[{"content":"„Was kostet ein Security Audit?\u0026quot; – die Frage höre ich fast so oft wie „Brauchen wir das überhaupt?“. Die ehrliche Antwort vorweg: Ein seriöser Festpreis gibt es nicht, und das ist auch gut so. Warum der Aufwand eines Audits so unterschiedlich ausfallen kann, wie Preise entstehen und woran Sie ein gutes Angebot erkennen, erkläre ich hier.\nWovon der Aufwand eines Audits abhängt Ein Security Audit ist keine Standardware. Vier Faktoren entscheiden, wie viel Arbeit drinsteckt:\nAnzahl und Art der Systeme: Ein einzelner On-Premise-Server ist ein anderer Umfang als eine Cloud-Umgebung mit Dutzenden Instanzen, Containern und Pipelines. Mehr Systeme bedeutet mehr Konfigurationen, mehr Zugriffswege, mehr Risiken – und mehr Analysearbeit. Komplexität der Umgebung: CI/CD-Pipelines, Identity-Provider, Container-Orchestrierung und heterogene Setups erfordern tieferes Verstehen als eine klassische Umgebung. Was einfach aussieht, ist oft der entscheidende Hebel – und was kompliziert aussieht, manchmal schnell geprüft. Tiefe und Dokumentation: Was brauchen Sie als Ergebnis? Einen kompakten Befund für die Geschäftsführung, technische Details pro System, Runbooks für Ihr Team oder Nachweise für Auditor und Behörde? Umfolgende Leistungen: Ein Re-Check nach den Fixes, die Begleitung der Umsetzung, die Erarbeitung von Baselines (z. B. als Ansible-Playbooks) – all das ist Aufwand, der vorab klar sein muss. Wer Ihnen ohne diese Klärung einen Preis nennt, kann nur raten.\nWarum „ab\u0026quot;-Preise oft auf Ihr Risiko kalkulieren Angebote wie „Security Audit ab“ einem bestimmten Betrag klingen attraktiv – und verbergen eine Verschiebung des Risikos: Der Anbieter kalkuliert auf die Durchschnittsumgebung, Ihre Umgebung ist aber keine Durchschnittsumgebung. Am Ende ist entweder zu wenig Zeit für Ihr Projekt eingeplant (Sie bekommen einen flachen Befund), oder es entstehen unerwartete Mehrkosten durch Nachverhandlungen. Beides ist ärgerlich, weil es sich erst nach dem Projekt zeigt.\nEin transparenter Rahmen – begründet, schriftlich, nachvollziehbar – ist die bessere Alternative: Sie wissen vorher, was ungefähr an Arbeit ansteht, ohne dass ein fiktiver Standardfall für Sie abgerechnet wird.\nWie ich arbeite: transparent nach Stunden Erstgespräch (kostenlos): 30 Minuten, in denen Sie Ihre Situation schildern. Ich frage nach Systemen, Cloud-Umfang und Zielen. Schriftliches Angebot: Auf Basis des Gesprächs definiere ich den Scope und nenne Ihnen den erwarteten Rahmen – als Größenordnung, nicht als Festpreis. Abrechnung: Es wird nur abgerechnet, was tatsächlich gearbeitet wurde. Dokumentiert und nachvollziehbar. Worauf Sie bei Angeboten achten sollten Gute Signale:\nScope wird vor dem Preis geklärt. Seriöse Anbieter stellen erst Fragen, dann Preise. Der Rahmen ist nachvollziehbar begründet – mit Bezug zu Ihrem Setup, nicht als Branchenmittel. Das Ergebnis ist beschrieben: Form des Berichts, Priorisierung, Übergabe, Re-Check-Option. Fragen nach der Auftragserteilung sind selbstverständlich – ein Befund wird erklärt, ein Fix verifiziert. Warnsignale:\n„Ab“-Preise ohne Scope-Klärung – kalkuliert auf Risiko. Tool-Ausgabe als Ergebnis statt eines priorisierten Berichts. Keine Re-Check-Option – dann endet der Nachweis beim PDF. Druck auf den Abschluss statt Raum für Ihre Fragen. Der richtige erste Schritt: Audit vor Pentest Bevor Sie Preise vergleichen, sollten Sie die richtige Dienstleistung gewählt haben. Ein Security Audit – die technische Bestandsaufnahme ohne aktiven Angriff – ist für die meisten Unternehmen der sinnvollere Einstieg und in der Regel deutlich weniger aufwendig als ein vollständiger Penetrationstest, der auf dem Ergebnis des Audits aufbaut. Der Artikel Security Audit oder Pentest? geht auf den Unterschied im Detail ein – und was ein Pentest kostet, wenn Sie den zweiten Schritt planen.\nDetails zum Audit selbst – Scope, Ablauf, Methodik – finden Sie auf meiner Security-Audit-Seite.\nKlarheit statt Ratespiel Wenn Sie einen realistischen Rahmen für Ihre Umgebung wissen wollen, ist der schnellste Weg ein kurzes Gespräch: Schildern Sie mir Ihre Situation, ich erkläre Ihnen, was geprüft werden muss und was das ungefähr an Zeit kostet. Kostenlos und unverbindlich für eine erste Orientierung.\n30-Minuten-Erstgespräch buchen Security Audit im Detail: Ablauf, Methodik, FAQ Alle Leistungen im Überblick ","permalink":"https://heidelsec.de/de/posts/2026-09-15-was-kostet-ein-security-audit/","summary":"\u003cp\u003e„Was kostet ein Security Audit?\u0026quot; – die Frage höre ich fast so oft wie „Brauchen wir das überhaupt?“. Die ehrliche Antwort vorweg: \u003cstrong\u003eEin seriöser Festpreis gibt es nicht\u003c/strong\u003e, und das ist auch gut so. Warum der Aufwand eines Audits so unterschiedlich ausfallen kann, wie Preise entstehen und woran Sie ein gutes Angebot erkennen, erkläre ich hier.\u003c/p\u003e\n\u003chr\u003e\n\u003ch2 id=\"wovon-der-aufwand-eines-audits-abhängt\"\u003eWovon der Aufwand eines Audits abhängt\u003c/h2\u003e\n\u003cp\u003eEin Security Audit ist keine Standardware. Vier Faktoren entscheiden, wie viel Arbeit drinsteckt:\u003c/p\u003e","title":"Was kostet ein Security Audit? So entsteht der Preis – und woran Sie ein gutes Angebot erkennen"},{"content":"„Soll ich ein Audit machen lassen oder einen Pentest?\u0026quot; – die Frage kommt immer wieder auf, und ehrlich gesagt: Die Antwort ist seltener „einfach beides\u0026quot;, als man denkt. Die beiden Verfahren beantworten unterschiedliche Fragen. Wer das versteht, weiß auch, womit man am besten startet.\nWas ein Security Audit prüft Ein Security Audit ist eine systematische technische Bestandsaufnahme: Ich schaue mir Ihre Konfigurationen, Architekturen, Prozesse und Einstellungen an – Cloud-Setup, Linux- und Container-Umgebungen, Zugriffsrechte, Secrets, Monitoring. Ziel ist es, bekannte Schwachstellen, Fehlkonfigurationen und Design-Probleme zu finden und einzuordnen.\nDas Ergebnis ist ein priorisierter Befund mit Maßnahmenplan: Was ist riskant, was ist dringlich, was kann warten – und wie beheben Sie es mit dem kleinsten sinnvollen Aufwand.\nWichtig: Ein Audit ist kein Angriff. Es werden keine Systeme aktiv kompromittiert, es gibt keine Ausnutzung von Fehlern. Es ist der Blick des prüfenden Experten auf Ihr Setup – ohne Risiko für den Betrieb.\nWas ein Pentest leistet Ein Penetrationstest (Pentest) ist das Gegenteil: ein kontrollierter Angriff. Ein Security-Experte versucht, mit den Methoden eines echten Angreifers in Ihre Systeme einzudringen – und beweist damit, dass eine Schwachstelle nicht nur theoretisch, sondern praktisch ausnutzbar ist.\nPentests sind stark – aber sie brauchen einen klaren Scope, rechtliche Absicherung und gute Vorbereitung. Und sie beantworten eine engere Frage als ein Audit: „Kann man aus Punkt X tatsächlich Schaden nehmen?\u0026quot; Nicht: „Wo stehen wir insgesamt?\u0026quot;\nDie ehrliche Gegenüberstellung Security Audit Pentest Methode Analyse von Konfiguration, Architektur, Prozessen Kontrollierter Angriff Antwort „Wo stehen wir, was ist riskant?\u0026quot; „Ist diese Lücke praktisch ausnutzbar?\u0026quot; Aufwand vorher Gering (Scope klären) Höher (Scope, Rechte, Absicherung) Ergebnis Priorisierte Findings + Maßnahmenplan Ausnutzungsnachweise + Fix-Empfehlungen Typisch für Einstieg, regelmäßige Bestandsaufnahme Nachweis für Auditoren/Versicherer, Fokus-Systeme Womit Sie starten sollten Für die meisten Unternehmen ist der Security Audit der sinnvollere erste Schritt – aus drei Gründen:\nEr gibt das Gesamtbild. Ein Pentest auf einem einzelnen System sagt wenig darüber, wie der Rest der Umgebung aussieht. Wer noch nie ein Audit hatte, kennt seine Risiken schlicht nicht. Er findet die günstigen Fehler zuerst. Viele der riskantesten Lücken – offene Storage-Buckets, schwache Zugriffsrechte, fehlendes MFA – sind Konfigurationsfehler, die ein Audit sofort aufdeckt und die schnell behoben sind. Er macht einen späteren Pentest besser. Mit einem klaren Scope aus dem Audit wird ein Pentest präziser – und genau das sind die Fälle, in denen er seinen Preis wert ist. Ein Pentest macht dann richtig Sinn, wenn Sie einen konkreten Anlass haben: eine Versicherung oder ein Auftraggeber verlangt ihn, ein kritisches System soll nachweislich abgesichert sein, oder ein Audit hat Lücken ergeben, deren praktische Ausnutzbarkeit Sie klären wollen.\nUnd was ist mit NIS2? NIS2 verlangt kein Pentest im klassischen Sinn – aber ein organisiertes Risikomanagement und geeignete technische Maßnahmen. Ein Audit liefert genau die Basis dafür, und mein NIS2-Readiness-Check zeigt Ihnen zusätzlich, ob Sie überhaupt in der Pflicht stehen. Als schneller erster Schritt eignet sich der kostenlose NIS2-Selbsttest direkt auf meiner Tools-Seite.\nFazit Audit und Pentest sind keine Alternativen, sondern zwei Stufen: Erst verstehen, dann gezielt nachweisen. Wenn Sie unsicher sind, womit Sie starten sollten, klären wir das im kostenlosen 30-Minuten-Erstgespräch – mit einer unabhängigen, ehrlichen Empfehlung.