Cyber 360 Flash
Drei Wochen bis zu einem klaren Bild: Reifegrad, Exposition und die zehn Dinge, die zuerst zu beheben sind.
- Dauer
- 3 Wochen
- Preis
- 6.000 € bis 9.000 €
- zzgl. MwSt., Richtwert
Vier Praxisfelder, ein Team.
Rechtliches
Leistungen
Sicherheitsarbeit, die in einer belastbaren Position endet, nicht in einem Dokument.
Die meisten mittelständischen Unternehmen haben kein abstraktes Sicherheitsproblem. Sie haben ein sehr konkretes: ein Audit, das sie nicht beantworten können, einen Versicherer, der Fragen stellt, die sie nicht belegen können, einen Kundenfragebogen mit vierzig Punkten, oder das stille Wissen, dass niemand je geprüft hat, ob sich die Sicherungen zurückspielen lassen.
Dieses Praxisfeld beginnt deshalb mit einem ehrlichen Bild — was Sie haben, was es wert ist und wo die Mauern dünn sind — und endet damit, dass die Mauern tatsächlich ausgebessert sind. Wir bewerten, wir testen, wir entwerfen, und wir bleiben für den Teil, den die meisten Berichte überspringen: die Behebung und den Nachtest, der belegt, dass sie gewirkt hat.
Jedes technische Audit, das wir durchführen, enthält diesen Nachtest im Preis. Eine offene Feststellung ist keine geschlossene Feststellung.
Wissen, was Sie haben, was es wert ist und was wehtäte, wenn es fiele.
Eine strukturierte Standortbestimmung gegen NIST CSF 2.0 oder ISO 27001, je Domäne bewertet, mit den relevanten Lücken sortiert nach Exposition statt nach Reihenfolge des Rahmenwerks.
Eine Risikoanalyse auf Basis Ihrer realen Geschäftsszenarien: was ein Angreifer wollte, welche Wege offenstehen und welche Behandlungsentscheidungen daraus folgen.
Ein mehrjähriger Sicherheitsplan, verknüpft mit Budget, Personal und regulatorischen Fristen, sodass die nächsten drei Gremiensitzungen bereits ihre Tagesordnung haben.
Ein Satz von Informationssicherheitsrichtlinien, denen Ihre Teams tatsächlich folgen können, abgebildet auf die für Sie geltenden Rahmenwerke, mit bereits definiertem Freigabe- und Überprüfungszyklus.
Lieferantenrisiko als Prozess statt als Tabelle: Einstufung, Due Diligence, vertragliche Sicherheitsklauseln und die Nachweise, die NIS2 und DORA von Ihnen erwarten.
Rollenbezogene Schulungen, die Verhalten ändern, einschließlich der Module für das Leitungsorgan, die NIS2 von der Geschäftsleitung verlangt, und Phishing-Simulationen mit Begleitung statt Schuldzuweisung.
Die Nachweise, die ein Versicherer oder Käufer verlangen wird, gesammelt und hinterfragt, bevor er fragt, damit Prämie oder Bewertung Ihre tatsächliche Lage abbilden.
Die Mauern prüfen, bevor es jemand anderes tut, und dann beheben, was die Prüfung fand.
Ein Audit, das beide Seiten betrachtet: wie Sicherheit organisiert und entschieden wird und wie sie in den maßgeblichen Systemen tatsächlich konfiguriert ist.
Manuelles Testen Ihrer Anwendungen und APIs nach der OWASP-Methodik, erbracht mit einem PASSI-qualifizierten Partner. Der Nachtest nach der Behebung ist im Preis enthalten.
Externe und interne Tests Ihres Netzes, der exponierten Dienste und des Active Directory, ausgerichtet auf die Wege, die ein Angreifer tatsächlich zu Ihren Daten nehmen würde.
Eine Konfigurationsprüfung gegen die CIS-Benchmarks und die Empfehlungen des Anbieters, mit Identität, Netz, Protokollierung, Speicherexposition und den Tenant-Einstellungen, die vergessen werden.
Eine zielorientierte, aufklärungsgeleitete Übung mit einem spezialisierten Partner: realistisches Vorgehen gegen Ihre Erkennungsfähigkeit, mit einem Purple-Team-Debriefing, von dem das Blue Team profitiert.
Manuelle Prüfung der Teile Ihrer Codebasis, in denen ein Fehler teuer wird: Authentifizierung, Autorisierung, Datenzugriff, Kryptografie und Verarbeitung nicht vertrauenswürdiger Eingaben.
Bewertung industrieller Systeme nach IEC 62443 mit einem spezialisierten Partner, mit passiven Verfahren in Produktionsnetzen und einem Zonen-und-Conduit-Modell als Ergebnis.
Identität, Daten und Infrastruktur so entworfen, dass ein einzelner Fehler nicht tödlich ist.
Eine Zielarchitektur, in der Zugriffsentscheidungen je Anfrage anhand von Identität, Gerät und Kontext getroffen werden, und ein Migrationspfad, der nicht verlangt, alles auf einmal zu ersetzen.
