DEF.S3C ist seit 3. August 2026 offiziell am Markt — Vollbetrieb seit September. Erstgespräch vereinbaren
Akuter Vorfall? | News | Kontakt |
Für Unternehmen

Sicherheits-Basischeck

Der Einstieg für Betriebe, die noch nie geprüft wurden: Wir schauen von außen auf Ihr Unternehmen und sagen Ihnen in verständlicher Sprache, wo Sie stehen.

Kurzfassung
  • Für wenBetriebe zwischen 10 und 150 Mitarbeitenden, die keine eigene IT-Sicherheitsabteilung haben.
  • Die KernfrageWas sieht ein Angreifer, bevor er überhaupt anfängt – und wie weit käme er mit dem, was offen liegt?
  • Was Sie danach habenEine nach Aufwand sortierte Liste. Was heute ohne Kosten behebbar ist, steht oben.
Das ist enthalten

Sicherheits-Basischeck

  • Vollständige Erfassung Ihrer von außen erreichbaren Systeme
  • Abgleich Ihrer Adressen gegen bekannte Datenlecks
  • Prüfung der Microsoft-365-Grundeinstellungen auf die häufigsten Lücken
  • Kurzprüfung der Website auf veraltete Software und fehlende Verschlüsselung
  • Bericht in Alltagssprache plus technischer Anhang für Ihren IT-Dienstleister
Symbolgrafik: Sicherheits-Basischeck
Ablauf

Wie das konkret abläuft.

01

Erfassung

Domains, Subdomains, Mailserver, Fernzugriffe, Cloud-Speicher – alles, was auf Ihr Unternehmen zeigt.

02

Bewertung

Was davon ist ein echtes Risiko und was nur Rauschen? Wir sortieren, statt eine Scanner-Liste weiterzureichen.

03

Besprechung

Wir gehen das Ergebnis mit Ihnen durch – gemeinsam mit Ihrem IT-Dienstleister, wenn Sie möchten.

04

Fahrplan

Sie bekommen eine Reihenfolge, keine Wunschliste. Sofortmaßnahmen zuerst.

Kurz erklärtAlle Grundlagen
Was ist OSINT?

Die Auswertung frei verfügbarer Quellen. Wir tragen zusammen, was über Ihr Unternehmen ohnehin im Netz steht – so, wie es ein Angreifer zu Beginn täte. Das Kürzel steht für „Open Source Intelligence" und hat nichts mit quelloffener Software zu tun.

Was heißt „passiv"?

Wir senden zu keinem Zeitpunkt eine Anfrage an Ihre Systeme. Alles stammt von Dritten, die diese Informationen ohnehin vorhalten. Deshalb gibt es kein Ausfallrisiko, keine Alarme und keinen Abstimmungsbedarf mit Ihrer IT.

Datenleck

Wenn ein Anbieter gehackt wurde, tauchen Adressen und Passwörter oft in Sammlungen auf, die gehandelt werden. Wir prüfen, ob Ihre Adressen dort vorkommen – und vor allem, ob das heute noch ein Risiko ist oder ein alter Fund ohne Folgen.

Vergessene Subdomain

Ein Testsystem oder eine alte Projektseite, um die sich niemand mehr kümmert, die aber weiterhin aus dem Internet erreichbar ist. Weil sie niemand vermisst, fällt dort auch kein Einbruch auf.

Umfang & Abgrenzung

Was drin ist - und was ausdrücklich nicht.

Typischer Umfang

Ein Unternehmen mit einer Hauptdomain und bis zu drei Standorten.

Dauer

Zwei bis drei Arbeitstage, Bericht und Besprechung innerhalb einer Woche.

Voraussetzung

Eine schriftliche Beauftragung. Zugang zu Ihren Systemen brauchen wir für den Basischeck nicht.

Nicht enthalten

Kein interner Test, kein Zutrittsversuch, keine Umsetzung der Maßnahmen.

Der Basischeck ist eine Momentaufnahme von außen. Er ersetzt keinen internen Test und sagt nichts darüber aus, wie weit jemand käme, der bereits im Netz sitzt.

Häufige Fragen

Was vorher gefragt wird.

Gerade dann ist es sinnvoll. Ihr Dienstleister baut und betreibt, wir prüfen unabhängig davon. Das ist kein Misstrauen, sondern das Vier-Augen-Prinzip. Viele Dienstleister begrüßen den Bericht, weil er ihnen Budget für Dinge verschafft, die sie längst empfohlen haben.

Der Basischeck arbeitet passiv und von außen. Er zeigt die Angriffsfläche, aber er nutzt nichts aus. Ein Pentest geht den Schritt weiter und prüft, wie weit man tatsächlich kommt. Der Basischeck ist der günstigere Einstieg, um zu entscheiden, ob sich der größere Test lohnt.

Nein. Wir senden keine Anfragen an Ihre Systeme, es gibt keine Last, keine Alarme und kein Ausfallrisiko. Sie müssen kein Wartungsfenster einplanen.

Der Umfang ist klein und klar abgegrenzt, deshalb nennen wir den Preis im kostenlosen Erstgespräch, sobald wir Ihre Größe kennen.

Passt ebenfalls

Weitere Angebote für Sie.

Symbolgrafik: Sicherheits-Basischeck
Für Unternehmen

Sicherheits-Basischeck

Der Einstieg für Betriebe, die noch nie geprüft wurden: Wir schauen von außen auf Ihr Unternehmen und sagen Ihnen in verständlicher Sprache, wo Sie stehen.

Hand hält eine Zutrittskarte an den Kartenleser einer Glastür
Für Unternehmen

Red-Team-Einsatz

Gebäude und Netzwerk in einem Auftrag: Wir versuchen hineinzukommen – physisch wie digital – und dokumentieren jeden Schritt.

Security-Awareness-Schulung in einem Besprechungsraum: Vortragender vor Mitarbeitenden an Notebooks
Für Unternehmen

Phishing-Simulation & Schulung

Eine realistische Simulation, danach eine kurze Schulung an den echten Fällen aus Ihrem Haus – und eine zweite Messung, die zeigt, ob es gewirkt hat.

Symbolgrafik: Microsoft 365 härten
Für Unternehmen

Microsoft 365 härten

Die Voreinstellungen von Microsoft 365 sind auf Bequemlichkeit ausgelegt, nicht auf Sicherheit. Wir härten Ihren Tenant einmal richtig und übergeben ihn dokumentiert.

Zwei Personen arbeiten nachts im Serverraum an einem Notebook, eine mit Stirnlampe
Für Unternehmen

Notfallvorsorge & Erstreaktion

Damit im Ernstfall nicht improvisiert wird: ein vorbereiteter Ablauf, feste Ansprechpartner – und jemand, der ans Telefon geht, wenn es passiert.

Newsletter

Was uns bei Prüfungen begegnet, bevor es Ihnen begegnet.

Kein Produktnewsletter. Wir schreiben über Angriffswege, die bei österreichischen Betrieben, Behörden und Schulen tatsächlich funktioniert haben - und was dagegen hilft.

  • Etwa einmal im Monat, nicht jede Woche
  • Konkrete Angriffswege aus echten Prüfungen
  • Kein Zählpixel, keine Weitergabe an Werbetreibende
  • Abmeldung mit einem Klick in jeder E-Mail

Etwa einmal monatlich. Double-Opt-in, kein Tracking, keine Weitergabe. Abmeldung mit einem Klick.