Korur

Unsere Methodik

Eine technische Reise durch Ihre Sicherheitsarchitektur.

Die meisten Sicherheitstools geben eine Liste mit Schwachstellen aus und überlassen es Ihnen, diese zu verstehen. Wir machen das Gegenteil: Wir setzen uns mit Ihrem Umfeld zusammen, gehen jeder Anfrage nach, dokumentieren jede Ebene und übergeben Ihnen einen priorisierten Plan, den Sie morgen umsetzen können.

Das Ziel besteht nicht in einer längeren Schwachstellenliste, sondern darin, besser zu verstehen, wo Sie gefährdet sind, warum dies wichtig ist und was zuerst zu tun ist. Das ist der Unterschied zwischen Scannen und Bewerten.

01

Domäne 1 – Zugriffskontrolle und Identitäten

Wer kann was, auf welchem ​​System, mit welchem ​​Beweis.

Jeder Verstoß beginnt mit einem Konto. Wir prüfen die Identität durchgängig: Personen, Berechtigungen, SSO, Offboarding und Notfallzugriff.

  • MFA für jedes Konto

    Passieren

    Überall wird eine Multi-Faktor-Authentifizierung mit einem Authentifizierungs-App-Fallback durchgesetzt.

  • Privilegiertes Zugriffsmanagement

    Scheitern

    Separate Administratorkonten mit vollständiger Audit-Protokollierung bei Eskalationen.

  • Notfallkonto bei Glasbruch

    Scheitern

    Offline gespeichertes Notfallkonto, damit Sie bei einem Ausfall des Verzeichnisdienstes nicht ausgesperrt werden.

  • Single-Sign-On-Abdeckung

    Teilweise

    SSO für primäre Tools, während die SAML/OIDC-Verkabelung für sekundäre Apps noch aussteht.

  • Einführung des Passwort-Managers

    Passieren

    Teamweiter Passwort-Manager mit Tresoren pro Abteilung und Joiner-Leaver-Flow.

  • Lebenszyklus von Einsteigern/Ausscheidern

    Passieren

    Dokumentiertes Offboarding-Skript für jedes System – kein verwaister Zugriff.

02

Bereich 2 – Datenschutz- und Backup-Strategie

Backups sind nur an dem Tag wichtig, an dem Sie sie wiederherstellen müssen.

Wir prüfen den gesamten Lebenszyklus des Schutzes: Was wird verschlüsselt, was wird gesichert, wie oft wird es getestet und wie schnell können Sie zurückkehren.

Der Backup-Zyklus, den wir mit Ihnen durchführen

  1. 1

    Sicherung

    Automatisierte tägliche Snapshots, verschlüsselt während der Übertragung und im Ruhezustand.

  2. 2

    Prüfen

    Vierteljährliche Wiederherstellung in einer Sandbox – keine Ausreden, keine Ausnahmen.

  3. 3

    Wiederherstellen

    Echte Wiederherstellung im Vergleich zu einem echten RTO – gemessen in Stunden, nicht in Versprechen.

  4. 4

    Bestätigen

    Prüfung der Datenintegrität + Freigabe, Archivierung als Nachweis für Prüfer.

Backup ist kein Ereignis, sondern eine Schleife – der einzige Schritt, der zählt, ist die Wiederherstellung.

03

Domäne 3 – Infrastruktur und Netzwerksicherheit

Vom öffentlichen Internet bis zur Bürosteckdose.

Mit dem Internet verbundene Kanten, Büro-WLAN, VLAN-Grenzen, Patch-Taktfrequenz. Wir folgen der Anfrage aus dem offenen Internet über Ihren Perimeter bis in die Workloads.

Vereinfachte Netzwerktopologie
  1. Internet
    Endbenutzer · Partner
  2. Kante + WAF
    DDoS · Bot · Ratenlimit
  3. Internes Netzwerk
    VLANs: Mitarbeiter · IoT · Gast
  4. Cluster-Workloads
    APIs · Authentifizierung · Daten

Wir bilden die tatsächliche Topologie ab – öffentliche IPs, WAF-Regeln, VLANs und Eingang – und überprüfen dann jeden Hop anhand seiner erwarteten Konfiguration.

  • DDoS-Schutz

    Passieren

    Edge-Sicherheit mit Ratenbegrenzung und Bot-Management auf öffentlichen Domains.

  • WiFi-Sicherheit

    Scheitern

    WPA3-Enterprise mit verzeichnisgestützter Authentifizierung – kein gemeinsames WPA2-Passwort.

  • Netzwerksegmentierung

    Scheitern

    Separate VLANs für Mitarbeiter, IoT und Gäste – kein flaches Büro-LAN.

  • Patch-Management

    Teilweise

    Betriebssystem- und App-Updates innerhalb von 30 Tagen, mit dokumentierten Ausnahmen.

  • DNS + Firewall-Regeln

    Teilweise

    Ausgehende DNS-Filterung und ein überprüfter Firewall-Regelsatz.

  • Zero-Trust-Prinzipien

    Teilweise

    Identitätsbewusster Zugriff auf interne Dienste, kein implizites Netzwerkvertrauen.

04

Bereich 4 – Reaktion auf Vorfälle und Kontinuität

Wenn etwas kaputt geht – wer ruft wen in welcher Reihenfolge an?

Ein Incident-Response-Plan ist ein Muskelkater, kein Dokument. Wir überprüfen den Plan, den Übungsrhythmus, die externen Kontakte und den Post-Incident-Loop.

