Skip to content

Sicherheit · Prüfung und Härtung · Festpreis

Dein Anbieter ist zertifiziert. Dein Code ist es nicht. Wir prüfen, wo Angreifer reinkommen, und schließen die Tür.

Das Rechenzentrum hat Zugangskontrolle und ein Zertifikat. Die Firewall läuft. Und trotzdem: Ein Anmeldeformular, das falsch gebaut ist, lässt jeden in die Datenbank. Eine veraltete Bibliothek öffnet die Tür. Kein Zertifikat des Anbieters hilft dagegen.

Wir prüfen deine Website oder Anwendung so, wie ein Angreifer es tun würde, beheben, was wir finden, und schreiben es so auf, dass dein Datenschutzbeauftragter, ein Prüfer oder ein Investor es lesen kann. Kein Siegel, sondern Software, die eine Prüfung übersteht.

Festpreis nach kurzem Gespräch. Ergebnisse als lesbarer Bericht mit Fundstelle und Behebung. Fachliche Prüfung, keine Zertifizierung und keine Rechtsberatung.

Typischer Befund

Rechenzentrum
zertifiziert, geerbt
Verschlüsselung
in Ordnung
Anmeldung
Datenbank angreifbar
Bibliotheken
14 veraltet
Schutzregeln im Browser
fehlen
Protokolle
keine

Beispiel, kein Kundenfall. Die Infrastruktur ist meist in Ordnung. Die Anwendung selbst ist das schwächste Glied.

Was wir anders machen

  • Wir prüfen wie ein Angreifer

    Automatische Scanner finden das Offensichtliche. Wir suchen das, was sie übersehen, bevor es jemand anderes tut.

  • Wir beheben, nicht nur melden

    Ein Bericht mit fünfzig Funden hilft niemandem. Wir schließen die Lücken und zeigen, dass sie zu sind.

  • Lesbar für Nichttechniker

    Der Bericht ist so geschrieben, dass Datenschutzbeauftragte, Geschäftsführung und Prüfer ihn verstehen.

  • Kein Siegel, kein Abo

    Wir stellen keine Zertifikate aus. Wir bauen Software, die eine Prüfung übersteht, zum Festpreis.

Das Problem

Das schwächste Glied ist die Anwendung.

Sicherheit des Rechenzentrums wird vererbt. Sicherheit der Anwendung muss gebaut werden.

  • Angriffe auf die Anwendung

    Eine Firewall stoppt keine falsch gebaute Eingabe. Wenn ein Formular Befehle an die Datenbank durchlässt, ist die Tür offen, egal wie sicher der Server ist.

  • Veraltete Bausteine

    Jede Anwendung besteht aus Dutzenden fremden Bibliotheken. Für viele davon gibt es bekannte Lücken, die niemand geschlossen hat, weil niemand hingeschaut hat.

  • Prüfungen, die scheitern

    Investoren, Kunden und Behörden fragen nach der Anwendung, nicht nur nach dem Serverzertifikat. Wer dann nur ein Anbieter-Siegel vorzeigen kann, fällt durch.

Was geprüft wird

Von den zehn häufigsten Lücken bis zu deinen eigenen Regeln.

Wir arbeiten die bekannten Listen der häufigsten Schwachstellen ab und gehen dann dahin, wo deine Anwendung besonders ist.

Grundlage sind die Listen der häufigsten Web-Schwachstellen, die Anforderungen der Datenschutz-Grundverordnung an Technik und die Anforderungen, die Prüfer nach ISO 27001 an Anwendungen stellen.

  1. Anmeldung und Rechte

    Kann jemand fremde Daten sehen, indem er eine Nummer in der Adresse ändert. Lassen sich Passwörter erraten. Bleibt man angemeldet, obwohl man es nicht sollte.

  2. Eingaben

    Formulare, Suchfelder, Datei-Uploads. Kommen Befehle an die Datenbank oder in den Browser anderer Nutzer durch.

  3. Bausteine und Abhängigkeiten

    Welche fremden Bibliotheken sind im Einsatz, welche haben bekannte Lücken, welche werden nicht mehr gepflegt.

  4. Schutzregeln im Browser

    Regeln, die dem Browser sagen, welche Skripte laufen dürfen und wer die Seite einbetten darf. Fehlen sie, ist die Seite für viele Angriffe offen.

