Zum Inhalt springen

Leistungen

Cybersicherheit

Sicherheitsarbeit, die in einer belastbaren Position endet, nicht in einem Dokument.

Die Mauern halten — und wissen, wo sie dünn sind.

Die meisten mittelständischen Unternehmen haben kein abstraktes Sicherheitsproblem. Sie haben ein sehr konkretes: ein Audit, das sie nicht beantworten können, einen Versicherer, der Fragen stellt, die sie nicht belegen können, einen Kundenfragebogen mit vierzig Punkten, oder das stille Wissen, dass niemand je geprüft hat, ob sich die Sicherungen zurückspielen lassen.

Dieses Praxisfeld beginnt deshalb mit einem ehrlichen Bild — was Sie haben, was es wert ist und wo die Mauern dünn sind — und endet damit, dass die Mauern tatsächlich ausgebessert sind. Wir bewerten, wir testen, wir entwerfen, und wir bleiben für den Teil, den die meisten Berichte überspringen: die Behebung und den Nachtest, der belegt, dass sie gewirkt hat.

Jedes technische Audit, das wir durchführen, enthält diesen Nachtest im Preis. Eine offene Feststellung ist keine geschlossene Feststellung.

Cybersicherheit

Governance, Risiko und Strategie

Wissen, was Sie haben, was es wert ist und was wehtäte, wenn es fiele.

  • Cyber-ReifegradbewertungRegeldauer: 3–8 Tage

    Eine strukturierte Standortbestimmung gegen NIST CSF 2.0 oder ISO 27001, je Domäne bewertet, mit den relevanten Lücken sortiert nach Exposition statt nach Reihenfolge des Rahmenwerks.

    Sie erhalten

    • Reifegradbewertung je Domäne mit Nachweisen
    • Priorisiertes Lückenregister mit Verantwortlichkeiten
    • Bepreister Verbesserungsplan über 18 Monate
    • Zusammenfassung für das Aufsichtsgremium
  • Risikoanalyse (EBIOS RM / ISO 27005)Regeldauer: 8–20 Tage

    Eine Risikoanalyse auf Basis Ihrer realen Geschäftsszenarien: was ein Angreifer wollte, welche Wege offenstehen und welche Behandlungsentscheidungen daraus folgen.

    Sie erhalten

    • Inventar geschäftlicher und technischer Werte
    • Strategische und operative Angriffsszenarien
    • Risikoregister mit Behandlungsentscheidungen
    • Restrisikoerklärung für die Leitung
  • Cyber-Strategie und MasterplanRegeldauer: 10–20 Tage

    Ein mehrjähriger Sicherheitsplan, verknüpft mit Budget, Personal und regulatorischen Fristen, sodass die nächsten drei Gremiensitzungen bereits ihre Tagesordnung haben.

    Sie erhalten

    • Zielbetriebsmodell und Rollen
    • Dreijahres-Roadmap mit Budgetrahmen
    • Investitionsbegründungen je Initiative
    • Kennzahlenset für das Gremium
  • RichtlinienwerkRegeldauer: 8–15 Tage

    Ein Satz von Informationssicherheitsrichtlinien, denen Ihre Teams tatsächlich folgen können, abgebildet auf die für Sie geltenden Rahmenwerke, mit bereits definiertem Freigabe- und Überprüfungszyklus.

    Sie erhalten

    • Informationssicherheitsrichtlinie und Leitlinie
    • Themenspezifische Richtlinien und Standards
    • Zuordnung von Kontrollen zu Richtlinien
    • Kalender für Überprüfung und Freigabe
  • Sicherheit von Dritten und LieferketteRegeldauer: 5–15 Tage

    Lieferantenrisiko als Prozess statt als Tabelle: Einstufung, Due Diligence, vertragliche Sicherheitsklauseln und die Nachweise, die NIS2 und DORA von Ihnen erwarten.

    Sie erhalten

    • Einstufungsmodell und Lieferantenregister
    • Due-Diligence-Fragebögen je Stufe
    • Vertragliche Sicherheits- und Prüfklauseln
    • Überwachungs- und Überprüfungsprozess
  • Sensibilisierung und SchulungRegeldauer: Laufend

    Rollenbezogene Schulungen, die Verhalten ändern, einschließlich der Module für das Leitungsorgan, die NIS2 von der Geschäftsleitung verlangt, und Phishing-Simulationen mit Begleitung statt Schuldzuweisung.

