Was kostet ein Security Audit? So entsteht der Preis – und woran Sie ein gutes Angebot erkennen

„Was kostet ein Security Audit?" – die Frage höre ich fast so oft wie „Brauchen wir das überhaupt?“. Die ehrliche Antwort vorweg: Ein seriöser Festpreis gibt es nicht, und das ist auch gut so. Warum der Aufwand eines Audits so unterschiedlich ausfallen kann, wie Preise entstehen und woran Sie ein gutes Angebot erkennen, erkläre ich hier. Wovon der Aufwand eines Audits abhängt Ein Security Audit ist keine Standardware. Vier Faktoren entscheiden, wie viel Arbeit drinsteckt: ...

2026-09-15 · 3 Minuten · 610 Wörter · Stefan

Security Audit oder Pentest? Der Unterschied – und welcher der richtige erste Schritt ist

„Soll ich ein Audit machen lassen oder einen Pentest?" – die Frage kommt immer wieder auf, und ehrlich gesagt: Die Antwort ist seltener „einfach beides", als man denkt. Die beiden Verfahren beantworten unterschiedliche Fragen. Wer das versteht, weiß auch, womit man am besten startet. Was ein Security Audit prüft Ein Security Audit ist eine systematische technische Bestandsaufnahme: Ich schaue mir Ihre Konfigurationen, Architekturen, Prozesse und Einstellungen an – Cloud-Setup, Linux- und Container-Umgebungen, Zugriffsrechte, Secrets, Monitoring. Ziel ist es, bekannte Schwachstellen, Fehlkonfigurationen und Design-Probleme zu finden und einzuordnen. ...

2026-09-14 · 3 Minuten · 535 Wörter · Stefan

Was kostet ein Pentest? So entsteht der Preis – und worauf Sie bei Angeboten achten sollten

„Was kostet ein Pentest?" ist die häufigste Frage nach „Was ist ein Pentest?" – und sie ist berechtigt. Die ehrliche Antwort vorweg: Es gibt keinen seriösen Festpreis. Wer Ihnen Pentests „ab" einem bestimmten Betrag anbietet, kalkuliert auf Risiko – Ihres. Hier erkläre ich, wie Preise für Security-Dienstleistungen tatsächlich entstehen und woran Sie ein gutes Angebot erkennen. Warum es keinen Festpreis geben kann Ein Pentest (oder ein Security Audit) ist keine Standardware wie eine Firewall-Lizenz. Der Aufwand hängt an Dingen, die von Unternehmen zu Unternehmen komplett unterschiedlich sind: ...

2026-09-14 · 3 Minuten · 529 Wörter · Stefan

Ransomware: Stehen Ihre Backups im Ernstfall?

Die gute Nachricht zuerst: Die meisten Ransomware-Fälle enden nicht beim Angriff, sondern bei der Wiederherstellung. Wer brauchbare Backups hat und den Wiederanlauf geübt hat, kommt mit einem schlimmen Wochenende davon. Wer das nicht hat, diskutiert Lösegeldforderungen. Der Unterschied liegt in einer Handvoll Entscheidungen, die man vorher trifft – genau um die geht es hier. Warum Angreifer zuerst Ihre Backups suchen Moderne Ransomware-Gruppen verschlüsseln nicht einfach drauflos. Sie gehen systematisch vor: Erst Rechte ausweiten, dann die Sicherungsinfrastruktur finden – Backup-Server, NAS-Freigaben, Cloud-Sicherungen – und zuerst die Backups eliminieren. Dazu kommt die zweite Erpressungsstufe: Daten werden vor der Verschlüsselung kopiert und als Druckmittel veröffentlicht (Double Extortion). Ihre Backups helfen also nur, wenn sie die Verschlüsselung überleben – und das Upgrade auf „kopierte Daten“ ändert nichts an der Meldepflicht. ...

2026-09-13 · 3 Minuten · 430 Wörter · Stefan

Bin ich NIS2-pflichtig? Der 5-Minuten-Check für Ihr Unternehmen

„Gilt NIS2 für uns?" – diese Frage höre ich zurzeit von fast jedem Unternehmen in der Region. Verständlich: Die Richtlinie erfasst deutlich mehr Betriebe als ihre Vorgängerin, und die Unsicherheit darüber, was genau gilt, ist groß. Die gute Nachricht: Ob Sie wahrscheinlich erfasst sind, lässt sich mit drei Fragen ziemlich gut eingrenzen. Genau darum geht es in diesem Artikel. Was NIS2 ist – und wo Deutschland gerade steht Die NIS-2-Richtlinie ((EU) 2022/2555) ist die Nachfolgerin der ersten NIS-Richtlinie und verpflichtet die Mitgliedstaaten, Cybersicherheit für wesentliche und wichtige Einrichtungen verbindlich vorzuschreiben. Im Kern geht es um organisiertes Risikomanagement, die Meldung erheblicher Vorfälle und die Verantwortung der Geschäftsleitung. ...

2026-09-12 · 3 Minuten · 624 Wörter · Stefan

DNSSEC verstehen und richtig einsetzen

DNS ist eine der kritischsten Infrastrukturkomponenten im Internet – und gleichzeitig eine der verwundbarsten. DNSSEC (Domain Name System Security Extensions) wurde entwickelt, um fundamentale Sicherheitslücken im DNS zu schließen. Doch trotz seiner Bedeutung wird DNSSEC oft falsch verstanden oder fehlerhaft implementiert. Was ist DNSSEC und warum ist es wichtig? Klassisches DNS hat ein fundamentales Problem: Es gibt keine Möglichkeit zu überprüfen, ob eine DNS-Antwort wirklich vom authoritative Nameserver stammt oder von einem Angreifer manipuliert wurde. Dies ermöglicht Angriffe wie: ...

2026-02-20 · 4 Minuten · 679 Wörter · Stefan