Eine professionelle Security-Analyse deckt Schwachstellen auf, bevor Angreifer sie ausnutzen können. Wir zeigen Ihnen nicht nur, wo Ihre IT verwundbar ist, sondern auch, wie Sie Risiken pragmatisch und kosteneffizient minimieren.
IT-Security Beratung & Infrastruktur-Analyse
Wir finden Schwachstellen in Ihrer IT-Infrastruktur - bevor es Angreifer tun. Von Penetrationstests über Security Audits bis zur NIS2-Compliance: Herstellerneutrale Beratung von zertifizierten Experten.
Assessment in 3 bis 5 Tagen · Wazuh als Basis · ISO 27001 und NIS2 mitgedacht
Das Wichtigste auf einen Blick
- Geeignet für
- Unternehmen vor einem Audit oder mit der offenen Frage, wo ihre Infrastruktur tatsächlich angreifbar ist
- Ausgangssituation
- Bis ein Einbruch entdeckt wird, vergehen im Schnitt 207 Tage — IBM Cost of a Data Breach Report 2024
- Wir übernehmen
- Infrastruktur-Audit, Schwachstellenscan, Penetrationstest, Cloud-Assessment und Phishing-Simulation, geprüft nach PTES und OWASP
- Bei Ihnen bleibt
- Die Entscheidung über Ihre Fachanwendungen und der Zugang zu Ihren Daten. Eigentum und Hoheit wechseln nicht.
- Vorhandene Systeme
- Was heute läuft, sehen wir uns vor dem Angebot an. Was bleiben kann und was ersetzt werden muss, steht schriftlich fest, bevor Sie beauftragen.
- Ihr Ergebnis
- Ein Bericht, der im Audit verwendbar ist — Executive Summary, technische Findings, priorisierter Maßnahmenplan
- Preisrahmen
- ab rund 3.000 € für einen fokussierten Webapplikations-Pentest; umfassend zwischen 8.000 und 25.000 €
- Reaktionszeit
- Bericht innerhalb einer Woche nach Abschluss; Incident Response rund um die Uhr verfügbar
- Dauer
- 3 bis 5 Tage für den fokussierten Pentest, 2 bis 4 Wochen für das umfassende Assessment
- Erster Schritt
- Kostenfreies Scoping-Gespräch über Prüfumfang, Zeitfenster und Rules of Engagement
Cyberangriffe sind nicht die Frage, ob sie kommen, sondern wann
Die Realität: 46 % der deutschen KMU wurden bereits Opfer eines Cyberangriffs. Die durchschnittlichen Kosten pro Sicherheitsvorfall liegen bei 4,5 Millionen Euro - ohne Reputationsschäden. Ein professionelles Security Assessment kostet einen Bruchteil davon und kann existenzbedrohende Schäden verhindern.
Cyberangriffe in Zahlen
Quellen: Bitkom, BSI Lagebericht 2024, IBM Cost of a Data Breach Report 2024 — Branchenzahlen, keine Messwerte aus unserem Betrieb.
Die häufigsten Bedrohungen für Unternehmen
Phishing & Social Engineering
Gefälschte E-Mails und manipulative Techniken, um Zugangsdaten zu stehlen oder Malware einzuschleusen. 91 % aller Angriffe beginnen mit einer Phishing-Mail.
91 % aller AngriffeRansomware
Verschlüsselungstrojaner, die Daten als Geisel nehmen. Moderne Varianten stehlen zusätzlich Daten und drohen mit Veröffentlichung (Double Extortion).
+300 % seit 2020Supply Chain Attacks
Angriffe über Zulieferer und Dienstleister. Kompromittierte Software-Updates oder gehackte IT-Partner als Einfallstor in Ihr Netzwerk.
NIS2-relevantCredential Stuffing
Automatisierte Angriffe mit gestohlenen Zugangsdaten aus Datenlecks. Besonders gefährlich bei Passwort-Wiederverwendung.
24 Mrd. Credentials im UmlaufZero-Day Exploits
Ausnutzung unbekannter Schwachstellen, für die noch keine Patches existieren. Besonders gefährlich bei veralteten Systemen.
+50 % neue CVEs pro JahrInsider Threats
Bedrohungen durch eigene Mitarbeiter - absichtlich oder unbeabsichtigt. Mangelndes Berechtigungsmanagement erhöht das Risiko.
34 % aller VorfälleSecurity Assessment Services
Infrastruktur Security Audit
Systematische Analyse Ihrer gesamten IT-Infrastruktur: Netzwerk, Server, Storage, Clients, Cloud-Umgebungen. Identifikation von Schwachstellen und Fehlkonfigurationen.
- Netzwerk-Topologie-Analyse
- Firewall-Regelwerk-Review
- Active Directory Security Check
- Patch-Status-Bewertung
Vulnerability Assessment
Automatisierte und manuelle Schwachstellenscans Ihrer Systeme. Bewertung nach CVSS, Priorisierung nach Kritikalität und tatsächlicher Ausnutzbarkeit.