\n30-Minuten-Erstgespräch buchen Security Audit im Detail: Ablauf, Methodik, FAQ Penetrationstest im Detail: Ablauf, Methodik, FAQ Mehr über mein Security-Audit-Angebot ","permalink":"https://heidelsec.de/de/posts/2026-09-14-security-audit-oder-pentest/","summary":"\u003cp\u003e„Soll ich ein Audit machen lassen oder einen Pentest?\u0026quot; – die Frage kommt immer wieder auf, und ehrlich gesagt: Die Antwort ist seltener „einfach beides\u0026quot;, als man denkt. Die beiden Verfahren beantworten unterschiedliche Fragen. Wer das versteht, weiß auch, womit man am besten startet.\u003c/p\u003e\n\u003chr\u003e\n\u003ch2 id=\"was-ein-security-audit-prüft\"\u003eWas ein Security Audit prüft\u003c/h2\u003e\n\u003cp\u003eEin Security Audit ist eine \u003cstrong\u003esystematische technische Bestandsaufnahme\u003c/strong\u003e: Ich schaue mir Ihre Konfigurationen, Architekturen, Prozesse und Einstellungen an – Cloud-Setup, Linux- und Container-Umgebungen, Zugriffsrechte, Secrets, Monitoring. Ziel ist es, bekannte Schwachstellen, Fehlkonfigurationen und Design-Probleme zu finden und einzuordnen.\u003c/p\u003e","title":"Security Audit oder Pentest? Der Unterschied – und welcher der richtige erste Schritt ist"},{"content":"„Was kostet ein Pentest?\u0026quot; ist die häufigste Frage nach „Was ist ein Pentest?\u0026quot; – und sie ist berechtigt. Die ehrliche Antwort vorweg: Es gibt keinen seriösen Festpreis. Wer Ihnen Pentests „ab\u0026quot; einem bestimmten Betrag anbietet, kalkuliert auf Risiko – Ihres. Hier erkläre ich, wie Preise für Security-Dienstleistungen tatsächlich entstehen und woran Sie ein gutes Angebot erkennen.\nWarum es keinen Festpreis geben kann Ein Pentest (oder ein Security Audit) ist keine Standardware wie eine Firewall-Lizenz. Der Aufwand hängt an Dingen, die von Unternehmen zu Unternehmen komplett unterschiedlich sind:\nScope: Wie viele Systeme, Netzwerke, Cloud-Abos und Anwendungen sollen geprüft werden? Ein Einzelserver und eine verteilte Cloud-Umgebung mit Dutzenden Diensten sind kein vergleichbarer Aufwand. Komplexität: Moderne Setups mit Containern, CI/CD-Pipelines, Identity-Providers und APIs erfordern tieferes Verstehen als eine klassische On-Premise-Umgebung. Dokumentation: Was brauchen Sie als Ergebnis? Einen kompakten Befund, Runbooks, Nachweise für Auditoren oder eine vollständige Mängelliste mit Reproduktion? Ein Anbieter, der vor Scope-Klärung einen Festpreis nennt, kann nur raten – und kalkuliert damit auf Risiko: Am Ende ist entweder zu wenig Zeit für Ihr Projekt eingeplant, oder der Preis lag unter dem, was Ihre Umgebung wirklich erfordert.\nWie läuft ein Pentest ab? Erstgespräch (kostenlos): 30 Minuten, in denen Sie Ihre Situation schildern. Ich frage nach Scope, Systemen und Zielen. Schriftliches Angebot: Auf Basis des Gesprächs definiere ich den Scope und nenne Ihnen den erwarteten Rahmen – als Größenordnung, nicht als Festpreis. Abrechnung: Es wird nur abgerechnet, was tatsächlich gearbeitet wurde. Dokumentiert und nachvollziehbar. Das verschiebt die Risikoverteilung: Der Anbieter muss nicht auf einen ratenden Preis hoffen, und Sie zahlen nicht für eine Pauschale, die intern über Ihrem Bedarf liegt – oder unter ihm.\nWorauf Sie bei Angeboten achten sollten Gute Signale:\nScope wird vor dem Preis geklärt. Seriöse Anbieter stellen erst Fragen, dann Preise. Der Rahmen ist nachvollziehbar begründet – nicht nur „ab X\u0026quot;, sondern mit Bezug zu Ihrem Setup. Das Ergebnis ist beschrieben: Welche Form hat der Bericht, welche Priorisierung, welche Übergabe? Nachfassfragen sind möglich: Ein Fix wird verifiziert, ein Befund erklärt. Warnsignale:\nFestpreise ohne Scope-Klärung – kalkuliert auf Risiko. Kein Bericht versprochen, nur „die Liste der gefundenen Löcher\u0026quot;. Druck auf den Abschluss statt Raum für Ihre Fragen. Audit oder Pentest: Der Preis ist nicht das erste Kriterium Bevor Sie einen Preis vergleichen, sollten Sie die richtige Dienstleistung gewählt haben. Ein Security Audit – die technische Bestandsaufnahme ohne aktiven Angriff – ist für die meisten Unternehmen der sinnvollere erste Schritt und deutlich weniger aufwendig als ein vollständiger Pentest. Mein Artikel Security Audit oder Pentest? geht auf den Unterschied im Detail ein.\nDer häufigste teure Fehler ist nicht der hohe Stundensatz, sondern das falsche Projekt: ein Pentest auf einem System, das vorher nie auditiert wurde, findet die größten Lücken oft nicht – weil niemand wusste, worauf er hätte achten sollen.\nKlarheit statt Ratespiel Wenn Sie einen realistischen Rahmen für Ihr Unternehmen wissen wollen, ist der schnellste Weg ein kurzes Gespräch: Schildern Sie mir Ihre Situation, ich erkläre Ihnen, was geprüft werden muss, was das ungefähr an Zeit kostet – und welches Format für Sie das sinnvollste ist. Kostenlos und unverbindlich für eine erste Orientierung.\n30-Minuten-Erstgespräch buchen Penetrationstest im Detail: Ablauf, Methodik, FAQ Was kostet ein Security Audit? Alle Leistungen im Überblick ","permalink":"https://heidelsec.de/de/posts/2026-09-14-was-kostet-ein-pentest/","summary":"\u003cp\u003e„Was kostet ein Pentest?\u0026quot; ist die häufigste Frage nach „Was ist ein Pentest?\u0026quot; – und sie ist berechtigt. Die ehrliche Antwort vorweg: \u003cstrong\u003eEs gibt keinen seriösen Festpreis.\u003c/strong\u003e Wer Ihnen Pentests „ab\u0026quot; einem bestimmten Betrag anbietet, kalkuliert auf Risiko – Ihres. Hier erkläre ich, wie Preise für Security-Dienstleistungen tatsächlich entstehen und woran Sie ein gutes Angebot erkennen.\u003c/p\u003e\n\u003chr\u003e\n\u003ch2 id=\"warum-es-keinen-festpreis-geben-kann\"\u003eWarum es keinen Festpreis geben kann\u003c/h2\u003e\n\u003cp\u003eEin Pentest (oder ein Security Audit) ist keine Standardware wie eine Firewall-Lizenz. Der Aufwand hängt an Dingen, die von Unternehmen zu Unternehmen komplett unterschiedlich sind:\u003c/p\u003e","title":"Was kostet ein Pentest? So entsteht der Preis – und worauf Sie bei Angeboten achten sollten"},{"content":"Die gute Nachricht zuerst: Die meisten Ransomware-Fälle enden nicht beim Angriff, sondern bei der Wiederherstellung. Wer brauchbare Backups hat und den Wiederanlauf geübt hat, kommt mit einem schlimmen Wochenende davon. Wer das nicht hat, diskutiert Lösegeldforderungen. Der Unterschied liegt in einer Handvoll Entscheidungen, die man vorher trifft – genau um die geht es hier.\nWarum Angreifer zuerst Ihre Backups suchen Moderne Ransomware-Gruppen verschlüsseln nicht einfach drauflos. Sie gehen systematisch vor: Erst Rechte ausweiten, dann die Sicherungsinfrastruktur finden – Backup-Server, NAS-Freigaben, Cloud-Sicherungen – und zuerst die Backups eliminieren. Dazu kommt die zweite Erpressungsstufe: Daten werden vor der Verschlüsselung kopiert und als Druckmittel veröffentlicht (Double Extortion). Ihre Backups helfen also nur, wenn sie die Verschlüsselung überleben – und das Upgrade auf „kopierte Daten“ ändert nichts an der Meldepflicht.\nDaraus folgt die wichtigste Regel: Mindestens eine Kopie muss außerhalb der Reichweite des Angreifers liegen. Offline, unveränderlich (immutable) oder in einem getrennten Mandanten – Hauptsache, ein Angreifer mit Domain-Admin-Rechten kann sie nicht mitlöschen.\n3-2-1-1-0: Die Regel, die zählt Die klassische 3-2-1-Regel hat einen Zusatz bekommen, der auf Ransomware reagiert:\n3 Kopien der Daten (Original plus zwei Backups) 2 verschiedene Medientypen oder Systeme 1 Kopie offline oder unveränderlich 1 getesteter Restore – nichts zählt, was nie probeweise zurückgespielt wurde 0 Fehler bei der Restore-Prüfung Der letzte Punkt ist der, an dem es fast immer hakt. Ein Backup, das nie getestet wurde, ist kein Backup – es ist eine Hoffnung.\nDie vier Fehler, die ich am häufigsten sehe Backups auf demselben System wie die Daten. Das NAS sichert auf sich selbst, die Backup-Software läuft mit Domain-Admin – einmal kompromittiert, sind alle Kopien weg. Nie ein Restore probiert. Die Sicherung läuft grün, aber ob der Re-Import der Datenbank funktioniert, weiß niemand – bis zum Ernstfall. Microsoft 365 ohne Backup. „Ist doch in der Cloud“ – ja, aber Cloud-Postfächer und SharePoint haben keine Ransomware-feste Historie in unbegrenzter Tiefe. Gelöschte oder verschlüsselte Inhalte brauchen eine eigene Sicherung. Keine Reihenfolge beim Wiederanlauf. Wenn alles gleichzeitig wichtig ist, ist nichts wichtig. Ohne festgelegte Reihenfolge (z. B. erst Domänencontroller und Finanzbuchhaltung, dann der Rest) verliert man die ersten kritischen Tage mit Diskussionen. Der 5-Minuten-Check Für genau diese Punkte habe ich einen Backup-Selbsttest gebaut: sechs Ja/Nein-Fragen nach der 3-2-1-Regel, mit ehrlicher Bewertung. Läuft komplett lokal im Browser – es werden keine Daten übertragen.\nWenn der Check Lücken zeigt: Genau darum geht es im Security Audit und in einem Backup- \u0026amp; Recovery-Konzept, das ich mit Ihnen aufsetze – inklusive getestetem Restore statt Theorie. Vorher können Sie mich im kostenlosen 30-Minuten-Erstgespräch kennenlernen.