  5. Daten und Protokolle

    Wo liegen persönliche Daten, wer kommt dran, was wird protokolliert. Gibt es eine Spur, wenn etwas passiert ist.

  6. Server und Auslieferung

    Läuft alles auf den Servern, die du meinst, oder hat jemand nebenbei einen Dienst in einer fremden Cloud gestartet.

Ablauf

Von der Prüfung bis zur Unterlage

  1. ein Termin

    Gespräch

    Was soll geprüft werden, wer braucht das Ergebnis, gibt es eine anstehende Prüfung oder Finanzierung. Dann ein Festpreis.

  2. eine bis drei Wochen

    Prüfung

    Infrastruktur, Anwendung, Bausteine, Rechte, Protokolle. Wir versuchen, reinzukommen, in Absprache und mit deiner Erlaubnis.

  3. nach Umfang

    Härtung

    Wir beheben, was wir gefunden haben: Code umbauen, Bausteine ersetzen, Schutzregeln setzen, Protokolle einrichten.

  4. inklusive

    Unterlagen

    Ein Bericht mit Fundstelle, Risiko, Behebung und Nachweis. Geschrieben für Datenschutzbeauftragte, Prüfer und Investoren.

Preise

Festpreis nach Umfang.

Der Preis hängt an der Größe der Anwendung und daran, ob wir nur prüfen oder auch beheben sollen.

Was du bekommst

  • Prüfung

    Prüfung der Anwendung, der Bausteine, der Rechte und der Server. Bericht mit Fundstellen, Risiko und Empfehlung.

    nach Angebot
  • Prüfung und Härtung

    Dazu die Behebung der Funde und der Nachweis, dass sie geschlossen sind.

    nach Angebot
  • Wiederholung

    Jährlich oder vor einer anstehenden Prüfung. Kürzer, weil der Stand bekannt ist.

    nach Angebot

Alle Preise netto. Fachliche Prüfung, keine Zertifizierung und keine Rechtsberatung.

Wo es läuft

Sichere Software auf sicherem Grund.

Was wir bauen, läuft bei Hetzner in Nürnberg oder Falkenstein. Die Rechenzentren sind nach ISO 27001 zertifiziert. Der Rest ist Bauweise.

  • Datenschutz von Anfang an

    Nur so viele Daten wie nötig, so kurz wie nötig, in Deutschland. Nicht nachträglich, sondern beim Entwurf.

  • Gehärtet gegen das Übliche

    Die häufigsten Web-Angriffe sind bekannt. Unsere Anwendungen sind von Anfang an dagegen gebaut, mit strengen Schutzregeln im Browser.

  • Prüfbereit

    Unterlagen und Protokolle, die du brauchst, um deine eigene Prüfung zu bestehen, sind Teil der Übergabe.

Dazu passt

Sicherheit ist Teil jeder Leistung.

Häufige Fragen

Prüfung, Erlaubnis, Unterlagen.

Stellt ihr ein Zertifikat aus?

Nein. Zertifikate stellen Prüfstellen aus. Wir sorgen dafür, dass deine Anwendung eine solche Prüfung besteht, und liefern die Unterlagen dafür.

Ist die Prüfung gefährlich für den laufenden Betrieb?

Wir prüfen in Absprache, mit deiner schriftlichen Erlaubnis, bevorzugt auf einer Testumgebung. Was den Betrieb stören könnte, wird vorher angekündigt oder ausgelassen.

Was, wenn ihr etwas Kritisches findet?

Dann erfährst du es sofort, nicht erst im Bericht. Kritische Funde werden zuerst geschlossen.

Reicht das für die Datenschutz-Grundverordnung?

Die Verordnung verlangt angemessene technische Maßnahmen. Die Prüfung und der Bericht sind ein Nachweis dafür. Die rechtliche Bewertung bleibt bei deinem Datenschutzbeauftragten.

Wie oft sollte man prüfen?

Nach größeren Änderungen und einmal im Jahr. Vor einer Finanzierungsrunde oder einer Kundenprüfung auf jeden Fall.

Nächster Schritt

Finde heraus, wo du wirklich stehst.

Der Anbieter ist sicher. Jetzt lass uns sicherstellen, dass deine Anwendung es auch ist. Kurzes Gespräch, dann Festpreis.

Festpreis, lesbarer Bericht, Behebung inklusive, wenn gewünscht.