    Sie erhalten

    • Jahresplan zur Sensibilisierung je Zielgruppe
    • Module für Geschäftsleitung und Gremium
    • Phishing-Simulationskampagnen
    • Berichterstattung zu Teilnahme und Fortschritt
  • Cyber-Versicherung und M&A-Due-DiligenceRegeldauer: 3–10 Tage

    Die Nachweise, die ein Versicherer oder Käufer verlangen wird, gesammelt und hinterfragt, bevor er fragt, damit Prämie oder Bewertung Ihre tatsächliche Lage abbilden.

    Sie erhalten

    • Antwortpaket zum Versichererfragebogen mit Nachweisen
    • Lückenanalyse gegen die Policenbedingungen
    • Bewertung der Zielgesellschaft bei M&A
    • Behebungsplan mit Kostenschätzung

Audit und offensive Sicherheit

Die Mauern prüfen, bevor es jemand anderes tut, und dann beheben, was die Prüfung fand.

  • Organisatorisches und technisches AuditRegeldauer: 5–15 Tage

    Ein Audit, das beide Seiten betrachtet: wie Sicherheit organisiert und entschieden wird und wie sie in den maßgeblichen Systemen tatsächlich konfiguriert ist.

    Sie erhalten

    • Auditbericht mit Feststellungen und Schweregrad
    • Konfigurationsprüfung kritischer Systeme
    • Priorisierter Behebungsplan
    • Für die Zertifizierung wiederverwendbares Nachweispaket
  • Anwendungs-Penetrationstest (Web, API, Mobile)Regeldauer: 5–12 TageNachtest inklusiveMit einem qualifizierten Partner erbracht

    Manuelles Testen Ihrer Anwendungen und APIs nach der OWASP-Methodik, erbracht mit einem PASSI-qualifizierten Partner. Der Nachtest nach der Behebung ist im Preis enthalten.

    Sie erhalten

    • Technischer Bericht mit reproduzierbaren Nachweisen
    • Bewertung von Schweregrad und Ausnutzbarkeit
    • Behebungshinweise für Entwickler:innen
    • Nachtestbericht und Bescheinigung
  • Infrastruktur-PenetrationstestRegeldauer: 5–10 TageNachtest inklusive

    Externe und interne Tests Ihres Netzes, der exponierten Dienste und des Active Directory, ausgerichtet auf die Wege, die ein Angreifer tatsächlich zu Ihren Daten nehmen würde.

    Sie erhalten

    • Externe und interne Angriffspfade
    • Active-Directory-Feststellungen und Rechteausweitung
    • Priorisierter Behebungsplan
    • Nachtestbericht
  • Cloud-Konfigurationsaudit (AWS, Azure, GCP, M365)Regeldauer: 3–8 TageNachtest inklusive

    Eine Konfigurationsprüfung gegen die CIS-Benchmarks und die Empfehlungen des Anbieters, mit Identität, Netz, Protokollierung, Speicherexposition und den Tenant-Einstellungen, die vergessen werden.

    Sie erhalten

    • Feststellungen zugeordnet zu den CIS-Benchmarks
    • Prüfung der Identitäts- und Netzexposition
    • Behebungsschnipsel als Infrastructure as Code
    • Nachtest und Abweichungsprüfung
  • Red TeamRegeldauer: 15–40 TageMit einem qualifizierten Partner erbracht

    Eine zielorientierte, aufklärungsgeleitete Übung mit einem spezialisierten Partner: realistisches Vorgehen gegen Ihre Erkennungsfähigkeit, mit einem Purple-Team-Debriefing, von dem das Blue Team profitiert.

    Sie erhalten

    • Szenario und Einsatzregeln
    • Angriffsnarrativ mit Zeitlinie
    • Lückenanalyse bei Erkennung und Reaktion
    • Purple-Team-Debriefing-Workshop
  • Sichere Code-ReviewRegeldauer: 5–12 TageNachtest inklusive

    Manuelle Prüfung der Teile Ihrer Codebasis, in denen ein Fehler teuer wird: Authentifizierung, Autorisierung, Datenzugriff, Kryptografie und Verarbeitung nicht vertrauenswürdiger Eingaben.

