Gespräche über Sicherheit drehen sich meist um Netzwerk und Virenschutz. Was Angreifer tatsächlich wollen, liegt aber in den Anwendungen: Rechnungen und Kontodaten in der Warenwirtschaft, Kundenlisten im CRM, Bestellungen und Adressen im Onlineshop auf Shopware oder WooCommerce, Befunde im Patientenportal. Und genau dort stehen die Türen oft weit offen. Das Administratorkonto des ERP benutzen fünf Personen, die Schnittstelle zwischen Shop und Buchhaltung läuft mit dem persönlichen Zugang eines Mitarbeiters, der vor zwei Jahren gegangen ist, und der API-Schlüssel des Zahlungsanbieters steht im Klartext in einer Konfigurationsdatei im Git-Repository. Angenommen, ein Onlineshop aus Salzburg verliert diesen Schlüssel: Dann kann jemand Zahlungen und Erstattungen auslösen, ohne je das Netz des Unternehmens zu betreten. Wir sehen uns Ihre Anwendungen aus dieser Perspektive an, egal ob Standardsoftware oder Eigenentwicklung, und bringen Rollen, Schnittstellen und Geheimnisse in Ordnung.
Wir arbeiten mit Standardsoftware ebenso wie mit eigenen Anwendungen. Bei Standardsoftware geht es vor allem um Rollen und Schnittstellen, bei Eigenentwicklungen zusätzlich um Code und Abhängigkeiten.
Wer darf in Business Central, BMD, SAP Business One oder Odoo Zahlungen freigeben, Stammdaten ändern, Preise anpassen? Wir erstellen mit den Fachabteilungen ein Rollenkonzept und setzen es um, inklusive Vier-Augen-Prinzip bei heiklen Vorgängen.
Schnittstellen und Dienstkonten
Jede Integration bekommt ein eigenes technisches Konto mit genau den Rechten, die sie braucht. Persönliche Zugänge in Schnittstellen werden ersetzt, bevor jemand das Unternehmen verlässt und plötzlich die Anbindung an den Marktplatz stillsteht.
Geheimnisverwaltung
API-Schlüssel, Datenbankpasswörter und Zertifikate wandern aus Konfigurationsdateien und Repositories in einen Tresor wie Azure Key Vault oder HashiCorp Vault. Geleakte Schlüssel werden getauscht.
Anmeldung an Anwendungen
Einmalanmeldung über Entra ID oder Google, wo die Anwendung es unterstützt, damit Mehrfaktor und Austrittsprozess auch für den Webshop-Admin und das Ticketsystem gelten.
Abhängigkeiten und Code
Für Eigenentwicklungen richten wir in der CI-Pipeline Prüfungen von Bibliotheken auf bekannte Schwachstellen und eine statische Codeanalyse ein. Plugins in WordPress und Shopware werden inventarisiert und aktuell gehalten.
Protokolle in der Anwendung
Änderungen an Bankverbindungen, Preisen und Benutzerrechten sollen nachvollziehbar sein. Wir aktivieren vorhandene Änderungsprotokolle und leiten sie an eine zentrale Stelle weiter.
So gehen wir vor
Wir beginnen mit einer Übersicht über Ihre Anwendungen und deren Verbindungen, denn die meisten Probleme stecken in den Übergängen.
01
Anwendungslandkarte
Welche Anwendungen gibt es, wer nutzt sie, welche Schnittstellen verbinden sie und mit welchen Konten. Oft entdecken wir dabei Integrationen, die niemand mehr kennt.
02
Prüfung
Rollen, Konten, Schlüssel und Protokolle je Anwendung. Sie erhalten eine Liste der Befunde mit Dringlichkeit und Aufwand.
03
Bereinigung
Schrittweise Umstellung auf eigene Dienstkonten, Tresor und Rollenmodell, abgestimmt mit Ihren Softwarepartnern, damit keine Schnittstelle unbemerkt ausfällt.
04
Verankerung
Checkliste für neue Anwendungen und Integrationen sowie Prüfungen in der Pipeline, damit die Ordnung auch nach dem nächsten Projekt bestehen bleibt.
Die gefährlichste Schnittstelle ist die, von der niemand weiß. Wir finden regelmäßig Verbindungen zwischen Shop, Buchhaltung und Versandsoftware, die mit vollen Administratorrechten laufen und von einem Dienstleister eingerichtet wurden, der längst nicht mehr beauftragt ist. Sie funktionieren still vor sich hin, bis jemand ihre Zugangsdaten findet.
Häufige Fragen
Wir stimmen uns direkt mit ihm ab, meist per Videotermin. Der Partner kennt die Anwendung, wir bringen den Blick auf Rollen, Konten und Schnittstellen im Zusammenspiel mit dem Rest Ihrer IT. Änderungen an der Anwendung selbst nimmt in der Regel der Partner vor.
Nein. Der Schlüssel steht in der Versionsgeschichte und wird von automatisierten Suchprogrammen oft innerhalb von Minuten gefunden. Er muss sofort beim Anbieter widerrufen und neu erzeugt werden. Danach prüfen wir die Protokolle des Anbieters auf Missbrauch und bereinigen die Historie.
Nein. Ein Penetrationstest greift eine Anwendung gezielt an, um Lücken zu finden. Anwendungssicherheit kümmert sich um die laufende Ordnung: Rollen, Konten, Schlüssel, Abhängigkeiten. Beides ergänzt sich, Penetrationstests finden Sie bei uns im Bereich Softwaretests.
Meist zwei bis drei Workshops mit den Fachabteilungen und einige Tage Umsetzung. Der größte Aufwand ist, sich darauf zu einigen, wer was wirklich braucht, nicht die technische Einstellung.
Erreichbarkeit Montag bis Freitag, 8:00 bis 17:00 Uhr, Antwort innerhalb eines Werktags
Besprechungen Als Videotermin über Microsoft Teams oder Google Meet
Ihre Anfrage ist eingegangen
Sie hören spätestens am nächsten Werktag von uns. Haben Sie einen Ausfall gemeldet, der Ihr Team gerade blockiert, kümmern wir uns zuerst darum.
Wir klären Offenes. Fehlt uns eine Angabe für die Einschätzung, schreiben wir Ihnen oder schlagen einen kurzen Videotermin über Teams oder Google Meet vor.
Sie erhalten ein Angebot. Darin stehen Umfang, Preis in Euro zzgl. USt und ein realistischer Starttermin, ohne Kleingedrucktes.
Sie entscheiden. Das Angebot kommt per E-Mail. Nehmen Sie sich Zeit, fragen Sie zu jedem Punkt nach und entscheiden Sie danach in Ruhe.
Ihren Ort auswählen
Diese Stadt ist nicht in der Liste. Prüfen Sie die Schreibweise oder wählen Sie die nächstgelegene Landeshauptstadt: Da wir alles per Fernwartung erledigen, ist die Betreuung in jedem Bundesland gleich.
Wir setzen nur technisch notwendige Cookies ein: für den Betrieb der Website und um sich den gewählten Ort zu merken. Werbe- oder Tracking-Cookies gibt es nicht. Mehr dazu in der Datenschutzerklärung.