Sicherheit · Prüfung und Härtung · Festpreis
Dein Anbieter ist zertifiziert. Dein Code ist es nicht. Wir prüfen, wo Angreifer reinkommen, und schließen die Tür.
Das Rechenzentrum hat Zugangskontrolle und ein Zertifikat. Die Firewall läuft. Und trotzdem: Ein Anmeldeformular, das falsch gebaut ist, lässt jeden in die Datenbank. Eine veraltete Bibliothek öffnet die Tür. Kein Zertifikat des Anbieters hilft dagegen.
Wir prüfen deine Website oder Anwendung so, wie ein Angreifer es tun würde, beheben, was wir finden, und schreiben es so auf, dass dein Datenschutzbeauftragter, ein Prüfer oder ein Investor es lesen kann. Kein Siegel, sondern Software, die eine Prüfung übersteht.
Festpreis nach kurzem Gespräch. Ergebnisse als lesbarer Bericht mit Fundstelle und Behebung. Fachliche Prüfung, keine Zertifizierung und keine Rechtsberatung.
Typischer Befund
- Rechenzentrum
- zertifiziert, geerbt
- Verschlüsselung
- in Ordnung
- Anmeldung
- Datenbank angreifbar
- Bibliotheken
- 14 veraltet
- Schutzregeln im Browser
- fehlen
- Protokolle
- keine
Beispiel, kein Kundenfall. Die Infrastruktur ist meist in Ordnung. Die Anwendung selbst ist das schwächste Glied.
Was wir anders machen
-
Wir prüfen wie ein Angreifer
Automatische Scanner finden das Offensichtliche. Wir suchen das, was sie übersehen, bevor es jemand anderes tut.
-
Wir beheben, nicht nur melden
Ein Bericht mit fünfzig Funden hilft niemandem. Wir schließen die Lücken und zeigen, dass sie zu sind.
-
Lesbar für Nichttechniker
Der Bericht ist so geschrieben, dass Datenschutzbeauftragte, Geschäftsführung und Prüfer ihn verstehen.
-
Kein Siegel, kein Abo
Wir stellen keine Zertifikate aus. Wir bauen Software, die eine Prüfung übersteht, zum Festpreis.
Das Problem
Das schwächste Glied ist die Anwendung.
Sicherheit des Rechenzentrums wird vererbt. Sicherheit der Anwendung muss gebaut werden.
-
Angriffe auf die Anwendung
Eine Firewall stoppt keine falsch gebaute Eingabe. Wenn ein Formular Befehle an die Datenbank durchlässt, ist die Tür offen, egal wie sicher der Server ist.
-
Veraltete Bausteine
Jede Anwendung besteht aus Dutzenden fremden Bibliotheken. Für viele davon gibt es bekannte Lücken, die niemand geschlossen hat, weil niemand hingeschaut hat.
-
Prüfungen, die scheitern
Investoren, Kunden und Behörden fragen nach der Anwendung, nicht nur nach dem Serverzertifikat. Wer dann nur ein Anbieter-Siegel vorzeigen kann, fällt durch.
Was geprüft wird
Von den zehn häufigsten Lücken bis zu deinen eigenen Regeln.
Wir arbeiten die bekannten Listen der häufigsten Schwachstellen ab und gehen dann dahin, wo deine Anwendung besonders ist.
Grundlage sind die Listen der häufigsten Web-Schwachstellen, die Anforderungen der Datenschutz-Grundverordnung an Technik und die Anforderungen, die Prüfer nach ISO 27001 an Anwendungen stellen.
-
Anmeldung und Rechte
Kann jemand fremde Daten sehen, indem er eine Nummer in der Adresse ändert. Lassen sich Passwörter erraten. Bleibt man angemeldet, obwohl man es nicht sollte.
-
Eingaben
Formulare, Suchfelder, Datei-Uploads. Kommen Befehle an die Datenbank oder in den Browser anderer Nutzer durch.
-
Bausteine und Abhängigkeiten
Welche fremden Bibliotheken sind im Einsatz, welche haben bekannte Lücken, welche werden nicht mehr gepflegt.
-
Schutzregeln im Browser
Regeln, die dem Browser sagen, welche Skripte laufen dürfen und wer die Seite einbetten darf. Fehlen sie, ist die Seite für viele Angriffe offen.
-
Daten und Protokolle
Wo liegen persönliche Daten, wer kommt dran, was wird protokolliert. Gibt es eine Spur, wenn etwas passiert ist.