\nDer Selbsttest ist eine erste Orientierung und ersetzt keine Prüfung Ihrer konkreten Umgebung.\n","permalink":"https://heidelsec.de/de/posts/2026-09-13-ransomware-backup-check/","summary":"\u003cp\u003eDie gute Nachricht zuerst: Die meisten Ransomware-Fälle enden nicht beim Angriff, sondern bei der Wiederherstellung. Wer brauchbare Backups hat und den Wiederanlauf geübt hat, kommt mit einem schlimmen Wochenende davon. Wer das nicht hat, diskutiert Lösegeldforderungen. Der Unterschied liegt in einer Handvoll Entscheidungen, die man vorher trifft – genau um die geht es hier.\u003c/p\u003e\n\u003chr\u003e\n\u003ch2 id=\"warum-angreifer-zuerst-ihre-backups-suchen\"\u003eWarum Angreifer zuerst Ihre Backups suchen\u003c/h2\u003e\n\u003cp\u003eModerne Ransomware-Gruppen verschlüsseln nicht einfach drauflos. Sie gehen systematisch vor: Erst Rechte ausweiten, dann die Sicherungsinfrastruktur finden – Backup-Server, NAS-Freigaben, Cloud-Sicherungen – und \u003cstrong\u003ezuerst die Backups eliminieren\u003c/strong\u003e. Dazu kommt die zweite Erpressungsstufe: Daten werden vor der Verschlüsselung kopiert und als Druckmittel veröffentlicht (Double Extortion). Ihre Backups helfen also nur, wenn sie die Verschlüsselung überleben – und das Upgrade auf „kopierte Daten“ ändert nichts an der Meldepflicht.\u003c/p\u003e","title":"Ransomware: Stehen Ihre Backups im Ernstfall?"},{"content":"„Gilt NIS2 für uns?\u0026quot; – diese Frage höre ich zurzeit von fast jedem Unternehmen in der Region. Verständlich: Die Richtlinie erfasst deutlich mehr Betriebe als ihre Vorgängerin, und die Unsicherheit darüber, was genau gilt, ist groß. Die gute Nachricht: Ob Sie wahrscheinlich erfasst sind, lässt sich mit drei Fragen ziemlich gut eingrenzen. Genau darum geht es in diesem Artikel.\nWas NIS2 ist – und wo Deutschland gerade steht Die NIS-2-Richtlinie ((EU) 2022/2555) ist die Nachfolgerin der ersten NIS-Richtlinie und verpflichtet die Mitgliedstaaten, Cybersicherheit für wesentliche und wichtige Einrichtungen verbindlich vorzuschreiben. Im Kern geht es um organisiertes Risikomanagement, die Meldung erheblicher Vorfälle und die Verantwortung der Geschäftsleitung.\nWichtiger aktueller Stand: Das deutsche Umsetzungsgesetz (NIS2UmsuCG, BGBl I 2025 Nr. 301) ist seit dem 6. Dezember 2025 in Kraft – und die gesetzliche Registrierungsfrist ist bereits abgelaufen (März 2026). Betroffene Einrichtungen müssen sich über das ELSTER-Organisationszertifikat („Mein Unternehmenskonto“) und im BSI-Portal registrieren (§ 33 Abs. 6 BSIG). Wer betroffen ist und es noch nicht getan hat: jetzt umgehend registrieren, das BSI mahnt das ausdrücklich an. Neben der Registrierung gelten dann die Pflichten – Risikomanagement, Meldefristen, Schulung der Geschäftsleitung.\nDas BSI bietet zusätzlich eine offizielle NIS-2-Betroffenheitsprüfung an – als erste grobe Einordnung sinnvoll. Die drei Fragen unten zeigen, wie die Einordnung logisch aufgebaut ist.\nDie drei Fragen, die entscheiden 1. Branche Die Richtlinie unterscheidet zwei Gruppen von Sektoren:\nSektoren hoher Kritikalität: Energie, Verkehr, Banken und Finanzwesen, Gesundheit, Trink- und Abwasser, digitale Infrastruktur inklusive ICT-Service-Management für Unternehmen, öffentliche Verwaltung, Weltraum. Weitere kritische Sektoren: Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, Fertigung (z. B. Maschinenbau, Fahrzeuge, Elektronik), digitale Anbieter wie Marktplätze und Suchmaschinen, Forschung. Sind Sie in keiner dieser Branchen tätig, spricht schon mal wenig für eine direkte Pflicht – aber lesen Sie trotzdem weiter, denn es gibt Ausnahmen.\n2. Größe Die Branche allein reicht nicht, es kommt auf die Unternehmensgröße an:\nGroße Unternehmen (in der Regel 250+ Mitarbeitende oder mehr als 50 Mio. € Jahresumsatz) in Sektoren hoher Kritikalität gelten meist als essentielle Einrichtungen – mit den umfangreichsten Pflichten. Mittlere Unternehmen (in der Regel 50+ Mitarbeitende oder mehr als 10 Mio. € Jahresumsatz) in Sektoren hoher Kritikalität sowie mittlere und große Unternehmen in den weiteren kritischen Sektoren gelten meist als wichtige Einrichtungen. 3. Rolle Und dann gibt es Dienstleister, die unabhängig von ihrer Branche erfasst sein können: Managed Service Provider (die IT-Betrieb für Kunden übernehmen), Managed Security Service Provider, Cloud-Hosting und Rechenzentren sowie DNS- und Domain-Dienste. Gerade IT-Dienstleister, die sich selbst als „nur ein kleiner Betrieb\u0026quot; sehen, stehen hier häufiger im Fokus als sie denken.\nAuch ohne Pflicht: die Lieferkette holt Sie ab Das wird oft übersehen: Selbst wer nicht direkt unter NIS2 fällt, spürt die Richtlinie über seine Kunden. Unternehmen im Geltungsbereich müssen ihre Lieferkette absichern und werden deshalb vermehrt Sicherheitsanforderungen an ihre Partner und Zulieferer weitergeben. Wer die Grundlagen (Risikomanagement, MFA, getestete Backups, Incident-Response-Plan) nicht auf dem Schirm hat, bekommt das spätestens beim nächsten Fragebogen eines Großkunden zu spüren.\nWas Sie konkret tun können Betroffenheit klären. Branche, Größe, Rolle – damit lässt sich die Wahrscheinlichkeit gut eingrenzen. Dafür habe ich einen NIS2-Selbsttest gebaut, der genau diese Fragen abfragt und Ihnen eine erste Einschätzung gibt. Läuft komplett lokal im Browser, dauert ein paar Minuten. Ist-Zustand erfassen. Wenn NIS2 wahrscheinlich gilt: Wo stehen Sie bei Risikomanagement, Meldewegen, Hygienemaßnahmen? Lücken priorisieren. Nicht alles gleichzeitig – sondern erst die Maßnahmen mit dem größten Risikoeffekt. Fahrplan umsetzen und dokumentieren. Aufsichtsbehörden und Kunden fragen nicht „Was haben Sie gedacht?\u0026quot;, sondern „Was haben Sie umgesetzt?\u0026quot;. Wenn Sie nach dem Selbsttest Klarheit wollen: Genau das mache ich im NIS2-Readiness-Check – Betroffenheitsanalyse, Gap-Analyse und ein priorisierter Maßnahmenplan. Vorher können Sie mich im kostenlosen 30-Minuten-Erstgespräch kennenlernen.\nDer Selbsttest ist eine Orientierung auf Basis der EU-Richtlinie und ersetzt keine Rechtsberatung – die verbindliche deutsche Umsetzung regelt Details teilweise abweichend.\n","permalink":"https://heidelsec.de/de/posts/2026-09-12-nis2-pflichtig-check-fuer-kmu/","summary":"\u003cp\u003e„Gilt NIS2 für uns?\u0026quot; – diese Frage höre ich zurzeit von fast jedem Unternehmen in der Region. Verständlich: Die Richtlinie erfasst deutlich mehr Betriebe als ihre Vorgängerin, und die Unsicherheit darüber, was genau gilt, ist groß. Die gute Nachricht: Ob Sie wahrscheinlich erfasst sind, lässt sich mit drei Fragen ziemlich gut eingrenzen. Genau darum geht es in diesem Artikel.\u003c/p\u003e\n\u003chr\u003e\n\u003ch2 id=\"was-nis2-ist--und-wo-deutschland-gerade-steht\"\u003eWas NIS2 ist – und wo Deutschland gerade steht\u003c/h2\u003e\n\u003cp\u003eDie NIS-2-Richtlinie ((EU) 2022/2555) ist die Nachfolgerin der ersten NIS-Richtlinie und verpflichtet die Mitgliedstaaten, Cybersicherheit für \u003cstrong\u003ewesentliche\u003c/strong\u003e und \u003cstrong\u003ewichtige\u003c/strong\u003e Einrichtungen verbindlich vorzuschreiben. Im Kern geht es um organisiertes Risikomanagement, die Meldung erheblicher Vorfälle und die Verantwortung der Geschäftsleitung.\u003c/p\u003e","title":"Bin ich NIS2-pflichtig? Der 5-Minuten-Check für Ihr Unternehmen"},{"content":"Warum Pandas statt Excel-Formeln? Excel ist für einfache Tabellen ideal, aber bei größeren Datenmengen wird\u0026rsquo;s schnell unübersichtlich. Mit Pandas lassen sich Excel-Dateien einlesen, analysieren und statistisch auswerten – reproduzierbar und automatisierbar.\nInstallation pip install pandas openpyxl openpyxl wird für Excel-Dateien (.xlsx) benötigt.