    Sie erhalten

    • Feststellungen mit Codeverweisen
    • Empfehlungen für sichere Programmierung
    • Regelanpassung für Ihr SAST-Werkzeug
    • Debriefing mit dem Entwicklungsteam
  • OT- und Industrieaudit (IEC 62443)Regeldauer: 10–25 TageMit einem qualifizierten Partner erbracht

    Bewertung industrieller Systeme nach IEC 62443 mit einem spezialisierten Partner, mit passiven Verfahren in Produktionsnetzen und einem Zonen-und-Conduit-Modell als Ergebnis.

    Sie erhalten

    • Asset-Inventar und Netzkartierung
    • Zonen-und-Conduit-Modell
    • IEC-62443-Lückenanalyse
    • Segmentierungs- und Härtungsplan

Architektur und Schutz

Identität, Daten und Infrastruktur so entworfen, dass ein einzelner Fehler nicht tödlich ist.

  • Zero-Trust-ArchitekturRegeldauer: 10–25 Tage

    Eine Zielarchitektur, in der Zugriffsentscheidungen je Anfrage anhand von Identität, Gerät und Kontext getroffen werden, und ein Migrationspfad, der nicht verlangt, alles auf einmal zu ersetzen.

    Sie erhalten

    • Zielarchitektur und Grundsätze
    • Modell für Zugriffsrichtlinien
    • Stufenweiser Migrationsplan
    • Referenzkonfigurationen
  • Identitäts- und privilegiertes ZugriffsmanagementRegeldauer: 10–30 Tage

    Ein Eintritts-, Wechsel- und Austrittsprozess, der funktioniert, ein Least-Privilege-Prinzip, das die Realität überlebt, und privilegierte Konten in einem Tresor mit Sitzungsaufzeichnung statt in einem Passwortmanager.

    Sie erhalten

    • Modell für Identity Governance und Rollenentwurf
    • Architektur für privilegierten Zugriff
    • Eintritts-, Wechsel- und Austrittsprozess
    • Zyklus für Zugriffsprüfung und Rezertifizierung
  • Härtung von Microsoft 365 und Entra IDRegeldauer: 5–15 Tage

    Bedingter Zugriff, privilegiertes Identitätsmanagement, Tenant-Beschränkungen und E-Mail-Sicherheit nach einer dokumentierten Basislinie konfiguriert, mit den Abweichungsprüfungen, die sie halten.

    Sie erhalten

    • Härtungsbasislinie und Begründung
    • Richtliniensatz für bedingten Zugriff
    • Konfiguration der E-Mail-Sicherheit (SPF, DKIM, DMARC)
    • Plan zur Überwachung von Abweichungen
  • Datenschutz und VerschlüsselungRegeldauer: 5–15 Tage

    Eine Klassifizierung, die Menschen anwenden, Verschlüsselung und Schlüsselverwaltung, die einem Audit standhalten, und Datenabflussschutz, der auf Ihre realen Flüsse abgestimmt ist statt auf die Herstellerdemo.

    Sie erhalten

    • Klassifizierungsschema und Kennzeichnungen
    • Entwurf für Verschlüsselung und Schlüsselverwaltung
    • DLP-Regelsatz und Abstimmungsplan
    • Datenflusskarte mit Residenz
  • SchwachstellenmanagementRegeldauer: Laufend

    Ein fortlaufender Zyklus mit definierter Scan-Abdeckung, risikobasierter Priorisierung und Service Levels für die Behebung, berichtet in einer Form, mit der die Geschäftsleitung arbeiten kann.

    Sie erhalten

    • Scan-Abdeckung und Zeitplan
    • Risikobasiertes Priorisierungsmodell
    • Behebungsfristen nach Schweregrad
    • Monatliches Berichtspaket
  • Sicherung und Resilienz von Backups (3-2-1-1-0)Regeldauer: 3–8 Tage

    Sicherungen, die ein Angreifer nicht erreicht, und eine Wiederherstellung, die Sie tatsächlich getestet haben, nach der Regel 3-2-1-1-0 mit Unveränderlichkeit und einer Offline-Kopie.

