Ein Security Audit schafft Klarheit über den tatsächlichen Sicherheitsstatus Ihrer IT-Infrastruktur.

Der Security Audit ist eine systematische technische Bestandsaufnahme: Cloud-, Linux- und Container-Umgebungen werden detailliert auf Fehlkonfigurationen, veraltete Stände und Sicherheitsrisiken geprüft – ohne operative Störungen durch aktive Angriffe. Das Ergebnis ist kein automatisierter Tool-Report, sondern eine priorisierte Auswertung: Welche Risiken erfordern sofortiges Handeln, welche Maßnahmen schließen Lücken am schnellsten und was lässt sich mittelfristig einplanen.


Was geprüft wird

Der Prüfumfang wird vor Beginn verbindlich festgelegt. Typische Prüffelder:

  • Cloud-Infrastruktur: Azure/AWS-Konfigurationen, Identity & Access Management (IAM), Netzwerksegmentierung, Logging und Überwachung.
  • Server & Container: Betriebssystem-Baselines, Kernel- und Paketstände, Berechtigungskonzepte, Container-Konfigurationen und CI/CD-Pipelines.
  • Automatisierung & Konfiguration: Ansible-Playbooks, Erkennung von Konfigurationsdrift zwischen Dokumentation und Produktivsystem.
  • Sicherheitshygiene: MFA-Abdeckung, Secret- und Passwort-Management, Überprüfung der Backup-Integrität und Patch-Management-Prozesse.

Prüfungen erfolgen ausschließlich an den vereinbarten Systemen.


Ablauf des Audits

  1. Umfang & Zielsetzung: Schriftliche Vereinbarung über Prüfobjekte, Testfenster und Informationsquellen.
  2. Systematische Analyse: Konfigurationsprüfung, Schwachstellen- und Risikoanalyse mit nachvollziehbarer Dokumentation pro Befund.
  3. Bericht & Maßnahmenplan: Priorisierte Befunde nach CVSS mit praxistauglicher Einordnung und konkreten Handlungsschritten für die Umsetzung.
  4. Ergebnispräsentation: Gemeinsame Besprechung der Resultate mit Ihrem technischen Team und auf Wunsch Begleitung bei der Behebung.

Methodik

Die Prüfung stützt sich auf anerkannte Branchenstandards (CIS-Benchmarks, OWASP-Richtlinien, BSI-Grundschutz) und bewertet Schwachstellen nach dem Common Vulnerability Scoring System (CVSS) unter Berücksichtigung Ihrer betrieblichen Realität. Als zertifizierter Offensive Security Professional (OSCP) fließt die Angreiferperspektive unmittelbar in die Bewertung ein: Relevanz hat, was tatsächlich ausnutzbar ist. Da ich im Arbeitsalltag produktive Umgebungen härte, bleiben alle Empfehlungen realistisch umsetzbar.


Ergebnisse & Mehrwert

  • Zielgruppengerechter Bericht: Management Summary für die Geschäftsleitung sowie detaillierte technische Beschreibungen für IT-Administratoren.
  • Risikoorientierte Priorisierung: Klare Differenzierung nach Dringlichkeit und Schadenspotenzial.
  • Praxisnahe Umsetzungshinweise: Konkrete Konfigurationsbeispiele und auf Wunsch automatisierbare Ansible-Tasks zur Behebung.
  • Verifikation nach Behebung: Auf Wunsch Nachprüfung der geschlossenen Schwachstellen zur Bestätigung des erreichten Sicherheitsniveaus.

Transparente Abrechnung nach Aufwand – Rahmen und Budgetgrenzen werden vor Projektbeginn verbindlich abgestimmt.


Häufige Fragen

Unterschied zum Penetrationstest? Das Audit ist die Bestandsaufnahme ohne aktiven Angriff; der Pentest nutzt die gefundenen Lücken kontrolliert aus. Für die meisten Unternehmen ist das Audit der sinnvollere erste Schritt – es zeigt, worauf ein Pentest dann achten muss. Details im Artikel Security Audit oder Pentest?

Wie lange dauert ein Security Audit? Das hängt vom Scope ab: eine klar abgegrenzte Umgebung ist deutlich kleiner als eine verteilte Cloud-Infrastruktur mit Dutzenden Diensten. Den realistischen Rahmen nennen wir Ihnen im Erstgespräch – schriftlich, bevor etwas startet.

Brauche ich das für NIS2? Wenn NIS2 für Sie gilt, verlangt das Umsetzungsgesetz Risiko-Management-Maßnahmen nach dem Stand der Technik – ein Audit ist die praktische Grundlage dafür: Es dokumentiert den Ist-Zustand und liefert die Lücken, die Sie priorisiert schließen. Die Details zum aktuellen Stand und zur Registrierung erkläre ich im Artikel Bin ich NIS2-pflichtig?

Wird mein System dabei verändert? Nein. Das Audit ist ein Read-Only-Check: Konfigurationen werden gelesen und analysiert, nichts wird geändert. Ausnahme: ausdrücklich vereinbarte Tests (z. B. Restore-Tests für Backups) – die klären wir vorher.

Unterscheidet sich der Preis je nach Umfang? Der Gesamtrahmen orientiert sich am vereinbarten Scope und wird vorher festgelegt. Worauf der Aufwand ankommt und wie Sie Angebote vergleichen sollten, erkläre ich im Artikel Was kostet ein Security Audit?


Erstes Gespräch – kostenlos

30 Minuten, unverbindlich: Sie schildern Ihre Umgebung, ich erkläre, was in Ihrem Fall geprüft werden kann und welchen Rahmen das realistisch hat. Für eine erste technische Einschätzung.