- Externe & interne Scans
- CVSS-Bewertung
- False-Positive-Bereinigung
- Remediation-Priorisierung
Penetrationstest
Kontrollierte Angriffssimulation durch zertifizierte Pentester (OSCP, CEH). Wir denken wie Angreifer und zeigen Ihnen realistische Angriffspfade.
- Externer Pentest (Black/Grey Box)
- Interner Pentest
- Web Application Pentest
- API Security Testing
Cloud Security Assessment
Überprüfung Ihrer Cloud-Umgebungen (Azure, AWS, M365, Google Cloud). Konfigurationscheck, Identity Management, Compliance-Bewertung.
- Cloud Security Posture Check
- IAM-Konfigurationsreview
- M365 Security Assessment
- CIS Benchmark Prüfung
Phishing-Simulation & Awareness
Realistische Phishing-Kampagnen zur Messung der Mitarbeiter-Awareness. Gezielte Schulungsempfehlungen basierend auf den Ergebnissen.
- Maßgeschneiderte Phishing-Mails
- Spear-Phishing Szenarien
- Detaillierte Auswertung
- Security Awareness Training
Incident Response & Forensik
Notfallunterstützung bei Security-Vorfällen. Schnelle Eindämmung, forensische Analyse, Wiederherstellung und Lessons Learned.
- 24/7 Incident Response
- Digitale Forensik
- Malware-Analyse
- IR-Plan-Entwicklung
Danach: Der Bericht liegt innerhalb einer Woche vor. Unsere Empfehlung für den Regelbetrieb — Schwachstellenscans quartalsweise, Penetrationstests jährlich oder nach größeren Änderungen.
Regulatorische Anforderungen erfüllen
NIS2
Die EU-Richtlinie für Cybersicherheit betrifft seit dem 6. Dezember 2025 Unternehmen in 18 kritischen Sektoren. Hohe Bußgelder bei Verstößen.
- Betroffenheitsanalyse
- Risikomanagement nach Art. 21
- Meldepflichten (24h/72h)
- Supply Chain Security
- Geschäftsleiterhaftung
ISO 27001
Der internationale Standard für Informationssicherheits-Managementsysteme (ISMS). Anerkannt und oft gefordert.
- Gap-Analyse zum Standard
- ISMS-Aufbau & Dokumentation
- Risikoanalyse nach Annex A
- Interne Audits
- Zertifizierungsbegleitung
DSGVO
Technische und organisatorische Maßnahmen (TOMs) zum Schutz personenbezogener Daten gemäß DSGVO.
- TOM-Analyse & Bewertung
- Datenschutz-Audit
- Verarbeitungsverzeichnis
- DSFA-Unterstützung
- Data Breach Response
Unser Security Assessment Prozess
Scoping & Kick-off
Prüfumfang, Ziele und Rahmenbedingungen festlegen. Klärung von Rules of Engagement, Zeitfenstern und Ansprechpartnern.
Reconnaissance & Discovery
Aufklärung: Assets, Dienste, Technologien und mögliche Angriffsvektoren werden identifiziert.
Vulnerability Analysis
Systematische Schwachstellensuche aus automatisierten Scans und manuellen Tests, bewertet nach Kritikalität und Ausnutzbarkeit.
Exploitation (bei Pentest)
Kontrollierte Ausnutzung der gefundenen Schwachstellen — der Nachweis, dass ein Risiko real ist und nicht nur theoretisch.
Reporting & Debriefing
Bericht mit Executive Summary, technischen Findings und priorisierten Handlungsempfehlungen, dazu die Vorstellung der Ergebnisse.
Remediation & Retest
Unterstützung beim Schließen der Lücken und Validierung der Maßnahmen durch einen Nachtest.
Was Sie erhalten
Executive Summary
Management-taugliche Zusammenfassung mit Risikobewertung, Key Findings und strategischen Empfehlungen. Perfekt für Geschäftsführung und Aufsichtsrat.
Technical Report
Detaillierter Bericht mit allen Findings, CVSS-Scores, Proof-of-Concept-Nachweisen und technischen Reproduktionsschritten für Ihr IT-Team.
Remediation Roadmap
Priorisierter Maßnahmenplan mit Quick Wins und langfristigen Verbesserungen. Inkl. Aufwandsschätzungen und Abhängigkeiten.
Risk Dashboard
Visualisierung der Risikolandschaft mit Trendanalyse. Vergleichbar mit Branchenbenchmarks, ideal für regelmäßiges Reporting.