    Sie erhalten

    • Prüfung der Backup-Architektur
    • Entwurf für Unveränderlichkeit und Isolierung
    • Protokoll und Ergebnisse des Wiederherstellungstests
    • Wiederherstellungszeit- und -punktziele

Erkennung, Reaktion und Kontinuität

Den Angriff sehen, ihn eindämmen und das Geschäft dabei am Laufen halten.

  • Managed SOC und MDRRegeldauer: LaufendMit einem qualifizierten Partner erbracht

    Erkennung und Reaktion rund um die Uhr, als White Label mit einem PDIS-qualifizierten Partner erbracht, mit für Ihre Umgebung geschriebenen Anwendungsfällen und einem benannten Eskalationsweg.

    Sie erhalten

    • Katalog der Erkennungsanwendungsfälle
    • Plan zur Anbindung der Protokollquellen
    • Eskalations- und Reaktionsleitfäden
    • Monatliche Durchsprache der Erkennungsleistung
  • Incident-Response-Plan und LeitfädenRegeldauer: 5–12 Tage

    Ein Reaktionsplan mit benannten Rollen, Entscheidungsschwellen und bereits eingebauten regulatorischen Meldefristen, dazu Leitfäden für die Szenarien, die Sie tatsächlich erleben werden.

    Sie erhalten

    • Incident-Response-Plan und Schweregradskala
    • Leitfäden für Ransomware, Betrug, Datenpanne
    • Regulatorische Meldefristen
    • Kontakt- und Eskalationsmatrix
  • Cyber-KrisenübungRegeldauer: 3–6 Tage

    Eine Tabletop-Übung oder Simulation für den Krisenstab, mit Geschäftsleitung und Kommunikation im Raum. NIS2 und DORA erwarten beide, dass dies stattgefunden hat und dokumentiert ist.

    Sie erhalten

    • Zugeschnittenes Szenario und Einspielungen
    • Moderierte Übungssitzung
    • Beobachtungsbericht mit Feststellungen
    • Verbesserungsplan und Nachweispaket
  • Incident Response und ForensikRegeldauer: RufbereitschaftMit einem qualifizierten Partner erbracht

    Reaktion in Rufbereitschaft mit einem PRIS-qualifizierten Partner: erst Eindämmung, dann Beweissicherung, Ursachenanalyse und der Bericht, nach dem Versicherer und Aufsicht fragen werden.

    Sie erhalten

    • Unterstützung bei Eindämmung und Beseitigung
    • Forensische Analyse und Zeitlinie
    • Ursachenbericht
    • Härtungsplan nach dem Vorfall
  • Geschäftsfortführung und WiederanlaufRegeldauer: 10–25 Tage

    Business-Impact-Analyse, Fortführungsstrategie und ein Wiederanlaufplan, der getestet und nicht nur geschrieben wurde, mit dem Cyber-Szenario als gleichrangigem Fall.

    Sie erhalten

    • Business-Impact-Analyse
    • Fortführungs- und Wiederanlaufstrategie
    • Wiederanlauf-Leitfäden
    • Testplan und Übungsergebnisse
  • Threat Intelligence und Überwachung der AngriffsflächeRegeldauer: Laufend

    Fortlaufende Beobachtung dessen, was in Ihrem Namen exponiert ist: Domains, Zertifikate, geleakte Zugangsdaten und Vorfälle bei Dritten, gefiltert auf das, was eine Handlung wert ist.

    Sie erhalten

    • Inventar der externen Angriffsfläche
    • Überwachung geleakter Zugangsdaten
    • Branchenbezogene Bedrohungsberichte
    • Monatliche Zusammenstellung handlungsrelevanter Meldungen

Cloud- und KI-Sicherheit

Die beiden am schnellsten gewachsenen Flächen, mit derselben Strenge gesichert wie der Rest.

  • Cloud-Sicherheitsbasislinie (CSPM und CNAPP)Regeldauer: 8–20 Tage

    Eine dokumentierte Sicherheitsbasislinie für Ihre Cloud-Konten, durch Policy as Code durchgesetzt und fortlaufend überwacht, damit ein neues Projekt konform startet statt später korrigiert zu werden.

