Leistung · IT-Sicherheit

Schwachstellenscans

Ein Schwachstellenscan ist schnell gestartet. Die Werkzeuge liefern nach einer Stunde einen Bericht mit mehreren hundert Einträgen, farbig markiert, sortiert nach einer Punktezahl. Und dann passiert in vielen Betrieben nichts, weil niemand weiß, wo man anfangen soll, und weil die Hälfte der Einträge Server betrifft, die der Softwarepartner betreut. Ein paar Monate später kommt der nächste Bericht mit denselben Befunden. Unser Ansatz ist anders: Der Scan ist der kleinste Teil der Arbeit. Entscheidend ist die Bewertung, welche Lücke in Ihrer Umgebung tatsächlich ausnutzbar ist, wer für die Behebung zuständig ist, und dass jemand nachfasst, bis sie wirklich geschlossen ist. Eine Lücke im VPN-Gateway, das aus dem Internet erreichbar ist und für die es bereits Angriffswerkzeuge gibt, ist dringender als zwanzig mittlere Befunde auf einem internen Testserver. Warnungen von CERT.at zu aktiv ausgenutzten Schwachstellen fließen in diese Bewertung ebenso ein wie Hinweise der Hersteller.

Monatlich
intern und extern, kritische Systeme häufiger
Priorität
nach Ausnutzbarkeit, nicht nur nach Punktezahl
Ticket pro Befund
mit Zuständigkeit und Frist
Nachscan
als Beleg für die Behebung

Leistungsumfang

Wir scannen, was für Angreifer interessant ist, und sparen uns Berichte, die niemand liest.

Umfang mit unserem Technikteam abstimmen

Außenscan

Alle öffentlichen IP-Adressen und Domänen: Firewall, VPN, Mailserver, Website, Webshop, Kundenportal. Gerade hier zählen Stunden, wenn eine neue Lücke bekannt wird.

Interner Scan

Server, Arbeitsplätze, Netzwerkgeräte, Drucker und NAS im Firmennetz, mit Anmeldung an den Systemen für genauere Ergebnisse. Dazu Agenten auf Notebooks, die selten im Büro sind.

Web-Scans

Prüfung von Websites und Shops auf veraltete Plugins, falsch gesetzte Sicherheits-Header, offene Verwaltungsbereiche und bekannte Lücken in WordPress, Shopware oder Magento.

Cloud-Konfiguration

Prüfung von Microsoft 365, Azure oder AWS auf riskante Einstellungen wie öffentliche Speicher, fehlenden Mehrfaktor für Administratoren oder zu weit gefasste Rechte.

Bewertung und Priorisierung

Jeder Befund bekommt eine Einschätzung für Ihre Umgebung: erreichbar oder nicht, gibt es Angriffswerkzeuge, welche Daten sind betroffen. Daraus ergeben sich wenige klare Aufgaben statt einer langen Liste.

Nachverfolgung

Befunde werden als Tickets angelegt, an die zuständige Stelle verteilt und nachgescannt. Einmal im Monat gibt es eine kurze Übersicht mit offenen Punkten und Trend.

So gehen wir vor

Der erste Durchlauf zeigt meist die größten Altlasten. Danach geht es darum, den Stand dauerhaft sauber zu halten.

01

Umfang festlegen

Liste der Adressen, Netze, Websites und Cloud-Umgebungen, Abstimmung mit Hostern und Softwarepartnern, Scanfenster außerhalb der Hauptarbeitszeit.

02

Erster Scan und Aufräumen

Ein vollständiger Durchlauf mit Bewertung. Die kritischen Punkte gehen sofort in die Behebung, oft sind das fehlende Updates und vergessene Systeme.

03

Regelbetrieb

Monatliche Scans, bei kritischen Warnungen von CERT.at oder Herstellern zeitnah ein gezielter Sonderscan.

04

Berichte

Monatliche Kurzübersicht für die Geschäftsführung und eine technische Liste für die Umsetzung. Auf Wunsch auch als Nachweis für Auftraggeber oder Versicherung.

Ein Bericht mit 400 Befunden ist keine Sicherheitsmaßnahme, sondern ein Ablagestück. Sicherer wird Ihr Betrieb erst, wenn die fünf wirklich gefährlichen Lücken geschlossen sind. Deshalb messen wir den Erfolg nicht an der Zahl der Scans, sondern daran, wie lange kritische Befunde offen bleiben.

Häufige Fragen

Normalerweise nicht. Wir scannen außerhalb der Hauptarbeitszeit und schonen empfindliche Geräte wie alte Drucker oder Produktionssteuerungen mit angepassten Einstellungen oder nehmen sie gezielt aus.

Ein Schwachstellenscan sucht automatisiert und breit nach bekannten Lücken, regelmäßig und vergleichsweise günstig. Ein Penetrationstest geht in die Tiefe: Fachleute versuchen gezielt, Lücken zu kombinieren und auszunutzen. Beides ergänzt sich.

Das legen wir vorher fest. Bei Systemen, die wir betreuen, übernehmen wir das selbst. Bei Systemen von Softwarepartnern oder Hostern geben wir den Befund mit Empfehlung weiter und fassen nach.

NIS2 verlangt von betroffenen Einrichtungen ein Risikomanagement, zu dem auch der Umgang mit Schwachstellen gehört. Konkrete Werkzeuge schreibt die Richtlinie nicht vor. Regelmäßige Scans mit dokumentierter Behebung sind aber ein naheliegender und gut belegbarer Weg, das umzusetzen.

Wissen, welche Lücken wirklich zählen

Nennen Sie uns ungefähr, was gescannt werden soll. Wir schlagen Umfang und Rhythmus vor und sagen Ihnen, womit der erste Durchlauf beginnt.

Erreichbarkeit
Montag bis Freitag, 8:00 bis 17:00 Uhr, Antwort innerhalb eines Werktags
Besprechungen
Als Videotermin über Microsoft Teams oder Google Meet

Wir setzen nur technisch notwendige Cookies ein: für den Betrieb der Website und um sich den gewählten Ort zu merken. Werbe- oder Tracking-Cookies gibt es nicht. Mehr dazu in der Datenschutzerklärung.