Vorgespräch & Umfang
Umgebung, Ziele, Umfang und organisatorische Grenzen klären.
Eine strukturierte technische Bestandsaufnahme für Unternehmen, die wissen möchten, welche Risiken zuerst angegangen werden sollten. Offensive Tests gehören nicht zum Standardumfang.
Nicht jedes Unternehmen braucht dieselben Prüfschritte. Vor Beginn wird festgelegt, welche Systeme und Rollen relevant sind. Fehlende Nachweise werden nicht als bestätigte Schwachstelle ausgegeben.
Windows- und Linux-Grundkonfigurationen, Dienste, lokale Sicherheitseinstellungen und relevante Betriebsinformationen.
Benutzer, privilegierte Rollen sowie ausgewählte GPO-, Vertrauens- und Delegationskontexte – abhängig vom vereinbarten Umfang.
Wir unterscheiden zwischen lokal gebundenen Diensten, Firewall-Kontext, zulässigen Quellnetzen und tatsächlich belegter externer Erreichbarkeit.
Hinweise zu Abdeckung, Aktualität, Überwachung und dokumentierten Wiederherstellungstests.
Je nach Umgebung können IIS, RDS, SQL Server und Exchange gezielt ergänzt werden.
Technische Nachweise werden in verständliche Befunde, Prioritäten und eine umsetzbare Planung überführt.
Wir unterscheiden technische Beobachtung, Erreichbarkeit, Ausnutzbarkeit und geschäftliche Relevanz so weit wie möglich. Unbekannte oder nicht erhobene Informationen bleiben ausdrücklich als solche sichtbar.
Die Datenerhebung erfolgt defensiv und ausschließlich lesend (read-only). Es gibt keine aktive Ausnutzung, keine Passwortangriffe, kein Abgreifen von Zugangsdaten und keine destruktiven Änderungen. Erweiterte oder offensive Prüfungen erfordern eine separate schriftliche Vereinbarung.
Die Unterlagen sind darauf ausgelegt, Entscheidungen und Umsetzung zu unterstützen – nicht nur Befunde zu zählen.
Wesentliche Risiken, Prioritäten und Einschränkungen in verständlicher Form.
Nachvollziehbare Befunde mit Kontext, Nachweisen und Empfehlungen.
Priorisierte Reihenfolge für kurzfristige und planbare Maßnahmen.
Transparenz darüber, worauf die Bewertung beruht und wo Grenzen bestehen.
Strukturierte Arbeitsliste für Status, Verantwortlichkeit und Nachverfolgung.
Gemeinsame Einordnung und Auswahl der sinnvollsten nächsten Schritte.
Vor Beginn werden Systeme, Verantwortlichkeiten und Datennutzung geklärt. Die technische Datenerhebung erfolgt erst nach vereinbartem Prüfumfang.
Umgebung, Ziele, Umfang und organisatorische Grenzen klären.
Vereinbarte technische Nachweise ausschließlich lesend erfassen.
Ergebnisse technisch einordnen und Bericht erstellen.
Bericht besprechen und nächste Maßnahmen priorisieren.
Für die erste Anfrage reichen eine grobe Systemanzahl und eine kurze Beschreibung Ihrer Ausgangslage.