    Sie erhalten

    • Sicherheitsbasislinie je Anbieter
    • Einführung und Abstimmung von CSPM oder CNAPP
    • Guardrails als Code
    • Ausnahme- und Abweichungsprozess
  • KI- und LLM-SicherheitRegeldauer: 5–15 Tage

    Sicherheitsprüfung von KI-Systemen gegen die OWASP Top 10 für LLM-Anwendungen: Prompt Injection, Datenabfluss über den Kontext, Berechtigungen von Werkzeugen und Agenten sowie Modell-Lieferkette.

    Sie erhalten

    • Prüfung von Architektur und Datenflüssen des KI-Systems
    • Bewertung nach OWASP LLM Top 10
    • Entwurf von Guardrails und Überwachung
    • Leitfaden für sicheren Einsatz durch die Entwicklung
  • KI-Red-TeamRegeldauer: 5–12 Tage

    Adversariale Tests eines Assistenten, RAG-Systems oder Agenten: Jailbreaks, indirekte Prompt Injection über abgerufene Inhalte, Datenabfluss und Missbrauch angebundener Werkzeuge.

    Sie erhalten

    • Adversarialer Testplan und Korpus
    • Feststellungen mit reproduzierbaren Prompts
    • Messung der Wirksamkeit der Guardrails
    • Behebung und Nachtest

vCISO

Eine erfahrene Sicherheitsleitung in Ihrem Führungsteam für eine feste Zahl von Tagen im Monat: Strategie, Gremienberichte, Lieferantenprüfungen, Entscheidungen im Vorfall und der Compliance-Kalender.

Enthalten ist

  • Benannte:r Senior-Berater:in
  • Verantwortung für Sicherheits-Roadmap und -Budget
  • Berichte an Gremium und Geschäftsleitung
  • Sicherheitsprüfungen bei Lieferanten und Kunden
  • Eskalationsbereitschaft während Vorfällen

Verfügbare Stufen

  • Basis · 2 Tage pro Monat
  • Standard · 4 Tage pro Monat
  • Erweitert · 8 Tage pro Monat
CyberCompliance

Über diese Leistung sprechen — vCISO

SOC und MDR in White Label

Mit einem qualifizierten Partner erbracht

Erkennung und Reaktion rund um die Uhr, mit einem PDIS-qualifizierten Partner erbracht, mit für Ihre Umgebung geschriebenen Erkennungsfällen und einem einzigen Ansprechpartner auf unserer Seite.

Enthalten ist

  • Überwachung und Triage rund um die Uhr
  • Erkennungsfälle für Ihren Stack
  • Eindämmungsmaßnahmen nach Vereinbarung
  • Monatliche Durchsprache der Erkennungsleistung
  • Eskalation an die Incident Response
Cyber

Über diese Leistung sprechen — SOC und MDR in White Label

Schwachstellen- und Angriffsflächenmanagement

Fortlaufendes Scannen dessen, was Ihnen gehört und was in Ihrem Namen exponiert ist, mit gefilterten, priorisierten und bis zum Abschluss verfolgten Feststellungen statt einer Rohliste.

Enthalten ist

  • Interne und externe Scans
  • Erkennung der externen Angriffsfläche
  • Risikobasierte Priorisierung
  • Verfolgung der Behebung gegen vereinbarte Fristen
  • Monatliche Berichterstattung
CyberCloud

Über diese Leistung sprechen — Schwachstellen- und Angriffsflächenmanagement

Fortlaufende Sensibilisierung

Ein ganzjähriges Programm statt eines Jahresmoduls: kurze rollenbezogene Inhalte, Phishing-Simulation mit Begleitung und eine Berichterstattung, die als NIS2-Nachweis trägt.

Enthalten ist

  • Jahresplan je Zielgruppe
  • Phishing-Simulationskampagnen
  • Kurze rollenbezogene Module
  • Sitzungen für Geschäftsleitung und Gremium
  • Teilnahmenachweise für Audits
Cyber

Über diese Leistung sprechen — Fortlaufende Sensibilisierung

Womit anfangen?

Wenn die ehrliche Antwort lautet „Ich weiß nicht, wo wir stehen“, beantwortet Cyber 360 Flash das in drei Wochen zum Festpreis.