Security-Expertise für Ihre Branche
Fertigung & Industrie
OT-Security, ICS/SCADA, Industrie 4.0
Stadtwerke & KRITIS
BSI-Grundschutz, KRITIS-VO, NIS2
Finanzdienstleister
BaFin, DORA, MaRisk, PCI-DSS
Gesundheitswesen
KRITIS, PDSG, Patientendaten
Bildung & Forschung
Campus-Security, Forschungsdaten
Handel & Logistik
E-Commerce, PCI-DSS, Supply Chain
IT & Software
DevSecOps, SaaS-Security, SDLC
Öffentliche Hand
BSI-Grundschutz, OZG, VS-NfD
Häufige Fragen zur Security-Beratung
/01Was kostet ein Penetrationstest?+
Die Kosten für einen Penetrationstest hängen vom Umfang und der Komplexität ab. Ein fokussierter Webapplikations-Pentest beginnt bei ca. 3.000 Euro, ein umfassender interner und externer Penetrationstest liegt typischerweise zwischen 8.000 und 25.000 Euro. Wir erstellen Ihnen nach einem kostenlosen Scoping-Gespräch ein individuelles Angebot. Der Pentest amortisiert sich schnell - bedenken Sie, dass ein erfolgreicher Angriff durchschnittlich 4,5 Millionen Euro kostet.
/02Was ist der Unterschied zwischen Vulnerability Assessment und Penetrationstest?+
Ein Vulnerability Assessment ist ein automatisierter Scan, der bekannte Schwachstellen identifiziert und nach CVSS bewertet. Ein Penetrationstest geht weiter: Hier versuchen erfahrene Security-Experten aktiv, Schwachstellen auszunutzen und in Systeme einzudringen - wie echte Angreifer. Der Pentest liefert realistische Erkenntnisse über tatsächliche Risiken, mögliche Angriffspfade und das potenzielle Schadensausmaß. Wir empfehlen: Vulnerability Scans regelmäßig (quartalsweise), Pentests jährlich oder nach größeren Änderungen.
/03Ist mein Unternehmen von NIS2 betroffen?+
NIS2 betrifft deutlich mehr Unternehmen als die Vorgängerrichtlinie. Betroffen sind Unternehmen ab 50 Mitarbeitern oder 10 Mio. Euro Umsatz in 18 kritischen Sektoren: Energie, Transport, Bankwesen, Finanzmarktinfrastruktur, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, ICT-Dienste, öffentliche Verwaltung, Weltraum, Post, Abfallwirtschaft, Chemie, Lebensmittel, Fertigung, digitale Anbieter und Forschung. Auch kleinere Unternehmen können betroffen sein, wenn sie kritische Dienste erbringen. Wir bieten eine kostenlose NIS2-Ersteinschätzung an.
/04Wie lange dauert ein Security Assessment?+
Die Dauer hängt vom Scope ab. Ein Vulnerability Scan dauert 1-3 Tage, ein fokussierter Penetrationstest 3-5 Tage, ein umfassendes Security Assessment mit mehreren Bereichen (intern, extern, Cloud, Applikationen) 2-4 Wochen. Nach dem Assessment erhalten Sie innerhalb einer Woche einen detaillierten Report mit priorisierten Maßnahmenempfehlungen. Bei dringendem Bedarf bieten wir auch Express-Assessments an.
/05Können Sie auch bei der Umsetzung der Sicherheitsmaßnahmen helfen?+
Ja, wir begleiten Sie von der Analyse bis zur vollständigen Umsetzung. Als Managed Service Provider können wir Firewalls, SIEM-Systeme (Wazuh), Endpoint Protection, Backup-Lösungen und andere Security-Tools nicht nur empfehlen, sondern auch implementieren und im Rahmen von Managed Security Services betreiben. So schließen wir identifizierte Lücken nachhaltig und Sie müssen nicht mehrere Dienstleister koordinieren.
/06Sind Ihre Pentester zertifiziert?+
Ja, unsere Security-Experten verfügen über anerkannte Zertifizierungen wie OSCP (Offensive Security Certified Professional), CEH (Certified Ethical Hacker), CISSP und weitere. Wir arbeiten nach etablierten Standards wie OWASP Testing Guide, PTES (Penetration Testing Execution Standard) und OSSTMM. Alle Tests werden lückenlos dokumentiert und sind für Audits, Versicherungen und Compliance-Nachweise verwendbar.
Das könnte Sie auch interessieren.
Cyber Security Lösungen
Firewall, Endpoint Protection, E-Mail-Security und mehr - umfassender Schutz für Ihre IT-Infrastruktur.
mehrSIEM & Security Monitoring
24/7 Überwachung mit Wazuh SIEM. Erkennung von Bedrohungen in Echtzeit, Compliance-Reporting und Incident Response.
mehrBackup & Disaster Recovery
Immutable Backups, Air-Gapped Storage und getestete Recovery-Prozesse - Ihre letzte Verteidigungslinie gegen Ransomware.
Security-Anforderungen besprechen.
Wir ordnen ein, wo Ihre Angriffsfläche wirklich liegt, und benennen die Maßnahmen, die in Ihrer Größe etwas bringen — nicht die längste Liste, sondern die wirksame.
ISO/IEC 27001 zertifiziert · Zertifikat 202787
