Offensive Sicherheit für Bildung und öffentliche Hand.
Schulen, Hochschulen und Behörden bündeln Bürgerdaten, knappe Budgets und über Jahrzehnte gewachsene Technik. Wir prüfen mit allen drei Einschränkungen zugleich im Blick.
Die Kombination, die den Sektor verwundbar macht
Das Problem ist selten fehlende Fachkompetenz, sondern Anhäufung. Geerbte Systeme, die niemand abschalten kann, Anbindungen aus früheren Amtszeiten, eine jedes Semester wachsende Nutzerbasis und ein Perimeter ohne einen einzigen Verantwortlichen. Der Angreifer braucht keinen ausgefeilten Exploit, sondern muss finden, was vergessen wurde.
- Altsysteme bleiben produktiv, weil sie weiterhin einen wesentlichen Prozess tragen.
- Die Nutzerbasis ist groß, wechselnd und arbeitet auf nicht verwalteten Privatgeräten.
- Alte Anbindungen zwischen Abteilungen schaffen implizites Vertrauen zwischen Systemen.
- Daten von Lernenden und Bürgern umfassen besondere Kategorien mit gesetzlichen Schutzpflichten.
Was wir in diesen Umgebungen prüfen
Wir beginnen bei dem, was exponiert und vergessen ist, und arbeiten uns vor bis dorthin, wo personenbezogene Daten tatsächlich liegen.
Portale für Lernende, Beschäftigte und Bürger: Anmeldung, Identitätsföderation, Passwortwiederherstellung und Autorisierung zwischen Rollen.
Einschreibung, Noten, Werdegang und Gebühren. Wir prüfen, ob eine Rolle Datensätze außerhalb ihrer Zuständigkeit lesen oder ändern kann.
Aktive Subdomains, exponierte Abnahmeumgebungen, Fachanwendungen und Dienste, die alte Migrationen überlebt haben.
Datenaustausch zwischen Ämtern und mit externen Systemen, einschließlich geteilter Zugangsdaten und Diensten, die der Herkunft ohne Prüfung vertrauen.
Was ein im Labor, in der Bibliothek oder im Verwaltungsnetz erlangter Zugang erreicht und ob zwischen diesen Umgebungen eine echte Barriere besteht.
Offene Datenportale und Publikationssysteme: wo die Veröffentlichung über das Erforderliche hinausging und zur Exposition wurde.
Nachweise für die gesetzlichen Pflichten
Der Bericht ist so geschrieben, dass er Verwaltungsverfahren und Rechenschaft trägt, nicht nur das Fachteam.
- DSGVO im öffentlichen Bereich
- Das Datenschutzrecht gilt für Behörden mit eigener Ausgestaltung. Wir dokumentieren die Betroffenenexposition und die berührte Rechtsgrundlage.
- Daten Minderjähriger
- Bildungseinrichtungen verarbeiten Daten Minderjähriger, eine Kategorie mit verstärktem Schutz. Das verändert die zugeordnete Schwere jedes Befunds.
- IT-Grundschutz
- Systeme der öffentlichen Hand folgen einem eigenen Rahmen aus Maßnahmen und Schutzbedarfsfeststellung. Wir berichten so, dass die Befunde dort einzuordnen sind.
- Beschaffungsbegründung
- Der Bericht liefert eine technische Diagnose mit Nachweisen, in dem Format, das Beschaffungsbegründung und Budgetpriorisierung üblicherweise stützt.
Wie wir unter Budgetdruck vorgehen
Erkundung vor dem Test
In diesen Umgebungen liegt die Hälfte des Werts darin, herauszufinden, was existiert. Wir bilden die reale Angriffsfläche ab, bevor wir Ausnutzungsaufwand verteilen.
Priorität nach exponierten Daten
Bei begrenztem Umfang greifen wir zuerst das an, was zu personenbezogenen Daten führt. Schwachstellen ohne Weg zu sensiblen Informationen folgen später.
Vorsicht bei Altsystemen
Wo Systeme ohne Unterstützung laufen, bewerten wir Exponiertheit und Segmentierung ohne aggressive Interaktion, um keinen schwer wiederherstellbaren Dienst auszuschalten.
Stufenweiser Behebungsplan
Die Behebung wird getrennt in das, was ohne Budget machbar ist, was Beschaffung erfordert und was von einem Systemwechsel abhängt.
Was Sie erhalten
- Managementbericht für die Leitung
- Reproduzierbarer technischer Bericht
- Inventar der exponierten Angriffsfläche
- Begründete CVSS-Bewertung
- Karte der Exposition personenbezogener Daten
- Stufenweiser Behebungsplan nach Kosten
- Nachtest der behobenen Befunde
- Bestätigungsschreiben zum Projekt
Häufige Fragen zur Branche
Können Sie mit reduziertem Umfang wegen Budgetgrenzen arbeiten?
+
Ja, und das ist hier der Regelfall. Dann investieren wir zuerst in die Erkundung der Angriffsfläche, die meist zu geringen Kosten relevante Exposition aufdeckt, und konzentrieren die Ausnutzung auf die Wege zu personenbezogenen Daten. Der Bericht benennt ausdrücklich, was ausgeklammert blieb, damit die nächste Beauftragung dort ansetzt.
Werden alte Systeme, die nicht ausfallen dürfen, mit getestet?
+
Ja, mit eigener Behandlung. Ein System ohne Unterstützung und ohne Wiederherstellungsplan erhält keinen aggressiven aktiven Test. Wir bewerten Exponiertheit, Standardzugangsdaten und Segmentierung und messen die Reichweite eines Angreifers, ohne einen Ausfall zu verursachen.
Taugt der Bericht zur Begründung einer Beschaffung oder eines Budgets?
+
Das ist eine der häufigsten Verwendungen. Das Dokument liefert eine Diagnose mit reproduzierbaren Nachweisen und einen nach Aufwand und Kosten getrennten Behebungsplan, was Budgetpriorisierung stützt und das Verfahren trägt, in einer Sprache, die Fachbereich und Leitung lesen können.
Wie behandeln Sie Daten minderjähriger Lernender?
+
Als Kategorie mit verstärktem Schutz. Wir vermeiden den Zugriff auf echte Datensätze, wo der Nachweis mit Testdaten möglich ist, maskieren Kennungen im Nachweis und stufen jeden Befund höher ein, der diese Gruppe exponiert, auch wenn die technische Schwachstelle selbst als mittel gelten würde.