Der Bericht trennt Beobachtungen, Risiken und Empfehlungen. Im Ergebnisgespräch klären wir Prioritäten, Abhängigkeiten und mögliche nächste Schritte.
Befundübersicht
Die geprüften Bereiche, festgestellten Abweichungen und ihre technische Dringlichkeit werden nachvollziehbar dokumentiert.
Maßnahmenplan
Empfohlene Maßnahmen werden nach Risiko, Abhängigkeiten und sinnvoller Reihenfolge priorisiert.
Ergebnisgespräch
Wir erläutern den Bericht in einem einstündigen Gespräch. Umsetzung oder laufender Betrieb können anschließend separat beauftragt werden.
Beispielhafte DarstellungWas ein Audit typischerweise zutage fördert
Jeder Befund trennt Beobachtung, technische Auswirkung und empfohlene Maßnahme. Die folgenden Beispiele sind anonymisierte Muster und zeigen das Berichtsformat sowie die Bandbreite dessen, was auf einem länger unbeaufsichtigten System auftaucht.
Betriebssystem ohne Sicherheitsupdates
- Beobachtung
- Die installierte Distribution hat das Ende des Herstellersupports überschritten. Sicherheitsupdates werden für diese Version nicht mehr bereitgestellt.
- Auswirkung
- Bekannt werdende Schwachstellen in Kernel und Systembibliotheken bleiben dauerhaft offen. Das Aktualisieren einzelner Pakete schließt sie nicht.
- Empfehlung
- Migrationspfad auf eine unterstützte Version festlegen und terminieren; bis dahin erreichbare Dienste einschränken.
Datenbankdienst öffentlich erreichbar
- Beobachtung
- Der Datenbankdienst nimmt Verbindungen auf allen Netzwerkschnittstellen an und ist aus dem Internet erreichbar.
- Auswirkung
- Der Dienst ist automatisierten Scans und Anmeldeversuchen unmittelbar ausgesetzt, ohne dass ein vorgelagerter Zugriffsschutz greift.
- Empfehlung
- Bindung auf die lokale Schnittstelle umstellen oder den Zugriff auf bekannte Quellen begrenzen; Anwendungszugriff über das interne Netz führen.
Sicherung liegt auf demselben System
- Beobachtung
- Die konfigurierte Sicherung schreibt in ein Verzeichnis desselben Servers. Eine Kopie außerhalb des Systems ist nicht eingerichtet.
- Auswirkung
- Fällt der Datenträger aus oder wird das System verschlüsselt, ist die Sicherung mit betroffen. Sie steht genau dann nicht zur Verfügung, wenn sie gebraucht wird.
- Empfehlung
- Ziel außerhalb des Systems einrichten und den schreibenden Zugriff darauf vom Server aus einschränken.
Administrative Konten ohne Zuordnung
- Beobachtung
- Mehrere Konten mit sudo-Berechtigung waren über einen längeren Zeitraum nicht angemeldet. Eine Zuordnung zu heute tätigen Personen war nicht durchgängig möglich.
- Auswirkung
- Zugänge, für die niemand mehr zuständig ist, werden bei Personalwechseln übersehen und bleiben bestehen.
- Empfehlung
- Konten den heutigen Verantwortlichen zuordnen, nicht zuordenbare deaktivieren und die Zuordnung dokumentieren.
Welche dieser Punkte auf Ihrem System zutreffen, steht vorher nicht fest — genau das ist die Frage, die der Audit beantwortet. Findet der Bericht keine Feststellung, zu der wir Ihnen eine Maßnahme empfehlen, stellen wir ihn nicht in Rechnung.