Unternehmensleistungen — Bewertung
Netzwerk- & Sicherheitsbewertung
Eine strukturierte, faktenbasierte Überprüfung Ihrer aktuellen Netzwerk- und Sicherheitsarchitektur. Identifiziert reale Risiken, Fehlkonfigurationen und Compliance-Lücken — bevor sie zu Incidents werden.
Was dieser Service adressiert
Die meisten Organisationen erreichen einen Punkt, an dem ihre Netzwerkinfrastruktur schneller gewachsen ist als das Verständnis davon. Geräte wurden hinzugefügt, Konfigurationen geändert und Regeln angesammelt — oft von mehreren Personen über mehrere Jahre hinweg. Das Ergebnis ist eine Infrastruktur, die meistens funktioniert, deren tatsächlicher Sicherheitsstatus jedoch unbekannt ist.
Eine Netzwerk- & Sicherheitsbewertung liefert ein genaues, faktenbasiertes Bild des aktuellen Zustands. Sie zeigt, was die Infrastruktur tatsächlich tut — nicht was die Dokumentation besagt — und ordnet dies Risiken, Best Practices und geltenden regulatorischen Anforderungen wie DORA und NIS2 zu.
Umfang der Bewertung
- Architekturüberprüfung — Erfassung der tatsächlichen Netzwerktopologie, Datenflüsse und Vertrauensgrenzen so wie sie existieren, nicht wie ursprünglich konzipiert
- Bewertung von Segmentierung und Zugangskontrollen — Überprüfung, ob Netzwerksegmente korrekt definiert sind und ob Zugriffskontrollen die beabsichtigten Grenzen durchsetzen
- Überprüfung von Firewall- und Routing-Konfigurationen — Analyse von Regelwerken, Routing-Tabellen und ACLs auf Fehlkonfigurationen, redundante Regeln und unbeabsichtigte Zugangspfade
- Risikoidentifikation — Dokumentation von Angriffsflächen, lateralen Bewegungspfaden und einzelnen Fehlerquellen, die ein wesentliches operatives oder sicherheitstechnisches Risiko darstellen
- DORA- und NIS2-Lückenanalyse — Zuordnung der Erkenntnisse zu relevanten regulatorischen Anforderungen und Identifikation, wo die aktuelle Infrastruktur Compliance-Verpflichtungen nicht erfüllt
- Priorisierter Maßnahmenplan — Erkenntnisse strukturiert nach Risikograd mit klaren, umsetzbaren nächsten Schritten
Was die Bewertung nicht leistet
Eine Bewertung ist diagnostischer Natur, kein Penetrationstest. Sie beinhaltet keine aktiven Ausnutzungsversuche. Der Fokus liegt auf Architektur, Konfiguration und Richtlinien — zu verstehen, was die Infrastruktur erlaubt und was sie nicht erlauben sollte. Wo ein Penetrationstest angemessen ist, wird dies in den Erkenntnissen vermerkt.
Was Sie erhalten
- Ist-Zustand-Dokumentation — eine genaue Abbildung der bestehenden Netzwerkarchitektur, einschließlich Topologie, Segmentierung und wesentlicher Konfigurationsentscheidungen
- Risikopriorisierter Erkenntnisbericht — jeder Befund klassifiziert nach Schweregrad (kritisch, hoch, mittel, niedrig) mit Belegen und klarer Erläuterung des Risikos
- DORA/NIS2-Compliance-Lückenanalyse — spezifische Zuordnung der Erkenntnisse zu regulatorischen Artikeln, soweit anwendbar
- Maßnahmenplan — priorisierte Empfehlungen mit ausreichend technischem Detail für interne Teams oder Implementierungspartner
- Managementzusammenfassung — eine prägnante Übersicht, geeignet zur Präsentation vor der Geschäftsführung, dem Vorstand oder Prüfern
Typische Situationen
Eine Bewertung wird am häufigsten in einem dieser Fälle initiiert:
- Compliance-Vorbereitung — Organisationen, die sich auf DORA, NIS2 oder branchenspezifische Prüfungen vorbereiten und ihren aktuellen Status verstehen müssen, bevor sie mit Regulierungsbehörden oder Prüfern in Kontakt treten
- Unbekannter Risikostand — IT-Führungskräfte, die die Frage „Sind wir sicher?" nicht mit Gewissheit beantworten können, weil die Infrastruktur über das vollständige Verständnis aller hinausgewachsen ist
- Nachträgliche Incident-Analyse — im Anschluss an einen Sicherheitsvorfall, eine Datenpanne oder einen Beinahe-Vorfall, um zu verstehen, wie der Vorfall entstanden ist und welche systemischen Änderungen erforderlich sind
- M&A-Due-Diligence — Bewertung des Netzwerksicherheitsstatus eines Akquisitionsziels vor der Integration
- Infrastrukturmigrations-Planung — als Vorbereitung vor einer bedeutenden Cloud-Migration, Rechenzentrumskonsolidierung oder Netzwerk-Neugestaltung
„Man kann nicht verbessern, was man nicht genau versteht. Eine Bewertung schafft die Ausgangsbasis — alles andere folgt daraus."
Wie die Bewertung durchgeführt wird
Bewertungen werden remote durchgeführt, unter Nutzung sicherer Fernzugänge zu Netzwerkmanagementsystemen und Konfigurationsexporten. Ein Vor-Ort-Zugang ist in der Regel nicht erforderlich. Der Standard-Engagementzeitraum beträgt 5–10 Arbeitstage vom Zugang bis zum Abschlussbericht, je nach Umfang und Komplexität der Umgebung.
Die Bewertung beginnt mit einem strukturierten Aufnahmegespräch, um die Umgebung, wesentliche Anliegen und den Compliance-Kontext zu verstehen. Sie endet mit einer Ergebnis-Walkthrough-Sitzung, in der die Resultate detailliert erläutert und Fragen beantwortet werden, bevor der Abschlussbericht ausgestellt wird.
Häufig gestellte Fragen
Was umfasst die Sicherheitsbewertung?
Die Bewertung untersucht Netzwerkarchitektur, Firewall-Richtlinien, Zugangskontrollkonfigurationen, wichtige Gerätekonfigurationen (Routing, Switching, Remote-Zugang) und vorhandene Dokumentation – bewertet anhand anerkannter Best Practices und, wo anwendbar, DORA/NIS2-Anforderungen. Der Umfang wird vor Beginn gemeinsam festgelegt.
Wie lange dauert eine Bewertung?
Die Lieferung erfolgt in der Regel innerhalb von 3–5 Werktagen nach Erhalt des erforderlichen Zugangs und der Dokumentation. Scope-Gespräche dauern typischerweise 1–2 weitere Tage vor Beginn der Prüfung.
Welche Ergebnisse erhalte ich?
Einen strukturierten Bericht mit nach Schweregrad klassifizierten Befunden (Kritisch / Hoch / Mittel / Niedrig), umsetzbare Handlungsempfehlungen für jeden Befund und eine Zusammenfassung für nicht-technische Stakeholder.
Ist Zugang zu Live-Produktionssystemen erforderlich?
Für die Konfigurationsprüfung wird Lesezugriff auf Gerätekonfigurationen und Firewall-Richtlinien benötigt. Dieser kann über exportierte Konfigurationsdateien bereitgestellt werden – direkter Live-Systemzugriff ist in den meisten Fällen nicht notwendig.