Leistung · Stufe 1

IT-Sicherheitsaudit

Bevor geprüft wird, ob jemand einbrechen kann, lohnt sich die Frage, ob die Türen überhaupt abgeschlossen sind. Genau das klärt ein Audit – strukturiert, ohne aktive Angriffe und mit einer klaren Aussage, wo Sie stehen.

Das Szenario

Ein Penetrationstest beantwortet die Frage, ob sich ein Angreifer Zugang verschaffen kann. Das ist eine wertvolle Antwort – aber nur dann, wenn die Grundlagen bereits sitzen. Wenn Updates unregelmäßig eingespielt werden, ein halbes Dutzend Konten Domain-Admin-Rechte hat und niemand sagen kann, wann die letzte Wiederherstellung aus dem Backup getestet wurde, dann findet ein Pentest genau das – und Sie haben viel Geld dafür bezahlt, etwas bestätigt zu bekommen, das Sie mit einem Audit deutlich günstiger erfahren hätten. Ich schaue mir deshalb zuerst an, wie Ihre IT tatsächlich aufgestellt ist: im Gespräch mit den Zuständigen, mit Einsicht in Konfigurationen und Dokumentation, ohne dass ich Ihre Systeme dabei angreife. Am Ende steht eine belastbare Standortbestimmung und eine ehrliche Empfehlung, was als Nächstes wirklich sinnvoll ist.

Was ich prüfe

  • Übersicht über die eigenen Systeme. Welche Server, Dienste, Cloud-Zugänge und Geräte gibt es überhaupt – und wer ist jeweils zuständig? Erfahrungsgemäß die Frage, bei der die meisten Listen unvollständig sind.
  • Patch- und Update-Stand. Wie zuverlässig erreichen Sicherheitsupdates Server, Clients und Netzwerkgeräte, und wie lange dauert es im Ernstfall bis zum Einspielen eines kritischen Patches.
  • Berechtigungen und Konten. Administrative Zugänge, Dienstkonten, ausgeschiedene Mitarbeiter, geteilte Passwörter und die Frage, ob Mehr-Faktor-Authentifizierung dort greift, wo sie greifen müsste.
  • Datensicherung. Nicht ob Backups laufen, sondern ob sie im Ernstfall funktionieren: Trennung vom Produktivnetz, Aufbewahrung, dokumentierte Wiederherstellung und der letzte tatsächlich durchgeführte Test.
  • Netzwerkstruktur. Segmentierung, Fernzugriffe, Zugänge von Dienstleistern und die Frage, was ein einzelnes kompromittiertes Gerät im Netz erreichen könnte.
  • Externe Angriffsfläche im Überblick. Eine erste Bestandsaufnahme dessen, was von außen erreichbar ist – ohne aktive Angriffsversuche, aber mit klarer Aussage, wo genauer hingeschaut werden sollte.
  • Prozesse und Zuständigkeiten. Wer entscheidet im Sicherheitsvorfall, wer ist erreichbar, und existieren die Abläufe auch außerhalb der Köpfe einzelner Personen.

Was Sie bekommen

  • Eine ehrliche Standortbestimmung: Was ist bereits gut gelöst, was ist dringend, und was können Sie getrost später angehen.
  • Priorisierte Maßnahmenliste, sortiert nach Wirkung im Verhältnis zum Aufwand – nicht nach technischer Eleganz.
  • Sofortmaßnahmen, die sich ohne Budget und ohne Projekt umsetzen lassen. In den meisten Audits sind das die wirksamsten Punkte.
  • Klare Empfehlung, ob und welcher Penetrationstest für Sie sinnvoll ist – oder ob Ihr Geld an anderer Stelle gerade deutlich besser aufgehoben wäre.
  • Verständliche Zusammenfassung für die Geschäftsführung, mit der sich Budgetentscheidungen begründen lassen.

Klarheit statt Bauchgefühl

Im Erstgespräch klären wir Umfang, Zeitrahmen und Kosten – unverbindlich und ohne Verkaufsdruck.