\nExcel-Datei einlesen import pandas as pd # Excel-Datei einlesen df = pd.read_excel(\u0026#39;verkaufsdaten.xlsx\u0026#39;, sheet_name=\u0026#39;Umsätze\u0026#39;) # Ersten Blick auf die Daten print(df.head()) print(df.info()) Wichtige Parameter:\nsheet_name='Name' – Bestimmtes Tabellenblatt auswählen usecols='A:E' – Nur bestimmte Spalten einlesen skiprows=2 – Erste Zeilen überspringen Basis-Statistiken # Schneller Überblick print(df.describe()) # Einzelne Statistiken print(f\u0026#34;Durchschnitt: {df[\u0026#39;Umsatz\u0026#39;].mean():.2f} €\u0026#34;) print(f\u0026#34;Median: {df[\u0026#39;Umsatz\u0026#39;].median():.2f} €\u0026#34;) print(f\u0026#34;Minimum: {df[\u0026#39;Umsatz\u0026#39;].min():.2f} €\u0026#34;) print(f\u0026#34;Maximum: {df[\u0026#39;Umsatz\u0026#39;].max():.2f} €\u0026#34;) print(f\u0026#34;Summe: {df[\u0026#39;Umsatz\u0026#39;].sum():.2f} €\u0026#34;) Output:\nDurchschnitt: 15234.56 € Median: 12300.00 € Minimum: 450.00 € Maximum: 89700.00 € Summe: 2134561.23 € Gruppierte Auswertungen # Umsatz pro Produkt umsatz_pro_produkt = df.groupby(\u0026#39;Produkt\u0026#39;)[\u0026#39;Umsatz\u0026#39;].agg([ (\u0026#39;Anzahl\u0026#39;, \u0026#39;count\u0026#39;), (\u0026#39;Gesamt\u0026#39;, \u0026#39;sum\u0026#39;), (\u0026#39;Durchschnitt\u0026#39;, \u0026#39;mean\u0026#39;) ]) print(umsatz_pro_produkt) Ergebnis:\nAnzahl Gesamt Durchschnitt Produkt Laptop 45 678900.0 15086.67 Monitor 89 234560.0 2636.18 Tastatur 156 23450.0 150.32 Filtern und Bedingungen # Umsätze über 10.000 € hohe_umsaetze = df[df[\u0026#39;Umsatz\u0026#39;] \u0026gt; 10000] # Mehrere Bedingungen premium_verkauf = df[ (df[\u0026#39;Umsatz\u0026#39;] \u0026gt; 10000) \u0026amp; (df[\u0026#39;Produkt\u0026#39;] == \u0026#39;Laptop\u0026#39;) ] # Daten nach Datum filtern df[\u0026#39;Datum\u0026#39;] = pd.to_datetime(df[\u0026#39;Datum\u0026#39;]) q1_2026 = df[(df[\u0026#39;Datum\u0026#39;] \u0026gt;= \u0026#39;2026-01-01\u0026#39;) \u0026amp; (df[\u0026#39;Datum\u0026#39;] \u0026lt;= \u0026#39;2026-03-31\u0026#39;)] print(f\u0026#34;Q1 Umsatz: {q1_2026[\u0026#39;Umsatz\u0026#39;].sum():.2f} €\u0026#34;) Monatliche Auswertung # Datum als Index setzen df[\u0026#39;Datum\u0026#39;] = pd.to_datetime(df[\u0026#39;Datum\u0026#39;]) df.set_index(\u0026#39;Datum\u0026#39;, inplace=True) # Monatliche Summen monatlich = df.resample(\u0026#39;M\u0026#39;)[\u0026#39;Umsatz\u0026#39;].agg([ \u0026#39;sum\u0026#39;, \u0026#39;mean\u0026#39;, \u0026#39;count\u0026#39; ]) print(monatlich) Output:\nsum mean count Datum 2026-01-31 456234.50 15207.82 30 2026-02-28 389012.30 14037.60 28 Top/Flop Analyse # Top 10 Umsätze top10 = df.nlargest(10, \u0026#39;Umsatz\u0026#39;)[[\u0026#39;Produkt\u0026#39;, \u0026#39;Kunde\u0026#39;, \u0026#39;Umsatz\u0026#39;]] # Flop 5 flop5 = df.nsmallest(5, \u0026#39;Umsatz\u0026#39;)[[\u0026#39;Produkt\u0026#39;, \u0026#39;Umsatz\u0026#39;]] print(\u0026#34;Top 10 Deals:\u0026#34;) print(top10) Ergebnisse zurück nach Excel schreiben # Einzelnes Sheet umsatz_pro_produkt.to_excel(\u0026#39;auswertung.xlsx\u0026#39;, sheet_name=\u0026#39;Produktstatistik\u0026#39;) # Mehrere Sheets with pd.ExcelWriter(\u0026#39;auswertung.xlsx\u0026#39;) as writer: umsatz_pro_produkt.to_excel(writer, sheet_name=\u0026#39;Produkte\u0026#39;) monatlich.to_excel(writer, sheet_name=\u0026#39;Monatlich\u0026#39;) top10.to_excel(writer, sheet_name=\u0026#39;Top10\u0026#39;, index=False) print(\u0026#34;Auswertung gespeichert: auswertung.xlsx\u0026#34;) Praktisches Beispiel: Verkaufsbericht import pandas as pd from datetime import datetime # Daten einlesen df = pd.read_excel(\u0026#39;verkaufsdaten.xlsx\u0026#39;) df[\u0026#39;Datum\u0026#39;] = pd.to_datetime(df[\u0026#39;Datum\u0026#39;]) # Zeitraum definieren heute = datetime.now() letzter_monat = heute - pd.DateOffset(months=1) df_monat = df[df[\u0026#39;Datum\u0026#39;] \u0026gt;= letzter_monat] # Statistiken berechnen bericht = { \u0026#39;Gesamtumsatz\u0026#39;: df_monat[\u0026#39;Umsatz\u0026#39;].sum(), \u0026#39;Durchschnitt\u0026#39;: df_monat[\u0026#39;Umsatz\u0026#39;].mean(), \u0026#39;Anzahl Verkäufe\u0026#39;: len(df_monat), \u0026#39;Bestes Produkt\u0026#39;: df_monat.groupby(\u0026#39;Produkt\u0026#39;)[\u0026#39;Umsatz\u0026#39;].sum().idxmax(), \u0026#39;Top Kunde\u0026#39;: df_monat.groupby(\u0026#39;Kunde\u0026#39;)[\u0026#39;Umsatz\u0026#39;].sum().idxmax() } # Als DataFrame für Excel bericht_df = pd.DataFrame([bericht]) bericht_df.to_excel(\u0026#39;monatsbericht.xlsx\u0026#39;, index=False) print(\u0026#34;Monatsbericht erstellt!\u0026#34;) for key, value in bericht.items(): print(f\u0026#34;{key}: {value}\u0026#34;) Häufige Probleme Excel-Datei ist zu groß # Nur benötigte Spalten laden df = pd.read_excel(\u0026#39;große_datei.xlsx\u0026#39;, usecols=[\u0026#39;Datum\u0026#39;, \u0026#39;Umsatz\u0026#39;]) # Oder: Nur Stichprobe einlesen df = pd.read_excel(\u0026#39;große_datei.xlsx\u0026#39;, nrows=10000) Fehlende Werte # NaN-Werte prüfen print(df.isnull().sum()) # NaN entfernen oder ersetzen df_clean = df.dropna() # Zeilen mit NaN entfernen df[\u0026#39;Umsatz\u0026#39;].fillna(0, inplace=True) # NaN durch 0 ersetzen Datumsformate # Datum parsen mit Format df[\u0026#39;Datum\u0026#39;] = pd.to_datetime(df[\u0026#39;Datum\u0026#39;], format=\u0026#39;%d.%m.%Y\u0026#39;) # Deutsche Locale für Monatsnamen df[\u0026#39;Datum\u0026#39;] = pd.to_datetime(df[\u0026#39;Datum\u0026#39;], format=\u0026#39;%d. %B %Y\u0026#39;) Fazit Pandas macht Excel-Analysen schneller, wiederholbar und skalierbar. Statt komplexer Formeln in Excel einmal Python-Code schreiben und bei neuen Daten einfach neu ausführen.\nWann Pandas statt Excel?\n✅ Große Datenmengen (\u0026gt; 100.000 Zeilen) ✅ Wiederkehrende Auswertungen ✅ Komplexe Gruppierungen ✅ Automatisierung (Cronjobs, Pipelines) Wann Excel ausreicht?\n📊 Einmalige, kleine Auswertungen 📊 Visualisierungen für Präsentationen 📊 Ad-hoc Analysen ohne Code Weitere Ressourcen:\nPandas Dokumentation 10 minutes to pandas ","permalink":"https://heidelsec.de/de/posts/2026-02-21-pandas-excel-statistiken/","summary":"\u003ch2 id=\"warum-pandas-statt-excel-formeln\"\u003eWarum Pandas statt Excel-Formeln?\u003c/h2\u003e\n\u003cp\u003eExcel ist für einfache Tabellen ideal, aber bei größeren Datenmengen wird\u0026rsquo;s schnell unübersichtlich. Mit \u003cstrong\u003ePandas\u003c/strong\u003e lassen sich Excel-Dateien einlesen, analysieren und statistisch auswerten – reproduzierbar und automatisierbar.\u003c/p\u003e\n\u003chr\u003e\n\u003ch2 id=\"installation\"\u003eInstallation\u003c/h2\u003e\n\u003cdiv class=\"highlight\"\u003e\u003cpre tabindex=\"0\" class=\"chroma\"\u003e\u003ccode class=\"language-bash\" data-lang=\"bash\"\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003epip install pandas openpyxl\n\u003c/span\u003e\u003c/span\u003e\u003c/code\u003e\u003c/pre\u003e\u003c/div\u003e\u003cp\u003e\u003ccode\u003eopenpyxl\u003c/code\u003e wird für Excel-Dateien (.xlsx) benötigt.\u003c/p\u003e\n\u003chr\u003e\n\u003ch2 id=\"excel-datei-einlesen\"\u003eExcel-Datei einlesen\u003c/h2\u003e\n\u003cdiv class=\"highlight\"\u003e\u003cpre tabindex=\"0\" class=\"chroma\"\u003e\u003ccode class=\"language-python\" data-lang=\"python\"\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"kn\"\u003eimport\u003c/span\u003e \u003cspan class=\"nn\"\u003epandas\u003c/span\u003e \u003cspan class=\"k\"\u003eas\u003c/span\u003e \u003cspan class=\"nn\"\u003epd\u003c/span\u003e\n\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\n\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"c1\"\u003e# Excel-Datei einlesen\u003c/span\u003e\n\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"n\"\u003edf\u003c/span\u003e \u003cspan class=\"o\"\u003e=\u003c/span\u003e \u003cspan class=\"n\"\u003epd\u003c/span\u003e\u003cspan class=\"o\"\u003e.\u003c/span\u003e\u003cspan class=\"n\"\u003eread_excel\u003c/span\u003e\u003cspan class=\"p\"\u003e(\u003c/span\u003e\u003cspan class=\"s1\"\u003e\u0026#39;verkaufsdaten.xlsx\u0026#39;\u003c/span\u003e\u003cspan class=\"p\"\u003e,\u003c/span\u003e \u003cspan class=\"n\"\u003esheet_name\u003c/span\u003e\u003cspan class=\"o\"\u003e=\u003c/span\u003e\u003cspan class=\"s1\"\u003e\u0026#39;Umsätze\u0026#39;\u003c/span\u003e\u003cspan class=\"p\"\u003e)\u003c/span\u003e\n\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\n\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"c1\"\u003e# Ersten Blick auf die Daten\u003c/span\u003e\n\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"nb\"\u003eprint\u003c/span\u003e\u003cspan class=\"p\"\u003e(\u003c/span\u003e\u003cspan class=\"n\"\u003edf\u003c/span\u003e\u003cspan class=\"o\"\u003e.\u003c/span\u003e\u003cspan class=\"n\"\u003ehead\u003c/span\u003e\u003cspan class=\"p\"\u003e())\u003c/span\u003e\n\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"nb\"\u003eprint\u003c/span\u003e\u003cspan class=\"p\"\u003e(\u003c/span\u003e\u003cspan class=\"n\"\u003edf\u003c/span\u003e\u003cspan class=\"o\"\u003e.\u003c/span\u003e\u003cspan class=\"n\"\u003einfo\u003c/span\u003e\u003cspan class=\"p\"\u003e())\u003c/span\u003e\n\u003c/span\u003e\u003c/span\u003e\u003c/code\u003e\u003c/pre\u003e\u003c/div\u003e\u003cp\u003e\u003cstrong\u003eWichtige Parameter:\u003c/strong\u003e\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003e\u003ccode\u003esheet_name='Name'\u003c/code\u003e – Bestimmtes Tabellenblatt auswählen\u003c/li\u003e\n\u003cli\u003e\u003ccode\u003eusecols='A:E'\u003c/code\u003e – Nur bestimmte Spalten einlesen\u003c/li\u003e\n\u003cli\u003e\u003ccode\u003eskiprows=2\u003c/code\u003e – Erste Zeilen überspringen\u003c/li\u003e\n\u003c/ul\u003e\n\u003chr\u003e\n\u003ch2 id=\"basis-statistiken\"\u003eBasis-Statistiken\u003c/h2\u003e\n\u003cdiv class=\"highlight\"\u003e\u003cpre tabindex=\"0\" class=\"chroma\"\u003e\u003ccode class=\"language-python\" data-lang=\"python\"\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"c1\"\u003e# Schneller Überblick\u003c/span\u003e\n\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"nb\"\u003eprint\u003c/span\u003e\u003cspan class=\"p\"\u003e(\u003c/span\u003e\u003cspan class=\"n\"\u003edf\u003c/span\u003e\u003cspan class=\"o\"\u003e.