Ein Eintritts-, Wechsel- und Austrittsprozess, der funktioniert, ein Least-Privilege-Prinzip, das die Realität überlebt, und privilegierte Konten in einem Tresor mit Sitzungsaufzeichnung statt in einem Passwortmanager.
Bedingter Zugriff, privilegiertes Identitätsmanagement, Tenant-Beschränkungen und E-Mail-Sicherheit nach einer dokumentierten Basislinie konfiguriert, mit den Abweichungsprüfungen, die sie halten.
Eine Klassifizierung, die Menschen anwenden, Verschlüsselung und Schlüsselverwaltung, die einem Audit standhalten, und Datenabflussschutz, der auf Ihre realen Flüsse abgestimmt ist statt auf die Herstellerdemo.
Ein fortlaufender Zyklus mit definierter Scan-Abdeckung, risikobasierter Priorisierung und Service Levels für die Behebung, berichtet in einer Form, mit der die Geschäftsleitung arbeiten kann.
Sicherungen, die ein Angreifer nicht erreicht, und eine Wiederherstellung, die Sie tatsächlich getestet haben, nach der Regel 3-2-1-1-0 mit Unveränderlichkeit und einer Offline-Kopie.
Den Angriff sehen, ihn eindämmen und das Geschäft dabei am Laufen halten.
Erkennung und Reaktion rund um die Uhr, als White Label mit einem PDIS-qualifizierten Partner erbracht, mit für Ihre Umgebung geschriebenen Anwendungsfällen und einem benannten Eskalationsweg.
Ein Reaktionsplan mit benannten Rollen, Entscheidungsschwellen und bereits eingebauten regulatorischen Meldefristen, dazu Leitfäden für die Szenarien, die Sie tatsächlich erleben werden.
Eine Tabletop-Übung oder Simulation für den Krisenstab, mit Geschäftsleitung und Kommunikation im Raum. NIS2 und DORA erwarten beide, dass dies stattgefunden hat und dokumentiert ist.
Reaktion in Rufbereitschaft mit einem PRIS-qualifizierten Partner: erst Eindämmung, dann Beweissicherung, Ursachenanalyse und der Bericht, nach dem Versicherer und Aufsicht fragen werden.
Business-Impact-Analyse, Fortführungsstrategie und ein Wiederanlaufplan, der getestet und nicht nur geschrieben wurde, mit dem Cyber-Szenario als gleichrangigem Fall.
Fortlaufende Beobachtung dessen, was in Ihrem Namen exponiert ist: Domains, Zertifikate, geleakte Zugangsdaten und Vorfälle bei Dritten, gefiltert auf das, was eine Handlung wert ist.
Die beiden am schnellsten gewachsenen Flächen, mit derselben Strenge gesichert wie der Rest.
Eine dokumentierte Sicherheitsbasislinie für Ihre Cloud-Konten, durch Policy as Code durchgesetzt und fortlaufend überwacht, damit ein neues Projekt konform startet statt später korrigiert zu werden.
Sicherheitsprüfung von KI-Systemen gegen die OWASP Top 10 für LLM-Anwendungen: Prompt Injection, Datenabfluss über den Kontext, Berechtigungen von Werkzeugen und Agenten sowie Modell-Lieferkette.
Adversariale Tests eines Assistenten, RAG-Systems oder Agenten: Jailbreaks, indirekte Prompt Injection über abgerufene Inhalte, Datenabfluss und Missbrauch angebundener Werkzeuge.
Drei Wochen bis zu einem klaren Bild: Reifegrad, Exposition und die zehn Dinge, die zuerst zu beheben sind.
Ein Krisenstab, der zusammengekommen ist, geübt hat und weiß, wer die Aufsicht anruft.
Was Sie sicherheitstechnisch kaufen — rechtzeitig, damit es den Preis beeinflussen kann.
Eine erfahrene Sicherheitsleitung in Ihrem Führungsteam für eine feste Zahl von Tagen im Monat: Strategie, Gremienberichte, Lieferantenprüfungen, Entscheidungen im Vorfall und der Compliance-Kalender.
Erkennung und Reaktion rund um die Uhr, mit einem PDIS-qualifizierten Partner erbracht, mit für Ihre Umgebung geschriebenen Erkennungsfällen und einem einzigen Ansprechpartner auf unserer Seite.
Fortlaufendes Scannen dessen, was Ihnen gehört und was in Ihrem Namen exponiert ist, mit gefilterten, priorisierten und bis zum Abschluss verfolgten Feststellungen statt einer Rohliste.
Über diese Leistung sprechen — Schwachstellen- und Angriffsflächenmanagement
Ein ganzjähriges Programm statt eines Jahresmoduls: kurze rollenbezogene Inhalte, Phishing-Simulation mit Begleitung und eine Berichterstattung, die als NIS2-Nachweis trägt.
Über diese Leistung sprechen — Fortlaufende Sensibilisierung
Wenn die ehrliche Antwort lautet „Ich weiß nicht, wo wir stehen“, beantwortet Cyber 360 Flash das in drei Wochen zum Festpreis.