Sie können nicht schützen, wovon Sie nicht wissen, dass es online ist.
Die meisten Unternehmen können ihre Hauptwebsite benennen. Fast keines kann jede Subdomain benennen, jeden vergessenen Staging-Server oder jedes Login-Panel, das ein früherer Dienstleister vor zwei Jahren eingerichtet und nie wieder abgeschaltet hat. Angreifer brauchen Ihr Inventar nicht, um diese Dinge zu finden: Sie durchsuchen berufsmäßig das gesamte Internet. Genau jetzt ist die Lücke zwischen dem, was Sie für exponiert halten, und dem, was tatsächlich erreichbar ist, dieselbe Lücke, durch die ein Angreifer geht.
Angriffsflächen-Erkennung
Alles, was Sie exponieren, bevor ein Angreifer es kartiert.
Wir beobachten Ihre gesamte nach außen gerichtete Oberfläche, jeden Server, jede Login-Seite und jede vergessene Subdomain, und behalten sie im Blick, sodass eine neue Schwachstelle an dem Tag auftaucht, an dem sie entsteht, nicht erst die Woche nach einem Angriff.
Funktionen
Kontinuierliche Erkennung
Passive und aktive Scans finden jedes von außen erreichbare Asset, Subdomains, Server und vergessene Login-Seiten, und finden sie weiter.
Exponierte Dienste
Wir markieren die offenen Ports und laufenden Dienste, die einem Angreifer den Weg hinein öffnen.
TLS- und E-Mail-Hygiene
Ablaufende oder schwache Zertifikate und Domains ohne SPF und DMARC, mit denen sich Ihre E-Mails fälschen lassen.
Exploit-orientierte Priorisierung
Funde werden danach geordnet, was ein Angreifer wirklich nutzen kann, sodass die ausnutzbaren oben stehen.
NIS2-Zuordnung
Jede Schwachstelle wird dem Risiko zugeordnet, das sie schafft, in den Begriffen, die Ihr NIS2-Bericht braucht.
Geplante erneute Scans
Legen Sie pro Domain einen Rhythmus fest, damit eine neue Schwachstelle am Tag ihres Auftretens auftaucht, nicht eine Woche später.
So funktioniert module scry
- 01
Wir beginnen mit einer einzigen Domain
Sie geben uns eine Domain. Von dort aus arbeiten wir uns nach außen vor: Subdomains, die Server dahinter und jeder ins Internet gerichtete Dienst, den wir erreichen können, also derselbe Ausgangspunkt, den auch ein Angreifer nutzt. Kein Agent, keine Zugangsdaten, nichts, was auf Ihrer Seite installiert wird.
- 02
Sehen, was tatsächlich läuft
Wir erfassen per Fingerprinting, was auf jedem Host läuft, und prüfen es gegen bekannte Probleme: abgelaufene oder schwache TLS-Zertifikate, offen erreichbare Admin- und Login-Panels, schwache SPF- oder DMARC-Einträge auf Ihrer Mail-Domain, Mängel in der HTTP-Hygiene und Dienste, die überhaupt nicht öffentlich sein sollten. Jeder Befund benennt den genauen Host und das genaue Problem, samt beigefügtem Nachweis.
- 03
Wir priorisieren und prüfen planmäßig erneut
Jeder Befund wird danach eingestuft, wie ausnutzbar er wirklich ist, nicht nur nach seinem reinen Schweregrad, und der passenden NIS2-Maßnahme sowie CWE zugeordnet. Wir prüfen fortlaufend nach einem festen Zeitplan, damit eine neue Exposition an dem Tag sichtbar wird, an dem sie auftritt, und nicht erst beim nächsten jährlichen Pentest.
Wo es hineinpasst
- scrySie sind hiersehen, was Sie exponieren
- hexbeweisen, dass es dicht ist
- wardbeheben und bestätigen, dass es weg ist
- sigilin Compliance-Nachweise verwandeln
Häufige Fragen zu module scry
Installieren Sie etwas oder greifen Sie auf unsere internen Systeme zu?
Nein. Module scry arbeitet vollständig passiv und von außen. Wir lösen DNS auf, verbinden uns mit öffentlichen Ports und lesen, was ein Server bei einem normalen Handshake anbietet, genauso wie es ein Browser oder eine Suchmaschine tun würde. Es wird nichts installiert, es findet keine Anmeldung an Ihren Systemen statt, und nichts wird bis zum Ausfall getestet.
Wie unterscheidet sich das von einem Schwachstellen-Scanner?
Ein Schwachstellen-Scanner liefert Ihnen meist nur einen CVSS-Wert. Wir liefern Ihnen denselben Befund, eingestuft danach, ob er von außen tatsächlich erreichbar und ausnutzbar ist, dazu die zugeordnete NIS2-Maßnahme und CWE, samt beigefügtem Nachweis. Für ein kleines Team ist das der Unterschied zwischen einer Wand voller Ausgaben und den zwei oder drei Dingen, die man zuerst beheben sollte.
Bedeutet ein Befund, dass wir automatisch nicht NIS2-konform sind?
Nein. Ein Befund zeigt Ihnen, auf welche Maßnahme Ihrer NIS2-Pflichten er sich bezieht, und fügt den Nachweis bei, sodass Sie einen dokumentierten Ausgangspunkt haben. Er entscheidet nicht über Ihre Konformität und ersetzt keine Risikobewertung. In module sigil wird aus diesem fortlaufenden Nachweis ein strukturierter Bericht, den Sie einem Prüfer vorlegen können.
Die NIS2-Frist verschiebt sich nicht. Ihre Einrichtung kann heute beginnen.
Sehen Sie, was Ihr Unternehmen im Internet exponiert. Kostenlos, in der EU gehostet, kein Sicherheitsteam nötig.
*Nur passiver Scan. Wir greifen nie auf Ihre Systeme zu. Kostenlos, keine Kreditkarte, in der EU gehostet.