Was sehen Angreifer von uns?

Ihre Angriffsfläche wird bereits bewertet. Nur nicht von Ihnen.

Alles, was von Ihrem Unternehmen aus dem Internet erreichbar ist, kann jeder betrachten — Ihre Kunden, deren Risikoabteilungen, Ihr Versicherer und jeder, der einen Angriff vorbereitet. Niemand davon braucht Ihre Zustimmung, und niemand fragt um Erlaubnis.

Die Frage ist nicht, ob dieses Bild existiert. Die Frage ist, ob Sie es kennen.

In Kürze
Eine einmalige Analyse zeigt, wo Sie heute stehen — die bekommen Sie bei uns kostenlos. Der eigentliche Nutzen entsteht dadurch, dass sie nicht aufhört: Ihre Angriffsfläche verändert sich wöchentlich, und die meisten Veränderungen löst nicht Ihre IT aus. Der schwierige Teil kommt danach — wem die Funde gehören.

Momentaufnahme oder Verlauf

Eine Analyse ist ein Foto. Ihre Angriffsfläche ist ein Film.

Zwölf Wochen in einem Haus, in dem niemand einen Fehler gemacht hat.

Woche 01 von 12

Das Marketing beauftragt eine Agentur

Für eine Produkteinführung entsteht eine Kampagnenseite: eigene Subdomain, eigenes Redaktionssystem, ein Server bei dem Anbieter, den die Agentur immer nutzt.

Was sich ändert Drei neue erreichbare Systeme. Keines davon steht in einer Liste Ihrer IT — weil Ihre IT nicht beteiligt war.

Woche 03 von 12

Ein Zertifikat läuft ab

Es gehört zu einem Portal, das ein Kollege betreut hat. Der Kollege hat das Haus im Frühjahr verlassen; die Erinnerungsmail ging an seine Adresse.

Was sich ändert Ein erreichbarer Dienst mit ungültiger Verschlüsselung. Besucher sehen eine Warnung — und jede automatisierte Prüfung von außen sieht einen Befund.

Woche 06 von 12

Eine Schwachstelle wird veröffentlicht

In einem Zusatzmodul Ihres Redaktionssystems. An Ihrem System hat sich nichts geändert — an seiner Bewertung schon.

Was sich ändert Ein System, das gestern unauffällig war, steht heute auf jeder Liste, nach der automatisiert gesucht wird. Ohne dass in Ihrem Haus jemand etwas getan hätte.

Woche 09 von 12

Eine Beteiligung wird übernommen

Der Kaufvertrag ist unterschrieben. Die Zusammenführung der IT ist für das kommende Jahr geplant.

Was sich ändert Ab dem Tag der Unterschrift gehören die erreichbaren Systeme des zugekauften Hauses zu Ihrer Angriffsfläche und zu Ihrer Verantwortung. Wie viele es sind, weiß zu diesem Zeitpunkt niemand.

Woche 12 von 12

Eine Freigabe bleibt offen

Für eine Fehlersuche wird ein Zugang kurz geöffnet. Das Problem ist am selben Abend gelöst. Die Freigabe bleibt.

Was sich ändert Ein Dienst, der aus dem Internet antwortet und es nicht sollte. Bei der nächsten Inventur fällt er nicht auf, weil er in der Inventur nicht steht.

Wir bieten die Erstanalyse kostenlos an, weil sie in fast jedem Haus etwas zutage fördert, das dort niemand vermutet hätte. Wir sagen aber auch, was sie nicht leistet: Sie beschreibt einen Zustand, der wenige Wochen später nicht mehr gilt.

Der Grund liegt nicht in der Nachlässigkeit Ihrer IT. Er liegt darin, dass die meisten Veränderungen gar nicht von der IT ausgelöst werden.

Genau dafür gibt es die laufende Überwachung — nicht um besser zu messen, sondern um zu erfahren, wenn sich etwas ändert. Bei sicherheitsrelevanten Veränderungen kommt eine Benachrichtigung, und ein Vergleich zeigt, was gegenüber dem letzten Stand anders ist.

Was zutage kommt

Nicht Angriffe. Ansammlungen.

