Leistung · IT-Sicherheit

Anwendungssicherheit

Gespräche über Sicherheit drehen sich meist um Netzwerk und Virenschutz. Was Angreifer tatsächlich wollen, liegt aber in den Anwendungen: Rechnungen und Kontodaten in der Warenwirtschaft, Kundenlisten im CRM, Bestellungen und Adressen im Onlineshop auf Shopware oder WooCommerce, Befunde im Patientenportal. Und genau dort stehen die Türen oft weit offen. Das Administratorkonto des ERP benutzen fünf Personen, die Schnittstelle zwischen Shop und Buchhaltung läuft mit dem persönlichen Zugang eines Mitarbeiters, der vor zwei Jahren gegangen ist, und der API-Schlüssel des Zahlungsanbieters steht im Klartext in einer Konfigurationsdatei im Git-Repository. Angenommen, ein Onlineshop aus Salzburg verliert diesen Schlüssel: Dann kann jemand Zahlungen und Erstattungen auslösen, ohne je das Netz des Unternehmens zu betreten. Wir sehen uns Ihre Anwendungen aus dieser Perspektive an, egal ob Standardsoftware oder Eigenentwicklung, und bringen Rollen, Schnittstellen und Geheimnisse in Ordnung.

Ein Konto
pro Schnittstelle, nie ein persönliches
Tresor
für API-Schlüssel und Passwörter statt Klartext
Rollen
nach Aufgabe statt „alle sind Admin“
Abhängigkeiten
vor jedem Release geprüft

Leistungsumfang

Wir arbeiten mit Standardsoftware ebenso wie mit eigenen Anwendungen. Bei Standardsoftware geht es vor allem um Rollen und Schnittstellen, bei Eigenentwicklungen zusätzlich um Code und Abhängigkeiten.

Umfang mit unserem Technikteam abstimmen

Rollen und Rechte in Fachanwendungen

Wer darf in Business Central, BMD, SAP Business One oder Odoo Zahlungen freigeben, Stammdaten ändern, Preise anpassen? Wir erstellen mit den Fachabteilungen ein Rollenkonzept und setzen es um, inklusive Vier-Augen-Prinzip bei heiklen Vorgängen.

Schnittstellen und Dienstkonten

Jede Integration bekommt ein eigenes technisches Konto mit genau den Rechten, die sie braucht. Persönliche Zugänge in Schnittstellen werden ersetzt, bevor jemand das Unternehmen verlässt und plötzlich die Anbindung an den Marktplatz stillsteht.

Geheimnisverwaltung

API-Schlüssel, Datenbankpasswörter und Zertifikate wandern aus Konfigurationsdateien und Repositories in einen Tresor wie Azure Key Vault oder HashiCorp Vault. Geleakte Schlüssel werden getauscht.

Anmeldung an Anwendungen

Einmalanmeldung über Entra ID oder Google, wo die Anwendung es unterstützt, damit Mehrfaktor und Austrittsprozess auch für den Webshop-Admin und das Ticketsystem gelten.

Abhängigkeiten und Code

Für Eigenentwicklungen richten wir in der CI-Pipeline Prüfungen von Bibliotheken auf bekannte Schwachstellen und eine statische Codeanalyse ein. Plugins in WordPress und Shopware werden inventarisiert und aktuell gehalten.

Protokolle in der Anwendung

Änderungen an Bankverbindungen, Preisen und Benutzerrechten sollen nachvollziehbar sein. Wir aktivieren vorhandene Änderungsprotokolle und leiten sie an eine zentrale Stelle weiter.

So gehen wir vor

Wir beginnen mit einer Übersicht über Ihre Anwendungen und deren Verbindungen, denn die meisten Probleme stecken in den Übergängen.

01

Anwendungslandkarte

Welche Anwendungen gibt es, wer nutzt sie, welche Schnittstellen verbinden sie und mit welchen Konten. Oft entdecken wir dabei Integrationen, die niemand mehr kennt.

02

Prüfung

Rollen, Konten, Schlüssel und Protokolle je Anwendung. Sie erhalten eine Liste der Befunde mit Dringlichkeit und Aufwand.

03

Bereinigung

Schrittweise Umstellung auf eigene Dienstkonten, Tresor und Rollenmodell, abgestimmt mit Ihren Softwarepartnern, damit keine Schnittstelle unbemerkt ausfällt.

04

Verankerung

Checkliste für neue Anwendungen und Integrationen sowie Prüfungen in der Pipeline, damit die Ordnung auch nach dem nächsten Projekt bestehen bleibt.

Die gefährlichste Schnittstelle ist die, von der niemand weiß. Wir finden regelmäßig Verbindungen zwischen Shop, Buchhaltung und Versandsoftware, die mit vollen Administratorrechten laufen und von einem Dienstleister eingerichtet wurden, der längst nicht mehr beauftragt ist. Sie funktionieren still vor sich hin, bis jemand ihre Zugangsdaten findet.

Häufige Fragen

Wir stimmen uns direkt mit ihm ab, meist per Videotermin. Der Partner kennt die Anwendung, wir bringen den Blick auf Rollen, Konten und Schnittstellen im Zusammenspiel mit dem Rest Ihrer IT. Änderungen an der Anwendung selbst nimmt in der Regel der Partner vor.

Nein. Der Schlüssel steht in der Versionsgeschichte und wird von automatisierten Suchprogrammen oft innerhalb von Minuten gefunden. Er muss sofort beim Anbieter widerrufen und neu erzeugt werden. Danach prüfen wir die Protokolle des Anbieters auf Missbrauch und bereinigen die Historie.

Nein. Ein Penetrationstest greift eine Anwendung gezielt an, um Lücken zu finden. Anwendungssicherheit kümmert sich um die laufende Ordnung: Rollen, Konten, Schlüssel, Abhängigkeiten. Beides ergänzt sich, Penetrationstests finden Sie bei uns im Bereich Softwaretests.

Meist zwei bis drei Workshops mit den Fachabteilungen und einige Tage Umsetzung. Der größte Aufwand ist, sich darauf zu einigen, wer was wirklich braucht, nicht die technische Einstellung.

Prüfen Sie, wer in Ihren Anwendungen was darf

Nennen Sie uns Ihre wichtigsten Anwendungen und Schnittstellen. Wir sagen Ihnen, wo wir zuerst hinschauen würden.

Erreichbarkeit
Montag bis Freitag, 8:00 bis 17:00 Uhr, Antwort innerhalb eines Werktags
Besprechungen
Als Videotermin über Microsoft Teams oder Google Meet

Wir setzen nur technisch notwendige Cookies ein: für den Betrieb der Website und um sich den gewählten Ort zu merken. Werbe- oder Tracking-Cookies gibt es nicht. Mehr dazu in der Datenschutzerklärung.