-
Server und Auslieferung
Läuft alles auf den Servern, die du meinst, oder hat jemand nebenbei einen Dienst in einer fremden Cloud gestartet.
Ablauf
Von der Prüfung bis zur Unterlage
-
ein Termin
Gespräch
Was soll geprüft werden, wer braucht das Ergebnis, gibt es eine anstehende Prüfung oder Finanzierung. Dann ein Festpreis.
-
eine bis drei Wochen
Prüfung
Infrastruktur, Anwendung, Bausteine, Rechte, Protokolle. Wir versuchen, reinzukommen, in Absprache und mit deiner Erlaubnis.
-
nach Umfang
Härtung
Wir beheben, was wir gefunden haben: Code umbauen, Bausteine ersetzen, Schutzregeln setzen, Protokolle einrichten.
-
inklusive
Unterlagen
Ein Bericht mit Fundstelle, Risiko, Behebung und Nachweis. Geschrieben für Datenschutzbeauftragte, Prüfer und Investoren.
Preise
Festpreis nach Umfang.
Der Preis hängt an der Größe der Anwendung und daran, ob wir nur prüfen oder auch beheben sollen.
Was du bekommst
- nach Angebot
Prüfung
Prüfung der Anwendung, der Bausteine, der Rechte und der Server. Bericht mit Fundstellen, Risiko und Empfehlung.
- nach Angebot
Prüfung und Härtung
Dazu die Behebung der Funde und der Nachweis, dass sie geschlossen sind.
- nach Angebot
Wiederholung
Jährlich oder vor einer anstehenden Prüfung. Kürzer, weil der Stand bekannt ist.
Alle Preise netto. Fachliche Prüfung, keine Zertifizierung und keine Rechtsberatung.
Wo es läuft
Sichere Software auf sicherem Grund.
Was wir bauen, läuft bei Hetzner in Nürnberg oder Falkenstein. Die Rechenzentren sind nach ISO 27001 zertifiziert. Der Rest ist Bauweise.
-
Datenschutz von Anfang an
Nur so viele Daten wie nötig, so kurz wie nötig, in Deutschland. Nicht nachträglich, sondern beim Entwurf.
-
Gehärtet gegen das Übliche
Die häufigsten Web-Angriffe sind bekannt. Unsere Anwendungen sind von Anfang an dagegen gebaut, mit strengen Schutzregeln im Browser.
-
Prüfbereit
Unterlagen und Protokolle, die du brauchst, um deine eigene Prüfung zu bestehen, sind Teil der Übergabe.
Dazu passt
Sicherheit ist Teil jeder Leistung.
-
Individualsoftware
Von Anfang an so gebaut, dass sie eine Prüfung übersteht.
Individualsoftware ansehen -
Website
Statische Seiten ohne Plugins haben praktisch keine Angriffsfläche.
Website ansehen -
Überwachung
Zertifikate, Erreichbarkeit und Änderungen laufend im Blick.
Überwachung ansehen -
Tracking und Datenschutz
Cookie-Banner, Einwilligung und was an Google und Meta geht.
Web-Tracking ansehen
Häufige Fragen
Prüfung, Erlaubnis, Unterlagen.
Stellt ihr ein Zertifikat aus?
Nein. Zertifikate stellen Prüfstellen aus. Wir sorgen dafür, dass deine Anwendung eine solche Prüfung besteht, und liefern die Unterlagen dafür.
Ist die Prüfung gefährlich für den laufenden Betrieb?
Wir prüfen in Absprache, mit deiner schriftlichen Erlaubnis, bevorzugt auf einer Testumgebung. Was den Betrieb stören könnte, wird vorher angekündigt oder ausgelassen.
Was, wenn ihr etwas Kritisches findet?
Dann erfährst du es sofort, nicht erst im Bericht. Kritische Funde werden zuerst geschlossen.
Reicht das für die Datenschutz-Grundverordnung?
Die Verordnung verlangt angemessene technische Maßnahmen. Die Prüfung und der Bericht sind ein Nachweis dafür. Die rechtliche Bewertung bleibt bei deinem Datenschutzbeauftragten.
Wie oft sollte man prüfen?
Nach größeren Änderungen und einmal im Jahr. Vor einer Finanzierungsrunde oder einer Kundenprüfung auf jeden Fall.
Nächster Schritt
Finde heraus, wo du wirklich stehst.
Der Anbieter ist sicher. Jetzt lass uns sicherstellen, dass deine Anwendung es auch ist. Kurzes Gespräch, dann Festpreis.
Festpreis, lesbarer Bericht, Behebung inklusive, wenn gewünscht.