Die Erstanalyse deckt in aller Regel keine laufende Attacke auf. Sie deckt auf, was sich über Jahre angesammelt hat: Dienste, die aus dem Internet erreichbar sind und es nicht sein sollten. Zertifikate und Verschlüsselungsverfahren, die überholt sind. Systeme, die niemand mehr kennt. Software in Ständen, für die es längst Aktualisierungen gibt. Zugangsdaten aus fremden Datenlecks, die weiterverwendet werden.

Jeder einzelne Befund ist für sich harmlos.

In der Summe sind sie eine Liste von Einstiegsmöglichkeiten, sortiert nach Aufwand. Genau so sieht sie auch jemand, der einen Angriff vorbereitet — und er beginnt oben.

Im Einzelnen Was genau geprüft wird und wie der Ablauf aussieht, steht auf der Seite der kostenlosen Analyse. Angriffsflächen-Analyse

Nach dem Bericht

Das eigentliche Problem beginnt, wenn der Bericht auf dem Tisch liegt.

Die Erfassung ist automatisiert und in wenigen Werktagen erledigt. Danach steht die IT-Leitung vor einer Liste, auf der die wenigsten Punkte in ihrer eigenen Zuständigkeit liegen.

Die Kampagnenseite mit dem veralteten Redaktionssystem
Marketing, betreut von einer Agentur
Das Bewerberportal mit der offenen Verwaltungsoberfläche
Personalabteilung
Der alte Webshop, den nach dem Projekt niemand abgeschaltet hat
Tochtergesellschaft mit eigener IT
Das abgelaufene Zertifikat
Ein Projekt, das abgeschlossen ist

Für keinen dieser Punkte hat die Person, die den Bericht bekommen hat, Weisungsbefugnis.

Das ist der Grund, warum Berichte dieser Art abgelegt werden.

Nicht weil sie falsch wären, sondern weil zwischen dem Fund und der Behebung eine Organisationsgrenze liegt. External Attack Surface Management ist ein technisches Werkzeug, das ein organisatorisches Problem sichtbar macht — und wer nur das Werkzeug liefert, liefert genau den Bericht, der abgelegt wird.

Wir übernehmen die Priorisierung und die Einordnung, bereiten die Übersicht für Ihre Leitungsebene auf und begleiten die Abstimmung mit den Stellen, die für einzelne Befunde zuständig sind. Die Behebung selbst erfolgt dort, wo das System betrieben wird — durch Ihre Teams oder deren Dienstleister.

Wer sonst noch hinsieht

Ihr Wert existiert bereits. Die Frage ist, wer ihn kennt.

Bewertet wird ausschließlich, was ohnehin öffentlich sichtbar ist. Dafür ist keine Zustimmung nötig — und deshalb wird auch nicht gefragt.

Ihre Kunden

Die Risikoabteilung Ihres größten Auftraggebers

Dieselbe Methode, mit der wir Ihre Angriffsfläche erfassen, wird eingesetzt, um Lieferanten zu bewerten. Es ist nicht ausgeschlossen, dass Ihr Ergebnis dort bereits vorliegt.

Ihr Versicherer

Die Prüfung zum Antrag

Erreichbare Dienste und Schwachstellenmanagement stehen im Fragebogen. Was Sie dort angeben, lässt sich von außen nachsehen — vor Vertragsschluss und im Schadensfall.

Wer einen Angriff vorbereitet

Dieselbe Liste, andere Frage

Er sieht dieselbe Oberfläche wie die beiden anderen. Er fragt nur nicht, wie gut es aussieht, sondern wo es am schnellsten geht.

Nach Angaben des Herstellers lässt sich Ihr Ergebnis dem von bis zu zehn weiteren Organisationen gegenüberstellen — Mitbewerbern, Beteiligungen, Standorten. Für die IT-Leitung ist das ein Arbeitsmittel. Für die Geschäftsführung ist es meist das erste Mal, dass Informationssicherheit als vergleichbare Zahl auf dem Tisch liegt.

Als Zulieferer Der Lieferantenfragebogen ist umfangreicher geworden — und immer häufiger wird nicht mehr nach Selbstauskunft gefragt, sondern nachgesehen. Supply Chain & Third-Party Risk

Das Zeitfenster

Warum eine vierteljährliche Prüfung nicht mehr reicht.