\u003c/span\u003e\u003cspan class=\"n\"\u003edescribe\u003c/span\u003e\u003cspan class=\"p\"\u003e())\u003c/span\u003e\n\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\n\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"c1\"\u003e# Einzelne Statistiken\u003c/span\u003e\n\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"nb\"\u003eprint\u003c/span\u003e\u003cspan class=\"p\"\u003e(\u003c/span\u003e\u003cspan class=\"sa\"\u003ef\u003c/span\u003e\u003cspan class=\"s2\"\u003e\u0026#34;Durchschnitt: \u003c/span\u003e\u003cspan class=\"si\"\u003e{\u003c/span\u003e\u003cspan class=\"n\"\u003edf\u003c/span\u003e\u003cspan class=\"p\"\u003e[\u003c/span\u003e\u003cspan class=\"s1\"\u003e\u0026#39;Umsatz\u0026#39;\u003c/span\u003e\u003cspan class=\"p\"\u003e]\u003c/span\u003e\u003cspan class=\"o\"\u003e.\u003c/span\u003e\u003cspan class=\"n\"\u003emean\u003c/span\u003e\u003cspan class=\"p\"\u003e()\u003c/span\u003e\u003cspan class=\"si\"\u003e:\u003c/span\u003e\u003cspan class=\"s2\"\u003e.2f\u003c/span\u003e\u003cspan class=\"si\"\u003e}\u003c/span\u003e\u003cspan class=\"s2\"\u003e €\u0026#34;\u003c/span\u003e\u003cspan class=\"p\"\u003e)\u003c/span\u003e\n\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"nb\"\u003eprint\u003c/span\u003e\u003cspan class=\"p\"\u003e(\u003c/span\u003e\u003cspan class=\"sa\"\u003ef\u003c/span\u003e\u003cspan class=\"s2\"\u003e\u0026#34;Median: \u003c/span\u003e\u003cspan class=\"si\"\u003e{\u003c/span\u003e\u003cspan class=\"n\"\u003edf\u003c/span\u003e\u003cspan class=\"p\"\u003e[\u003c/span\u003e\u003cspan class=\"s1\"\u003e\u0026#39;Umsatz\u0026#39;\u003c/span\u003e\u003cspan class=\"p\"\u003e]\u003c/span\u003e\u003cspan class=\"o\"\u003e.\u003c/span\u003e\u003cspan class=\"n\"\u003emedian\u003c/span\u003e\u003cspan class=\"p\"\u003e()\u003c/span\u003e\u003cspan class=\"si\"\u003e:\u003c/span\u003e\u003cspan class=\"s2\"\u003e.2f\u003c/span\u003e\u003cspan class=\"si\"\u003e}\u003c/span\u003e\u003cspan class=\"s2\"\u003e €\u0026#34;\u003c/span\u003e\u003cspan class=\"p\"\u003e)\u003c/span\u003e\n\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"nb\"\u003eprint\u003c/span\u003e\u003cspan class=\"p\"\u003e(\u003c/span\u003e\u003cspan class=\"sa\"\u003ef\u003c/span\u003e\u003cspan class=\"s2\"\u003e\u0026#34;Minimum: \u003c/span\u003e\u003cspan class=\"si\"\u003e{\u003c/span\u003e\u003cspan class=\"n\"\u003edf\u003c/span\u003e\u003cspan class=\"p\"\u003e[\u003c/span\u003e\u003cspan class=\"s1\"\u003e\u0026#39;Umsatz\u0026#39;\u003c/span\u003e\u003cspan class=\"p\"\u003e]\u003c/span\u003e\u003cspan class=\"o\"\u003e.\u003c/span\u003e\u003cspan class=\"n\"\u003emin\u003c/span\u003e\u003cspan class=\"p\"\u003e()\u003c/span\u003e\u003cspan class=\"si\"\u003e:\u003c/span\u003e\u003cspan class=\"s2\"\u003e.2f\u003c/span\u003e\u003cspan class=\"si\"\u003e}\u003c/span\u003e\u003cspan class=\"s2\"\u003e €\u0026#34;\u003c/span\u003e\u003cspan class=\"p\"\u003e)\u003c/span\u003e\n\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"nb\"\u003eprint\u003c/span\u003e\u003cspan class=\"p\"\u003e(\u003c/span\u003e\u003cspan class=\"sa\"\u003ef\u003c/span\u003e\u003cspan class=\"s2\"\u003e\u0026#34;Maximum: \u003c/span\u003e\u003cspan class=\"si\"\u003e{\u003c/span\u003e\u003cspan class=\"n\"\u003edf\u003c/span\u003e\u003cspan class=\"p\"\u003e[\u003c/span\u003e\u003cspan class=\"s1\"\u003e\u0026#39;Umsatz\u0026#39;\u003c/span\u003e\u003cspan class=\"p\"\u003e]\u003c/span\u003e\u003cspan class=\"o\"\u003e.\u003c/span\u003e\u003cspan class=\"n\"\u003emax\u003c/span\u003e\u003cspan class=\"p\"\u003e()\u003c/span\u003e\u003cspan class=\"si\"\u003e:\u003c/span\u003e\u003cspan class=\"s2\"\u003e.2f\u003c/span\u003e\u003cspan class=\"si\"\u003e}\u003c/span\u003e\u003cspan class=\"s2\"\u003e €\u0026#34;\u003c/span\u003e\u003cspan class=\"p\"\u003e)\u003c/span\u003e\n\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"nb\"\u003eprint\u003c/span\u003e\u003cspan class=\"p\"\u003e(\u003c/span\u003e\u003cspan class=\"sa\"\u003ef\u003c/span\u003e\u003cspan class=\"s2\"\u003e\u0026#34;Summe: \u003c/span\u003e\u003cspan class=\"si\"\u003e{\u003c/span\u003e\u003cspan class=\"n\"\u003edf\u003c/span\u003e\u003cspan class=\"p\"\u003e[\u003c/span\u003e\u003cspan class=\"s1\"\u003e\u0026#39;Umsatz\u0026#39;\u003c/span\u003e\u003cspan class=\"p\"\u003e]\u003c/span\u003e\u003cspan class=\"o\"\u003e.\u003c/span\u003e\u003cspan class=\"n\"\u003esum\u003c/span\u003e\u003cspan class=\"p\"\u003e()\u003c/span\u003e\u003cspan class=\"si\"\u003e:\u003c/span\u003e\u003cspan class=\"s2\"\u003e.2f\u003c/span\u003e\u003cspan class=\"si\"\u003e}\u003c/span\u003e\u003cspan class=\"s2\"\u003e €\u0026#34;\u003c/span\u003e\u003cspan class=\"p\"\u003e)\u003c/span\u003e\n\u003c/span\u003e\u003c/span\u003e\u003c/code\u003e\u003c/pre\u003e\u003c/div\u003e\u003cp\u003e\u003cstrong\u003eOutput:\u003c/strong\u003e\u003c/p\u003e","title":"Excel-Analysen mit Pandas – Schnelle Statistiken ohne Formeln"},{"content":"DNS ist eine der kritischsten Infrastrukturkomponenten im Internet – und gleichzeitig eine der verwundbarsten. DNSSEC (Domain Name System Security Extensions) wurde entwickelt, um fundamentale Sicherheitslücken im DNS zu schließen. Doch trotz seiner Bedeutung wird DNSSEC oft falsch verstanden oder fehlerhaft implementiert.\nWas ist DNSSEC und warum ist es wichtig? Klassisches DNS hat ein fundamentales Problem: Es gibt keine Möglichkeit zu überprüfen, ob eine DNS-Antwort wirklich vom authoritative Nameserver stammt oder von einem Angreifer manipuliert wurde. Dies ermöglicht Angriffe wie:\nDNS-Spoofing: Angreifer leiten Nutzer auf gefälschte Websites um Cache-Poisoning: Manipulation von DNS-Caches mit falschen Einträgen Man-in-the-Middle-Angriffe: Abfangen und Umleiten von Traffic DNSSEC löst dieses Problem durch kryptographische Signaturen. Jede DNS-Antwort wird digital signiert, sodass der Empfänger die Authentizität und Integrität der Daten überprüfen kann.\nWie funktioniert DNSSEC? DNSSEC erweitert DNS um vier neue Record-Typen:\nRRSIG (Resource Record Signature): Enthält die kryptographische Signatur für einen DNS-Record DNSKEY: Enthält den öffentlichen Schlüssel zur Signaturprüfung DS (Delegation Signer): Verknüpft die Vertrauenskette zur übergeordneten Zone NSEC/NSEC3: Beweist die Nicht-Existenz von Records (wichtig für negative Antworten) Die Vertrauenskette beginnt bei der Root-Zone und läuft über alle Ebenen bis zur Ziel-Domain. Jede Ebene signiert die Schlüssel der nächsten Ebene.\nBeispiel: www.example.com\nRoot (.) → signiert .com .com → signiert example.com example.com → signiert www.example.com Häufige Fehler bei der DNSSEC-Implementierung 1. Fehlende Key-Rotation DNSSEC-Schlüssel müssen regelmäßig rotiert werden. Viele Administratoren vergessen dies oder haben keine Automatisierung dafür.\nBest Practice:\nZSK (Zone Signing Key): Rotation alle 1-3 Monate KSK (Key Signing Key): Rotation alle 1-2 Jahre Automatisierung mit Tools wie dnssec-keymgr oder Cloud-Provider-Features 2. Defekte Vertrauenskette Die DS-Records bei der Registry (z.B. bei .de oder .com) müssen mit den DNSKEY-Records der Zone übereinstimmen. Nach einer Key-Rotation muss der DS-Record aktualisiert werden.\nSymptom: Domain ist nicht mehr erreichbar, wenn der Resolver DNSSEC validiert.\n3. Falsche TTL-Werte Während einer Key-Rotation müssen TTL-Werte berücksichtigt werden, um zu verhindern, dass alte Signaturen im Cache bleiben.\nBest Practice: TTL der DNSKEY-Records sollte mindestens 1 Tag betragen, um sichere Rollover zu ermöglichen.\n4. NSEC vs. NSEC3 NSEC erlaubt \u0026ldquo;Zone Walking\u0026rdquo; – Angreifer können alle Records einer Zone aufzählen. NSEC3 behebt dies durch Hashing.\nEmpfehlung für Produktivumgebungen: NSEC3 mit Opt-Out für nicht-signierte Delegationen.\nDNSSEC in der Praxis implementieren Schritt 1: Schlüssel generieren # KSK (Key Signing Key) generieren dnssec-keygen -a ECDSAP256SHA256 -f KSK example.com # ZSK (Zone Signing Key) generieren dnssec-keygen -a ECDSAP256SHA256 example.com Warum ECDSA?: ECDSA P-256 bietet gute Sicherheit bei kleinen Signaturgrößen, was DNS-Antworten effizient hält.\nSchritt 2: Zone signieren dnssec-signzone -A -3 $(head -c 1000 /dev/random | sha1sum | cut -b 1-16) \\ -N INCREMENT -o example.com -t example.com.zone Schritt 3: DS-Record zur Registry übermitteln dnssec-dsfromkey -2 Kexample.com.+013+12345.key Den generierten DS-Record bei Ihrem Domain-Registrar hinterlegen.\nSchritt 4: Validierung testen # Mit dig prüfen dig +dnssec example.com # Mit DNSViz visualisieren https://dnsviz.net/d/example.com/dnssec/ DNSSEC bei Cloud-Providern Die meisten Cloud-DNS-Provider bieten DNSSEC-Support:\nCloudflare: Ein-Klick-Aktivierung, automatische Key-Rotation AWS Route 53: Vollständige DNSSEC-Unterstützung seit 2020, Key Management mit KMS Google Cloud DNS: Managed DNSSEC mit automatischer Rotation Vorteil: Der Provider übernimmt Key-Management und Rotation. Nachteil: Sie sind abhängig vom Provider und haben weniger Kontrolle.