Der Bericht trennt Beobachtungen, Risiken und Empfehlungen. Im Ergebnisgespräch klären wir Prioritäten, Abhängigkeiten und mögliche nächste Schritte.
Befundübersicht
Die geprüften Bereiche, festgestellten Abweichungen und ihre technische Dringlichkeit werden nachvollziehbar dokumentiert.
Maßnahmenplan
Empfohlene Maßnahmen werden nach Risiko, Abhängigkeiten und sinnvoller Reihenfolge priorisiert.
Ergebnisgespräch
Wir erläutern den Bericht in einem einstündigen Gespräch. Umsetzung oder laufender Betrieb können anschließend separat beauftragt werden.
Beispielhafte DarstellungWas ein Audit typischerweise zutage fördert
Jeder Befund trennt Beobachtung, technische Auswirkung und empfohlene Maßnahme. Die folgenden Beispiele sind anonymisierte Muster und zeigen das Berichtsformat sowie die Bandbreite dessen, was auf einem länger unbeaufsichtigten System auftaucht.
Passwortanmeldung für SSH weiterhin aktiv
- Beobachtung
- Der administrative SSH-Zugang akzeptiert zusätzlich zur Schlüsselauthentifizierung Passwörter.
- Auswirkung
- Die von außen erreichbare Anmeldung vergrößert die Angriffsfläche für automatisierte Anmeldeversuche.
- Empfehlung
- Vorhandene Schlüssel und Notfallzugang prüfen, danach Passwortanmeldung deaktivieren und die Änderung dokumentieren.
Betriebssystem ohne Sicherheitsupdates
- Beobachtung
- Die installierte Distribution hat das Ende des Herstellersupports überschritten. Sicherheitsupdates werden für diese Version nicht mehr bereitgestellt.
- Auswirkung
- Bekannt werdende Schwachstellen in Kernel und Systembibliotheken bleiben dauerhaft offen. Das Aktualisieren einzelner Pakete schließt sie nicht.
- Empfehlung
- Migrationspfad auf eine unterstützte Version festlegen und terminieren; bis dahin erreichbare Dienste einschränken.
Datenbankdienst öffentlich erreichbar
- Beobachtung
- Der Datenbankdienst nimmt Verbindungen auf allen Netzwerkschnittstellen an und ist aus dem Internet erreichbar.
- Auswirkung
- Der Dienst ist automatisierten Scans und Anmeldeversuchen unmittelbar ausgesetzt, ohne dass ein vorgelagerter Zugriffsschutz greift.
- Empfehlung
- Bindung auf die lokale Schnittstelle umstellen oder den Zugriff auf bekannte Quellen begrenzen; Anwendungszugriff über das interne Netz führen.
Sicherung liegt auf demselben System
- Beobachtung
- Die konfigurierte Sicherung schreibt in ein Verzeichnis desselben Servers. Eine Kopie außerhalb des Systems ist nicht eingerichtet.
- Auswirkung
- Fällt der Datenträger aus oder wird das System verschlüsselt, ist die Sicherung mit betroffen. Sie steht genau dann nicht zur Verfügung, wenn sie gebraucht wird.
- Empfehlung
- Ziel außerhalb des Systems einrichten und den schreibenden Zugriff darauf vom Server aus einschränken.
Administrative Konten ohne Zuordnung
- Beobachtung
- Mehrere Konten mit sudo-Berechtigung waren über einen längeren Zeitraum nicht angemeldet. Eine Zuordnung zu heute tätigen Personen war nicht durchgängig möglich.
- Auswirkung
- Zugänge, für die niemand mehr zuständig ist, werden bei Personalwechseln übersehen und bleiben bestehen.
- Empfehlung
- Konten den heutigen Verantwortlichen zuordnen, nicht zuordenbare deaktivieren und die Zuordnung dokumentieren.
- Beobachtung
- Auf dem System ist kein Regelwerk für den Paketfilter aktiv. Der Netzzugriff wird ausschließlich dadurch begrenzt, an welche Schnittstelle ein Dienst bindet.
- Auswirkung
- Ein Dienst, der nach einer Aktualisierung oder Fehlkonfiguration öffentlich bindet, ist sofort erreichbar. Es gibt keine zweite Ebene, die das auffängt.
- Empfehlung
- Grundregelwerk einrichten, das ausschließlich benötigte Ports freigibt, und den Regelstand dokumentieren.
Welche dieser Punkte auf Ihrem System zutreffen, steht vorher nicht fest — genau das ist die Frage, die der Audit beantwortet. Findet der Bericht keine Feststellung, zu der wir Ihnen eine Maßnahme empfehlen, stellen wir ihn nicht in Rechnung.