Zwischen der Veröffentlichung einer Schwachstelle und ihrer ersten automatisierten Ausnutzung liegt immer weniger Zeit. Gleichzeitig steigt die Zahl der veröffentlichten Schwachstellen so stark, dass die zentrale Bewertung durch die zuständigen Stellen nicht mehr Schritt hält — ein Teil der gemeldeten Schwachstellen wartet monatelang auf eine abschließende Einstufung.

Für interne Systeme ist das beherrschbar, weil ein Angreifer erst hineinkommen muss. Für ein aus dem Internet erreichbares System gilt das nicht. Dort ist der Abstand zwischen Veröffentlichung und erstem automatisierten Versuch der einzige Schutz, den Sie haben — und er wird kürzer.

Ein Prüfrhythmus, der sich am Kalender orientiert, passt nicht zu einer Bedrohungslage, die sich am Veröffentlichungsdatum orientiert.

Was Sie bereitstellen müssen

Ihre Domain. Sonst nichts.

Auf den übrigen Seiten dieses Portfolios steht an dieser Stelle eine Hürde: eine Betriebsvereinbarung, ein Wartungsfenster, die Freigabe eines Anlagenherstellers, die Mitwirkung Ihrer Administratoren. Hier gibt es keine — und das gilt nicht nur für die einmalige Analyse, sondern für den laufenden Betrieb.

Deshalb steht diese Maßnahme in fast jedem Projekt am Anfang. Nicht weil sie die wichtigste wäre, sondern weil sie die einzige ist, die keine Voraussetzung hat — und weil ihr Ergebnis die Grundlage dafür liefert, welche der anderen bei Ihnen überhaupt vorne stehen sollten.

Zwei Werkzeuge

Bewertung oder Aufklärung.

Wir arbeiten in diesem Bereich mit zwei Lösungen. Sie sind keine Alternativen zueinander, sondern beantworten verschiedene Fragen — deshalb steht hier kein Vergleich, sondern eine Gabelung.

LocateRisk

Wie gut steht meine von außen sichtbare Infrastruktur da, und wie verändert sich das?

  • Bewertung in nachvollziehbaren Kategorien
  • Verlauf über die Zeit
  • Vergleich mit anderen Organisationen
  • Aufbereitung für die Leitungsebene
  • Deutschland, europäische Datenhaltung

Group-IB Attack Surface Management

Was findet jemand über mich, der einen Angriff vorbereitet?

  • Aufklärung aus der Angreiferperspektive
  • Angereichert mit Bedrohungsdaten
  • Findet auch übernommene und vergessene Infrastruktur
  • Verbindet Funde mit bekannten Angreifergruppen
  • Internationale Bedrohungsdatenbasis

In den meisten Fällen ist LocateRisk der Einstieg, weil Bewertung, Verlauf und Nachweisführung genau das abdecken, wonach gefragt wird — von Auditor, Versicherer und Kunde. Group-IB kommt dort dazu, wo Bedrohungsdaten den Unterschied machen: bei Häusern, die ein realistisches Ziel gezielter Angriffe sind. Es deckt dann auch ab, was außerhalb Ihrer Systeme über Sie zu finden ist — Digital Risk Protection.

Die Einordnung beider Werkzeuge beruht auf öffentlich verfügbaren Herstellerangaben und Marktquellen.

Leistungsmodell

Wer welchen Teil erbringt.

Die Technologie leistet
Findet selbstständig die von außen erreichbaren Systeme Ihrer Organisation, prüft sie in mehreren Kategorien, bewertet die Befunde, überwacht Veränderungen laufend und meldet sicherheitsrelevante Abweichungen.
Umgesetzt wird durch
eCURA. Eine Einführung im technischen Sinn gibt es nicht — es ist nichts einzurichten.
eCURA verantwortet
Abgrenzung des zu betrachtenden Bereichs, Priorisierung und Einordnung der Befunde, Aufbereitung für IT und Leitungsebene, Begleitung der Abstimmung mit den zuständigen Stellen und die Auswertung der Entwicklung über die Zeit.
Bei Ihnen bleibt
Die Behebung in den jeweiligen Systemen — durch Ihre Teams oder deren Dienstleister — und die Entscheidung, welche Befunde Sie bewusst hinnehmen.