\nFür wen ist DNSSEC relevant? DNSSEC sollte in Betracht gezogen werden bei:\nFinanzdienstleistern: Schutz vor Phishing und Spoofing E-Commerce: Vertrauen in die Domain-Authentizität Kritischen Infrastrukturen: Schutz vor gezielten Angriffen Compliance-Anforderungen: Einige Standards fordern DNSSEC DNSSEC ist kein Allheilmittel Wichtige Limitierungen:\nKein Schutz der Transportverschlüsselung: DNSSEC validiert nur die Authentizität, nicht die Vertraulichkeit. DNS-Queries sind weiterhin im Klartext sichtbar. Lösung: DNS-over-HTTPS (DoH) oder DNS-over-TLS (DoT) zusätzlich einsetzen Komplexität: DNSSEC erhöht die Betriebskomplexität und erfordert sorgfältiges Key-Management Keine Garantie: Nicht alle Resolver validieren DNSSEC Fazit DNSSEC ist eine wichtige Sicherheitsmaßnahme, die DNS-basierte Angriffe verhindert. Die Implementierung erfordert jedoch Sorgfalt, insbesondere beim Key-Management und bei der Vertrauenskette.\nMeine Empfehlung:\nNutze Managed DNSSEC von Cloud-Providern, wenn möglich – das reduziert Fehlerquellen drastisch Teste ausgiebig in einer Staging-Umgebung vor dem Produktiv-Rollout Automatisiere Key-Rotation von Anfang an Überwachen Sie Ihre DNSSEC-Konfiguration kontinuierlich mit Tools wie DNSViz Bei Fragen zur DNSSEC-Implementierung oder einem Security-Audit Ihrer DNS-Infrastruktur stehe ich gerne zur Verfügung.\nTools und Ressourcen:\nDNSViz – DNSSEC-Visualisierung und -Validierung Verisign DNSSEC Debugger – Prüfwerkzeug BIND DNSSEC Guide – Ausführliche Dokumentation ","permalink":"https://heidelsec.de/de/posts/2026-02-20-dnssec-verstehen-und-richtig-einsetzen/","summary":"\u003cp\u003eDNS ist eine der kritischsten Infrastrukturkomponenten im Internet – und gleichzeitig eine der verwundbarsten. DNSSEC (Domain Name System Security Extensions) wurde entwickelt, um fundamentale Sicherheitslücken im DNS zu schließen. Doch trotz seiner Bedeutung wird DNSSEC oft falsch verstanden oder fehlerhaft implementiert.\u003c/p\u003e\n\u003ch2 id=\"was-ist-dnssec-und-warum-ist-es-wichtig\"\u003eWas ist DNSSEC und warum ist es wichtig?\u003c/h2\u003e\n\u003cp\u003eKlassisches DNS hat ein fundamentales Problem: Es gibt keine Möglichkeit zu überprüfen, ob eine DNS-Antwort wirklich vom authoritative Nameserver stammt oder von einem Angreifer manipuliert wurde. Dies ermöglicht Angriffe wie:\u003c/p\u003e","title":"DNSSEC verstehen und richtig einsetzen"},{"content":"Website vollständig offline speichern Mit wget lassen sich Websites inklusive aller Inhalte einfach herunterladen. Der folgende Befehl lädt alles herunter, was für die lokale Nutzung benötigt wird:\nwget -rkpNc -e robots=off http://www.example.com/ Parameter im Überblick -r: Rekursives Herunterladen aller Seiten. -k: Links für lokale Nutzung anpassen. -p: Alle nötigen Ressourcen (Bilder, Skripte) herunterladen. -N: Nur neue oder geänderte Dateien laden (Zeitstempel). -e robots=off: Ignoriert robots.txt-Einschränkungen. -c: Download bei Unterbrechung fortsetzen. Damit lädt wget eine Website vollständig und zuverlässig für den Offline-Gebrauch herunter.\n","permalink":"https://heidelsec.de/de/posts/2024-11-08-wget-mirror-website/","summary":"\u003ch2 id=\"website-vollständig-offline-speichern\"\u003eWebsite vollständig offline speichern\u003c/h2\u003e\n\u003cp\u003eMit \u003ccode\u003ewget\u003c/code\u003e lassen sich Websites inklusive aller Inhalte einfach herunterladen. Der folgende Befehl lädt alles herunter, was für die lokale Nutzung benötigt wird:\u003c/p\u003e\n\u003cdiv class=\"highlight\"\u003e\u003cpre tabindex=\"0\" class=\"chroma\"\u003e\u003ccode class=\"language-bash\" data-lang=\"bash\"\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003ewget -rkpNc -e \u003cspan class=\"nv\"\u003erobots\u003c/span\u003e\u003cspan class=\"o\"\u003e=\u003c/span\u003eoff http://www.example.com/\n\u003c/span\u003e\u003c/span\u003e\u003c/code\u003e\u003c/pre\u003e\u003c/div\u003e\u003ch3 id=\"parameter-im-überblick\"\u003eParameter im Überblick\u003c/h3\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003e\u003ccode\u003e-r\u003c/code\u003e\u003c/strong\u003e: Rekursives Herunterladen aller Seiten.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003e\u003ccode\u003e-k\u003c/code\u003e\u003c/strong\u003e: Links für lokale Nutzung anpassen.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003e\u003ccode\u003e-p\u003c/code\u003e\u003c/strong\u003e: Alle nötigen Ressourcen (Bilder, Skripte) herunterladen.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003e\u003ccode\u003e-N\u003c/code\u003e\u003c/strong\u003e: Nur neue oder geänderte Dateien laden (Zeitstempel).\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003e\u003ccode\u003e-e robots=off\u003c/code\u003e\u003c/strong\u003e: Ignoriert \u003ccode\u003erobots.txt\u003c/code\u003e-Einschränkungen.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003e\u003ccode\u003e-c\u003c/code\u003e\u003c/strong\u003e: Download bei Unterbrechung fortsetzen.\u003c/li\u003e\n\u003c/ul\u003e\n\u003cp\u003eDamit lädt \u003ccode\u003ewget\u003c/code\u003e eine Website vollständig und zuverlässig für den Offline-Gebrauch herunter.\u003c/p\u003e","title":"Komplette Website mit wget herunterladen"},{"content":"cAdvisor auf Synology Die Ausführung von cAdvisor in Docker auf Synology war eine Herausforderung, da es oft nicht startete, obwohl keine Änderungen an den Startoptionen vorgenommen wurden. Das Problem stellte sich als ein Zusammenhang mit den inotify-Einstellungen heraus.\nDas Problem Beim Ausführen des folgenden Befehls zum Starten von cAdvisor:\ndocker run --name=cadvisor \\ --volume=\u0026#34;/:/rootfs:ro\u0026#34; \\ --volume=\u0026#34;/var/run:/var/run:ro\u0026#34; \\ --volume=\u0026#34;/sys:/sys:ro\u0026#34; \\ --volume=\u0026#34;/var/packages/ContainerManager/var/docker/:/var/lib/docker:ro\u0026#34; \\ --security-opt no-new-privileges=true \\ --restart=on-failure:5 \\ google/cadvisor:latest --docker_only=true cadvisor: image: gcr.io/cadvisor/cadvisor:latest container_name: cadvisor read_only: true security_opt: - no-new-privileges=true command: - \u0026#34;--docker_only=true\u0026#34; volumes: - /:/rootfs:ro - /var/run:/var/run:ro - /sys:/sys:ro - /var/packages/ContainerManager/var/docker/:/var/lib/docker:ro restart: on-failure:5 trat der folgende Fehler auf:\nF0701 00:00:00.000000 1 cadvisor.go:156] Failed to start container manager: inotify_add_watch /sys/fs/cgroup/cpu: no space left on device Dieser Fehler wurde durch eine unzureichende Anzahl an inotify-Überwachungen verursacht.\nDie Lösung Um dieses Problem zu beheben, habe ich den Synology Task Scheduler verwendet, um den Wert von max_user_watches beim Start festzulegen:\nÖffnen Sie den Task Scheduler in Synology DSM.\nErstellen Sie ein neues Benutzerdefiniertes Skript.\nSetzen Sie die Aufgabe auf Startup.\nFügen Sie im Skriptfeld den folgenden Befehl ein:\nsysctl fs.inotify.max_user_watches=104857 Speichern Sie die Aufgabe.\nDadurch wird sichergestellt, dass das inotify-Watch-Limit bei jedem Start der Synology NAS erhöht wird, wodurch das Problem mit cAdvisor verhindert wird. Diese einfache Lösung behob das Problem und ermöglichte es, dass cAdvisor problemlos auf meiner Synology NAS läuft.\n","permalink":"https://heidelsec.de/de/posts/2024-11-07-docker-cadvisor-synology/","summary":"\u003ch2 id=\"cadvisor-auf-synology\"\u003ecAdvisor auf Synology\u003c/h2\u003e\n\u003cp\u003eDie Ausführung von cAdvisor in Docker auf Synology war eine Herausforderung, da es oft nicht startete, obwohl keine Änderungen an den Startoptionen vorgenommen wurden. Das Problem stellte sich als ein Zusammenhang mit den \u003ccode\u003einotify\u003c/code\u003e-Einstellungen heraus.\u003c/p\u003e\n\u003ch3 id=\"das-problem\"\u003eDas Problem\u003c/h3\u003e\n\u003cp\u003eBeim Ausführen des folgenden Befehls zum Starten von cAdvisor:\u003c/p\u003e\n\u003cdiv class=\"highlight\"\u003e\u003cpre tabindex=\"0\" class=\"chroma\"\u003e\u003ccode class=\"language-bash\" data-lang=\"bash\"\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003edocker run --name\u003cspan class=\"o\"\u003e=\u003c/span\u003ecadvisor \u003cspan class=\"se\"\u003e\\\n\u003c/span\u003e\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e  --volume\u003cspan class=\"o\"\u003e=\u003c/span\u003e\u003cspan class=\"s2\"\u003e\u0026#34;/:/rootfs:ro\u0026#34;\u003c/span\u003e \u003cspan class=\"se\"\u003e\\\n\u003c/span\u003e\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e  --volume\u003cspan class=\"o\"\u003e=\u003c/span\u003e\u003cspan class=\"s2\"\u003e\u0026#34;/var/run:/var/run:ro\u0026#34;\u003c/span\u003e \u003cspan class=\"se\"\u003e\\\n\u003c/span\u003e\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e  --volume\u003cspan class=\"o\"\u003e=\u003c/span\u003e\u003cspan class=\"s2\"\u003e\u0026#34;/sys:/sys:ro\u0026#34;\u003c/span\u003e \u003cspan class=\"se\"\u003e\\\n\u003c/span\u003e\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e  --volume\u003cspan class=\"o\"\u003e=\u003c/span\u003e\u003cspan class=\"s2\"\u003e\u0026#34;/var/packages/ContainerManager/var/docker/:/var/lib/docker:ro\u0026#34;\u003c/span\u003e \u003cspan