Beratungsleistung

Sicherheitsbewertung.

Eine unabhängige Bewertung Ihrer aktuellen Sicherheitslage über Technik, Prozesse und Team. Befunde nach Exposition priorisiert, nicht nach inflationären Severity-Scores.

Eine Bewertung, in der alles als "mittleres Risiko" eingestuft wird, hat keinen Wert. Wir priorisieren Befunde nach Ausnutzbarkeit, Auswirkungsbereich und Geschäftsrelevanz und geben Ihnen die kurze Liste der Fixes, die in den nächsten 90 Tagen Ihre Lage verändern.

Was enthalten ist

  • Architektur- und Konfigurationsreview über Endpoints, Netzwerk, Cloud, Identitäten
  • Prozessreview: Schwachstellenmanagement, Patching, Access Lifecycle, Vorfallbehandlung
  • Team-Capability- und Betriebsmodell-Review
  • Bedrohungsmodellierung für zwei bis drei kritische Geschäftsprozesse
  • Prüfung der externen Angriffsfläche

Wie wir vorgehen

01

Scoping

Eine Woche. Assets, Geschäftsprozesse und nötigen Zugriff festlegen.

02

Fieldwork

Zwei bis drei Wochen. Interviews, Konfigurationsreviews, Stichproben, Dokumentenprüfung.

03

Analyse

Eine Woche. Befunde priorisieren, Root-Causes identifizieren, Maßnahmen entwerfen.

04

Bericht

Abschlussbericht, Executive Summary, Befunde-Workshop mit Ihrem Team.

Was Sie erhalten

  • Befunde-Bericht mit priorisierter Remediation
  • Executive Summary für die Geschäftsleitung
  • Top-10-Befunde auf einem Einseiten-Tracker
  • Empfehlungen für das Betriebsmodell
  • Befunde-Workshop-Sitzung

Warum das zählt

Bewertungen scheitern, wenn der Bericht ungelesen bleibt, weil er kritisch nicht von kosmetisch trennt. Der Zweck einer Bewertung ist nicht, Befunde zu zählen, sondern die drei bis fünf Fixes herauszuarbeiten, die Ihre Risikolage materiell verändern.

Häufige Fragen

Wie unterscheidet sich das von einem Pentest?

Ein Pentest greift einen definierten Perimeter an. Eine Bewertung prüft das gesamte Verteidigungsmodell über Technik, Prozesse und Team. Beides ergänzt sich: Pentests finden, was durchgerutscht ist, Bewertungen finden, was strukturell fehlt.

Wie störend ist die Fieldwork-Phase?

Minimal. Der grösste Teil ist nicht-intrusiv: Konfigurationsreviews, Interviews, Dokumentenprüfung. Wo aktives Testen nötig ist, sind Umfang und Zeitpunkt vorab abgestimmt.

Wird nach der Remediation nachgetestet?

Ja. Wir integrieren eine Remediation-Verifikation drei bis sechs Monaten nach der Erstbewertung, fokussiert auf die priorisierten Befunde. Der am häufigsten ausgelassene Teil jeder Bewertung.

Nächster Schritt.

Ein 30-Minuten-Scoping-Call klärt, ob Ihre Lage zu diesem Engagement passt.

Briefing anfragen