Vertragspartner und Verantwortlicher sind in jedem Fall wir. Ein Ansprechpartner, keine Übergabekette.

Eingesetzte Technologien LocateRisk · Group-IB

Regulatorik

Wo diese Maßnahme ausdrücklich verlangt wird.

NIS2 / NISG 2026

Verlangt Risikomanagement — und jedes Risikomanagement setzt voraus, dass bekannt ist, welche Werte überhaupt zu schützen sind. Ein aktuelles Verzeichnis der von außen erreichbaren Systeme ist dafür die Grundlage und kein Zusatz.

Fristen, Schwellen und Pflichten im Einzelnen

Lieferkette

NIS2 verpflichtet betroffene Organisationen zur Absicherung ihrer Lieferkette. Die praktische Folge trifft auch Nichtbetroffene: Ihre Kunden werden Nachweise verlangen, und zwar bevor der Auftrag vergeben wird.

Supply Chain & Third-Party Risk

ISO 27001

Fordert eine Übersicht über die Werte der Organisation und die Überwachung von Dienstleistern. Eine Erhebung von außen ist der Teil davon, der sich ohne Selbstauskunft belegen lässt.

Versicherung

Im Antrag wird nach erreichbaren Diensten und nach Schwachstellenmanagement gefragt. Die Angaben lassen sich von außen nachprüfen — und im Schadensfall werden sie es.

Häufige Einwände

Was uns an dieser Stelle regelmäßig entgegengehalten wird.

„Wir hatten letztes Jahr einen Penetrationstest.“

Der beschreibt einen Tag und geht dabei in die Tiefe. Diese Prüfung beschreibt jede Woche und geht in die Breite. Die beiden ersetzen einander nicht — aber ein Test von vor einem Jahr beschreibt eine Umgebung, die es so nicht mehr gibt.

„Wir wissen, welche Systeme wir betreiben.“

Die IT weiß es für ihre Systeme. Die Erstanalyse ist kostenlos, und der Vergleich mit Ihrer Liste dauert eine Viertelstunde. In den meisten Häusern ist genau dieser Vergleich das Gespräch, aus dem der Auftrag entsteht.

„Wir scannen selbst.“

Dann kennen Sie die Systeme, die Sie kennen. Der Unterschied liegt im selbstständigen Erkennen dessen, was in keiner Liste steht — und in der Frage, ob jemand die Ergebnisse regelmäßig auswertet.

„Das ist doch nur ein Bericht.“

Ein berechtigter Einwand — und der Grund für den Abschnitt über die Zuständigkeit. Ein Bericht ohne Priorisierung und ohne Zuordnung wird abgelegt. Genau dort liegt unser Anteil an dieser Leistung.

„Zu teuer.“

Die Kosten richten sich nach Prüfintervall und Organisationsgröße. Beginnen Sie mit der kostenlosen Erstanalyse — danach lässt sich die Frage anhand konkreter Befunde beantworten statt anhand einer Annahme.

Hängt damit zusammen

Was als Nächstes greift.

Nächster Schritt

Fangen Sie mit dem Foto an.

Die Erstanalyse ist kostenlos, dauert wenige Werktage und braucht von Ihnen nichts als Ihre Domain. Danach besprechen wir die wichtigsten Befunde persönlich mit Ihnen. Ob daraus eine laufende Überwachung wird, entscheiden Sie, wenn Sie wissen, was drinsteht.

Was Sie danach haben
Attack Surface Management
  • Ein aktuelles Verzeichnis aller von außen erreichbaren Systeme — einschließlich derer, die in keiner internen Liste stehen
  • Eine Benachrichtigung, wenn sich etwas sicherheitsrelevant verändert, statt einer Erkenntnis beim nächsten Prüftermin
  • Einen belegbaren Verlauf und einen Vergleichswert — verwendbar für Leitungsebene, Auditor, Versicherer und Kundenfragebögen

Drei Ergebnisse, die sich nach der Einführung überprüfen lassen — nicht drei Versprechen.