class=\"se\"\u003e\\\n\u003c/span\u003e\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e  --security-opt no-new-privileges\u003cspan class=\"o\"\u003e=\u003c/span\u003e\u003cspan class=\"nb\"\u003etrue\u003c/span\u003e \u003cspan class=\"se\"\u003e\\\n\u003c/span\u003e\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e  --restart\u003cspan class=\"o\"\u003e=\u003c/span\u003eon-failure:5 \u003cspan class=\"se\"\u003e\\\n\u003c/span\u003e\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e  google/cadvisor:latest --docker_only\u003cspan class=\"o\"\u003e=\u003c/span\u003e\u003cspan class=\"nb\"\u003etrue\u003c/span\u003e\n\u003c/span\u003e\u003c/span\u003e\u003c/code\u003e\u003c/pre\u003e\u003c/div\u003e\u003cdiv class=\"highlight\"\u003e\u003cpre tabindex=\"0\" class=\"chroma\"\u003e\u003ccode class=\"language-yml\" data-lang=\"yml\"\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"nt\"\u003ecadvisor\u003c/span\u003e\u003cspan class=\"p\"\u003e:\u003c/span\u003e\u003cspan class=\"w\"\u003e\n\u003c/span\u003e\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"w\"\u003e  \u003c/span\u003e\u003cspan class=\"nt\"\u003eimage\u003c/span\u003e\u003cspan class=\"p\"\u003e:\u003c/span\u003e\u003cspan class=\"w\"\u003e \u003c/span\u003e\u003cspan class=\"l\"\u003egcr.io/cadvisor/cadvisor:latest\u003c/span\u003e\u003cspan class=\"w\"\u003e\n\u003c/span\u003e\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"w\"\u003e  \u003c/span\u003e\u003cspan class=\"nt\"\u003econtainer_name\u003c/span\u003e\u003cspan class=\"p\"\u003e:\u003c/span\u003e\u003cspan class=\"w\"\u003e \u003c/span\u003e\u003cspan class=\"l\"\u003ecadvisor\u003c/span\u003e\u003cspan class=\"w\"\u003e\n\u003c/span\u003e\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"w\"\u003e  \u003c/span\u003e\u003cspan class=\"nt\"\u003eread_only\u003c/span\u003e\u003cspan class=\"p\"\u003e:\u003c/span\u003e\u003cspan class=\"w\"\u003e \u003c/span\u003e\u003cspan class=\"kc\"\u003etrue\u003c/span\u003e\u003cspan class=\"w\"\u003e\n\u003c/span\u003e\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"w\"\u003e  \u003c/span\u003e\u003cspan class=\"nt\"\u003esecurity_opt\u003c/span\u003e\u003cspan class=\"p\"\u003e:\u003c/span\u003e\u003cspan class=\"w\"\u003e\n\u003c/span\u003e\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"w\"\u003e    \u003c/span\u003e- \u003cspan class=\"kc\"\u003eno\u003c/span\u003e-\u003cspan class=\"l\"\u003enew-privileges=true\u003c/span\u003e\u003cspan class=\"w\"\u003e\n\u003c/span\u003e\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"w\"\u003e  \u003c/span\u003e\u003cspan class=\"nt\"\u003ecommand\u003c/span\u003e\u003cspan class=\"p\"\u003e:\u003c/span\u003e\u003cspan class=\"w\"\u003e\n\u003c/span\u003e\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"w\"\u003e    \u003c/span\u003e- \u003cspan class=\"s2\"\u003e\u0026#34;--docker_only=true\u0026#34;\u003c/span\u003e\u003cspan class=\"w\"\u003e\n\u003c/span\u003e\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"w\"\u003e  \u003c/span\u003e\u003cspan class=\"nt\"\u003evolumes\u003c/span\u003e\u003cspan class=\"p\"\u003e:\u003c/span\u003e\u003cspan class=\"w\"\u003e\n\u003c/span\u003e\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"w\"\u003e    \u003c/span\u003e- \u003cspan class=\"l\"\u003e/:/rootfs:ro\u003c/span\u003e\u003cspan class=\"w\"\u003e\n\u003c/span\u003e\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"w\"\u003e    \u003c/span\u003e- \u003cspan class=\"l\"\u003e/var/run:/var/run:ro\u003c/span\u003e\u003cspan class=\"w\"\u003e\n\u003c/span\u003e\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"w\"\u003e    \u003c/span\u003e- \u003cspan class=\"l\"\u003e/sys:/sys:ro\u003c/span\u003e\u003cspan class=\"w\"\u003e\n\u003c/span\u003e\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"w\"\u003e    \u003c/span\u003e- \u003cspan class=\"l\"\u003e/var/packages/ContainerManager/var/docker/:/var/lib/docker:ro\u003c/span\u003e\u003cspan class=\"w\"\u003e\n\u003c/span\u003e\u003c/span\u003e\u003c/span\u003e\u003cspan class=\"line\"\u003e\u003cspan class=\"cl\"\u003e\u003cspan class=\"w\"\u003e  \u003c/span\u003e\u003cspan class=\"nt\"\u003erestart\u003c/span\u003e\u003cspan class=\"p\"\u003e:\u003c/span\u003e\u003cspan class=\"w\"\u003e \u003c/span\u003e\u003cspan class=\"kc\"\u003eon\u003c/span\u003e-\u003cspan class=\"l\"\u003efailure:5\u003c/span\u003e\u003cspan class=\"w\"\u003e\n\u003c/span\u003e\u003c/span\u003e\u003c/span\u003e\u003c/code\u003e\u003c/pre\u003e\u003c/div\u003e\u003cp\u003etrat der folgende Fehler auf:\u003c/p\u003e","title":"cAdvisor auf Synology"},{"content":"Dies ist der erste Blog-Post auf meiner neuen Webseite. Ich bin sehr aufgeregt, meine Gedanken und Ideen mit der Welt zu teilen!\nWas ich in diesem Blog behandeln werde Ich plane, in diesem Blog über verschiedene Themen zu schreiben, darunter:\nAutomatisierung Data Science IT-Sicherheit Ich hoffe, dass Sie sich für einige dieser Themen interessieren und dass Sie meine zukünftigen Beiträge genießen werden.\nBis zum nächsten Mal!\n","permalink":"https://heidelsec.de/de/posts/2023-03-25-hello-world/","summary":"\u003cp\u003eDies ist der erste Blog-Post auf meiner neuen Webseite. Ich bin sehr aufgeregt, meine Gedanken und Ideen mit der Welt zu teilen!\u003c/p\u003e\n\u003ch2 id=\"was-ich-in-diesem-blog-behandeln-werde\"\u003eWas ich in diesem Blog behandeln werde\u003c/h2\u003e\n\u003cp\u003eIch plane, in diesem Blog über verschiedene Themen zu schreiben, darunter:\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003eAutomatisierung\u003c/li\u003e\n\u003cli\u003eData Science\u003c/li\u003e\n\u003cli\u003eIT-Sicherheit\u003c/li\u003e\n\u003c/ul\u003e\n\u003cp\u003eIch hoffe, dass Sie sich für einige dieser Themen interessieren und dass Sie meine zukünftigen Beiträge genießen werden.\u003c/p\u003e\n\u003cp\u003eBis zum nächsten Mal!\u003c/p\u003e","title":"Mein erster Blog-Post"},{"content":"Kostenlose Security-Tools für den täglichen Gebrauch. Die Checks laufen in Ihrem Browser – bei den Domain-Checks wird ausschließlich der Domainname übertragen.\n🔑 Passwort-Stärke prüfen 🔐 Passwort-Generator 🌐 Domain-, DNS- \u0026 Mail-Check 🧯 Backup-Selbsttest 🔒 MFA-Selbsttest 🛡️ NIS2-Selbsttest 🔑 Passwort-Stärke prüfen Überprüfen Sie die Stärke eines bestehenden Passworts.\n👁️ Anzeigen Passwort-Stärke: Analyse: Entropie: Bit\nGeschätzte Crack-Zeit: Verbesserungsvorschläge: ℹ️ Hinweis: Die Passwort-Analyse erfolgt ausschließlich in Ihrem Browser. Das Passwort wird nicht gespeichert oder übertragen. Crack-Zeiten sind Schätzungen für einen Offline-Angriff mit 100 Mrd. Versuchen/Sekunde (z. B. gegen unsalted MD5) — gegen bcrypt oder Argon2 verlängern sich die Werte deutlich.\n🔐 Passwort-Generator Generieren Sie sichere, zufällige Passwörter mit kryptographisch sicherer Zufälligkeit (crypto.getRandomValues()).\nPasswort-Länge: 31 Großbuchstaben (A-Z) Kleinbuchstaben (a-z) Zahlen (0-9) Sonderzeichen (!@#$%^\u0026*) Mehrdeutige Zeichen ausschließen (0, O, l, I, 1) Passwort generieren Kopieren Passwort-Stärke: ℹ️ Hinweis: Alle Passwörter werden ausschließlich in Ihrem Browser generiert. Keine Daten werden an einen Server übertragen.\n🌐 Domain-, DNS- \u0026amp; Mail-Sicherheits-Check E-Mail (SPF, DKIM, DMARC, MX), SSL/HTTPS und DNS (inkl. DNSSEC, Nameserver-Redundanz und IPv6) auf einen Blick in 10 Sekunden geprüft: Stimmen alle Sicherheitswerte bei Ihrer Domain und was fehlt noch?\nE-Mail (SPF/DKIM/DMARC), SSL/HTTPS und DNS auf einen Blick: Stimmen alle Sicherheitswerte bei Ihrer Domain? In 10 Sekunden geprüft – läuft direkt im Browser und über unsere Sicherheits-Checks.\nJetzt prüfen Möchten Sie offene Punkte beheben lassen?\nIm kostenlosen 30-Minuten-Erstgespräch klären wir die technischen Details.\n📅 Erstgespräch buchen ℹ️ Hinweis: Der Check liest öffentliche DNS-Einträge über Cloudflare DNS-over-HTTPS und prüft die HTTP/SSL-Erreichbarkeit. Es werden keine privaten Zugangsdaten oder Postfachinhalte übertragen.\n🧯 Backup-Selbsttest Stehen Ihre Backups, wenn Ransomware zuschlägt? Sechs Ja/Nein-Fragen nach der 3-2-1-Regel – mit ehrlicher Bewertung. Läuft komplett lokal in Ihrem Browser.\nSechs Ja/Nein-Fragen nach der 3-2-1-Regel und dem, was Ransomware-Gruppen zuerst angreifen. Nicht angekreuzt zählt als „nein“ – ehrlich bleiben lohnt sich.\nEs gibt mindestens drei Datenkopien – Original plus zwei unabhängige Backups. Die Kopien liegen auf mindestens zwei getrennten Wegen (z. B. NAS vor Ort und Cloud). Mindestens eine Kopie ist offline oder unveränderlich (immutable) gespeichert. Ein Restore wurde in den letzten 6 Monaten wirklich getestet – Datei oder komplettes System. Für kritische Systeme ist bekannt, wie lange der Wiederanlauf dauert und in welcher Reihenfolge gearbeitet wird. Cloud-Daten (z. B. Microsoft 365, Google Workspace) sind in die Sicherung einbezogen. Auswerten 0 / 6 🚨 Kritisches Risiko So wie es aussieht, wären Ihre Daten im Ernstfall kaum wiederherstellbar – genau das Szenario, in dem Unternehmen am Ende zahlen oder aufgeben. Priorität eins: mindestens eine offline/unveränderliche Kopie und ein Restore, der tatsächlich einmal durchgespielt wurde.