  1. 1

    Dokumentierter IR-Plan

    Passieren

    Aktueller IR-Plan mit Rollen, Eskalationspfaden und einem klaren Kommunikationsbaum.

    Was wir prüfen: Version, Datum der letzten Überprüfung, Eigentümer und Speicherort – und ob die darin genannten Personen noch hier arbeiten.

  2. 2

    Tischbohrrhythmus

    Scheitern

    Zweimal jährlich stattfindende Tabletop-Übungen mit wechselnden Szenarien, damit das Team das Spielbuch kennt.

    Was wir prüfen: Datum der letzten Übung, ausgeführte Szenarien, erfasste Lektionen und in den Plan übernommene Änderungen.

  3. 3

    Externe Kontakte bereit

    Teilweise

    CERT, Versicherer, Rechtsberater und Forensiker mit 24/7-Nummern im IR-Plan.

    Was wir prüfen: Jeder Kontakt wird auf Währung und vorab genehmigten Umfang geprüft, sodass Sie während einer Krise nicht verhandeln müssen.

  4. 4

    Kommunikationsprotokolle

    Teilweise

    Vorgefertigte Betriebserklärungen für Mitarbeiter, Kunden, Aufsichtsbehörden und Presse – juristisch geprüft.

    Was wir prüfen: Vorlagen für jede Zielgruppe, genehmigte Eskalationsschwellen und eine einzige Quelle der Wahrheit für Statusaktualisierungen.

  5. 5

    Überprüfung nach dem Vorfall

    Passieren

    Strukturierte Obduktion innerhalb von 14 Tagen, wobei die Maßnahmen bis zum Abschluss verfolgt werden.

    Was wir prüfen: Tadellose Vorlage, Maßnahmenregister und eine Kalendererinnerung zur erneuten Überprüfung der Kontrollen 90 Tage nach dem Vorfall.

05

Bereich 5 – Compliance und Risiken Dritter

Der Papierkram, der darüber entscheidet, ob Sie eine Prüfung bestehen.

DSGVO-Register, Verarbeitungsinventare, Zugriff betroffener Personen, Lieferantenbewertungen. Wir prüfen die Aufzeichnungen und die Risikooberfläche Dritter – und hinterlassen Ihnen ein tatsächlich aktuelles Register.

06

Das Lieferergebnis

Der Security Score-Bericht – Ihre Karte für die nächsten 90 Tage.

Jede Erkenntnis aus den fünf oben genannten Bereichen landet in einem schriftlichen Bericht, der nach einem dreistufigen System bewertet wird, auf das Sie ohne Übersetzer reagieren können. Das bleibt in Ihren Händen, nachdem wir gegangen sind.

  • 17
    Überprüft 5 Domänen

    Zugriffskontrolle, Datenschutz, Infrastruktur, Reaktion auf Vorfälle, Compliance – jeweils mit Status, Befund und Beweisen.

  • Schritt für Schritt
    Korrekturschritte in Echtzeit

    Für jede Lücke: Priorität, Eigentümer, Aufwandsschätzung und eine konkrete nächste Aktion – kein vages „Überprüfen und Verbessern“.

  • 3 Diagramme
    IAM, Netzwerk und Kubernetes

    Im Bericht sind Architekturdiagramme enthalten, die mit „gesund“, „gefährdet“ und „kritisch“ gekennzeichnet sind, damit das Bild mit der Prosa übereinstimmt.

Ihr Sicherheitsfaktor

Beton. Lesbar. Umsetzbar.

Man bekommt keinen Stapel Papier voller Fachjargon. Sie erhalten eine Punktzahl: Pro Element wird sofort klar, was funktioniert und was Aufmerksamkeit erfordert.

  • Rot

    Kritische Schwachstelle – sofortiges Handeln erforderlich. Wir beheben das Problem nach Möglichkeit tagsüber.

  • Orange

    Needs attention — plan this within 30 days. Wir geben Ihnen die Schritte.

  • Grün

    All good — this part is properly handled. Schriftlich bestätigt.

On average we find 8–12 issues per assessment. Was auch immer wir finden, wir reparieren – wenn möglich noch am selben Tag.

Optional – schnelle Erfolge noch am selben Tag

Direkte Lösungen, direkt vor Ort angewendet.

Wenn wir nach der vollständigen Beurteilung Zeit haben, übernehmen wir die Änderungen, die Minuten – nicht Wochen – dauern, damit Sie sicherer zu Bett gehen, als Sie aufgewacht sind.

Ehrlicher Vorbehalt: Schnelle Erfolge sind nur dann möglich, wenn die vollständige Bewertung rechtzeitig abgeschlossen wird. Wir werden niemals Tiefe gegen Korrekturen eintauschen – eine gründliche Prüfung ist das Ergebnis, die Korrekturen sind der Bonus.

Warum Korur anders ist

Entwickelt, nicht generiert.

Viele Tools verkaufen Ihnen einen Scan. Nur sehr wenige Menschen werden einen Tag lang in Ihrem Büro sitzen und erklären, was sie gefunden haben. Hier ist der Unterschied.

Bereit, wenn Sie es sind

Lassen Sie uns Ihre Sicherheitsarchitektur bewerten.

Ein ganzer Tag. Vor Ort. Festpreis. Als Ergebnis erhalten Sie einen Sicherheitsbewertungsbericht und – wenn noch Zeit ist – eine Reihe bereits implementierter Verbesserungen.

Inspektion planen — € 450