\n⚠️ Teilweise abgesichert Die Grundlagen stehen – aber genau die fehlenden Punkte sind es, die Ransomware-Gruppen ausnutzen: die nicht getrennte Kopie, der nie getestete Restore, das Cloud-Postfach, das niemand gesichert hat.\n✅ Gut aufgestellt Die Basis stimmt. Bleibende Restrisiken liegen meist im Detail: Ausnahmen von der Regel, Rechte auf dem Backup-Server, ein Wiederanlaufplan, der nur auf Papier existiert. Ein externer Blick darauf lohnt sich.\n📅 Erstgespräch buchen (kostenlos) Mehr zu Backup- und Recovery-Konzepten ℹ️ Hinweis: Orientierung statt Garantie: Der Check fasst bewährte Regeln (3-2-1-1-0) zusammen und ersetzt keine Prüfung Ihrer konkreten Umgebung. Alle Antworten bleiben lokal in Ihrem Browser.\n🔒 MFA-Selbsttest Wo fehlt Multi-Factor-Authentifizierung? Acht Ja/Nein-Fragen zu den Zugängen, die Angreifer zuerst nehmen – mit ehrlicher Bewertung. Läuft komplett lokal in Ihrem Browser.\nAcht Ja/Nein-Fragen zu Multi-Factor-Authentifizierung (MFA) – dem wirksamsten Einzel-Schutz gegen kompromittierte Zugänge. Nicht angekreuzt zählt als „nein“ – ehrlich bleiben lohnt sich.\nAdmin-Konten (Server, NAS, Cloud) verlangen Multi-Factor-Authentifizierung. Alle betrieblichen Postfächer verlangen Multi-Factor-Authentifizierung. Cloud-Dienste (Microsoft 365, Google Workspace, weitere) verlangen Multi-Factor-Authentifizierung. VPN und Fernzugänge verlangen Multi-Factor-Authentifizierung. Online-Banking und Zahlungsaccounts verlangen Multi-Factor-Authentifizierung. Der Code kommt aus einer Authenticator-App oder einem Hardware-Key – nicht nur per SMS. Es gibt einen dokumentierten Weg zurück, wenn das Handy verloren geht (Backup-Codes, Ersatz-Key). Neue Konten und Systeme bekommen MFA von Anfang an – nicht nachgerüstet. Auswerten 0 / 8 🚨 MFA fehlt fast überall Das ist der häufigste Befund, den ich in Audits sehe: Ein einziges kompromittiertes Passwort reicht, um auf E-Mail, Cloud und Verwaltungszugriffe zugreifen zu können. MFA ist der mit Abstand wirkungsvollste Einzel-Hebel – und in den meisten Fällen schnell nachrüstbar.\n⚠️ Teilweise geschützt Die Grundlagen stehen – aber genau die Lücken sind es, die Angreifer nehmen: das Postfach ohne MFA, der Fernzugang, das Banking, der SMS-Code, der abgefangen werden kann. Angreifer brauchen nur eine offene Stelle.\n✅ Gut aufgestellt MFA ist der wichtigste Baustein – und der steht. Die verbleibenden Hebel liegen im Rest: Passwort-Management, Berechtigungen, Monitoring und ein Wiederherstellungsweg, der im Ernstfall wirklich funktioniert.\n📅 Erstgespräch buchen (kostenlos) Mehr zu Access-Kontrolle und Hardening ℹ️ Hinweis: Orientierung statt Garantie: Der Check fasst bewährte MFA-Grundsätze zusammen und ersetzt keine Prüfung Ihrer konkreten Umgebung. Alle Antworten bleiben lokal in Ihrem Browser.\n🛡️ NIS2-Selbsttest Unklar, ob NIS2 für Ihr Unternehmen gilt? Vier Fragen zu Branche, Rolle und Größe – plus ein kurzer Check Ihres Security-Fundaments. Läuft komplett lokal in Ihrem Browser.\n1. In welcher Branche ist Ihr Unternehmen tätig? Bitte wählen… Energie (Strom, Gas, Wärme, Öl) Verkehr (Schiene, Luft, Wasser, Straße) Banken \u0026 Finanzwesen Gesundheit (Kliniken, Apotheken, Labore) Trink- \u0026amp; Abwasser Digitale Infrastruktur \u0026amp; ICT-Service-Management (B2B) Öffentliche Verwaltung Weltraum Post- \u0026amp; Kurierdienste Abfallwirtschaft Chemie (inkl. Gefahrstoffe) Lebensmittel Fertigung (Maschinenbau, Fahrzeuge, Elektronik) Digitale Anbieter (Marktplätze, Suchmaschinen, soziale Netzwerke) Forschung Keine davon 2. Erbringt Ihr Unternehmen eine dieser Dienstleistungen für Dritte? Managed Service Provider (IT-Betrieb für Kunden) Managed Security Service Provider Cloud-Hosting, Rechenzentrum oder CDN DNS-Dienst oder Domain-Registrierung 3. Wie viele Mitarbeitende hat Ihr Unternehmen? Bitte wählen… Unter 50 50–249 250 oder mehr 4. Wie hoch ist der Jahresumsatz? Bitte wählen… Unter 10 Mio. € 10–50 Mio. € Über 50 Mio. € Auswerten Bitte beantworten Sie zuerst alle vier Fragen. ✅ Wahrscheinlich essentielle Einrichtung Mit hoher Wahrscheinlichkeit fällt Ihr Unternehmen in den Geltungsbereich von NIS2 – mit den umfangreichsten Pflichten: Risikomanagement, Meldung erheblicher Vorfälle und Verantwortung der Geschäftsleitung. Jetzt heißt es, den Ist-Zustand zu kennen und die Lücken priorisiert zu schließen.\n✅ Wahrscheinlich wichtige Einrichtung Auch als „wichtige Einrichtung\" gelten für Sie NIS2-Pflichten: Risikomanagement, Meldung erheblicher Vorfälle und Basis-Hygienemaßnahmen. Die Anforderungen sind etwas geringer als bei essentiellen Einrichtungen – aber Aufsicht und Meldepflichten gelten trotzdem.\nℹ️ Wahrscheinlich nicht direkt in der Pflicht Direkt unter NIS2 fallen Sie vermutlich nicht. Aber: Auch Unternehmen außerhalb des Geltungsbereichs spüren NIS2 über die Lieferkette – Kunden im Geltungsbereich erwarten zunehmend Sicherheitsnachweise von ihren Partnern. Es lohnt sich, die Grundlagen aufzustellen, bevor die Anfrage kommt.\nZusatz: Wie gut ist Ihr Fundament? Was davon ist bei Ihnen bereits umgesetzt?\nRisikomanagement / ISMS vorhanden MFA für Fernzugänge und Admin-Konten Backups inkl. getestetem Restore Dokumentierter Incident-Response-Plan Zentrales Logging / Monitoring Strukturiertes Patchmanagement Lieferantenbewertung (Sicherheit in der Lieferkette) 0 % · 📅 Erstgespräch buchen (kostenlos) Mehr zum NIS2-Readiness-Check ℹ️ Hinweis: Orientierung statt Rechtsberatung: Der Check basiert auf der EU-Richtlinie (EU) 2022/2555 („NIS2\"). Die verbindliche deutsche Umsetzung (NIS2UmsuCG) regelt Details teilweise abweichend – verbindlich ist immer die Prüfung im Einzelfall. Alle Angaben bleiben lokal in Ihrem Browser.\n","permalink":"https://heidelsec.de/de/tools/","summary":"\u003cp\u003e\u003cstrong\u003eKostenlose Security-Tools für den täglichen Gebrauch. Die Checks laufen in Ihrem Browser – bei den Domain-Checks wird ausschließlich der Domainname übertragen.\u003c/strong\u003e\u003c/p\u003e\n\u003cdiv class=\"td-tool-nav\"\u003e\n  \u003ca class=\"td-btn\" href=\"#passwort-checker\"\u003e🔑 Passwort-Stärke prüfen\u003c/a\u003e\n  \u003ca class=\"td-btn\" href=\"#passwort-generator\"\u003e🔐 Passwort-Generator\u003c/a\u003e\n  \u003ca class=\"td-btn\" href=\"#domain-security-check\"\u003e🌐 Domain-, DNS- \u0026 Mail-Check\u003c/a\u003e\n  \u003ca class=\"td-btn\" href=\"#backup-selbsttest\"\u003e🧯 Backup-Selbsttest\u003c/a\u003e\n  \u003ca class=\"td-btn\" href=\"#mfa-selbsttest\"\u003e🔒 MFA-Selbsttest\u003c/a\u003e\n  \u003ca class=\"td-btn\" href=\"#nis2-selbsttest\"\u003e🛡️ NIS2-Selbsttest\u003c/a\u003e\n\u003c/div\u003e\n\u003chr\u003e\n\u003ch2 id=\"passwort-checker\"\u003e🔑 Passwort-Stärke prüfen\u003c/h2\u003e\n\u003cp\u003eÜberprüfen Sie die Stärke eines bestehenden Passworts.\u003c/p\u003e\n\u003cdiv class=\"tool-container\"\u003e\n  \u003cdiv class=\"password-input-group\"\u003e\n    \u003cinput type=\"password\" id=\"password-check-input\" placeholder=\"Geben Sie ein Passwort ein…\"\u003e\n    \u003cbutton id=\"toggle-visibility\" class=\"tool-button secondary\"\u003e👁️ Anzeigen\u003c/button\u003e\n  \u003c/div\u003e\n  \u003cdiv class=\"password-strength\"\u003e\n    \u003cdiv class=\"strength-label\"\u003ePasswort-Stärke:\u003c/div\u003e\n    \u003cdiv class=\"strength-bar-container\"\u003e\u003cdiv id=\"check-strength-bar\" class=\"strength-bar\"\u003e\u003c/div\u003e\u003c/div\u003e\n    \u003cdiv id=\"check-strength-text\" class=\"strength-text\"\u003e\u003c/div\u003e\n  \u003c/div\u003e\n  \u003cdiv id=\"password-analysis\" class=\"password-analysis\" style=\"display: none;\"\u003e\n    \u003ch3\u003eAnalyse:\u003c/h3\u003e\n    \u003cul id=\"analysis-list\"\u003e\u003c/ul\u003e\n    \u003cdiv class=\"analysis-details\"\u003e\n      \u003cp\u003e\u003cstrong\u003eEntropie:\u003c/strong\u003e \u003cspan id=\"entropy-value\"\u003e\u003c/span\u003e Bit\u003c/p\u003e\n      \u003cp\u003e\u003cstrong\u003eGeschätzte Crack-Zeit:\u003c/strong\u003e \u003cspan id=\"crack-time\"\u003e\u003c/span\u003e\u003c/p\u003e\n    \u003c/div\u003e\n    \u003cdiv id=\"suggestions\" class=\"suggestions\" style=\"display: none;\"\u003e\n      \u003ch4\u003eVerbesserungsvorschläge:\u003c/h4\u003e\n      \u003cul id=\"suggestions-list\"\u003e\u003c/ul\u003e\n    \u003c/div\u003e\n  \u003c/div\u003e\n  \u003cdiv class=\"tool-info\"\u003e\n    \u003cp\u003e\u003cstrong\u003eℹ️ Hinweis:\u003c/strong\u003e Die Passwort-Analyse erfolgt ausschließlich in Ihrem Browser. Das Passwort wird nicht gespeichert oder übertragen. Crack-Zeiten sind Schätzungen für einen Offline-Angriff mit 100 Mrd. Versuchen/Sekunde (z. B. gegen unsalted MD5) — gegen bcrypt oder Argon2 verlängern sich die Werte deutlich.\u003c/p\u003e\n  \u003c/div\u003e\n\u003c/div\u003e","title":"Security Tools"},{"content":"","permalink":"https://heidelsec.de/de/tags/","summary":"","title":"Tags"}]