Fallstudien

Wie ein Befund konkret aussieht.

Vier durchgerechnete Beispielszenarien: Ausgangslage, Befund, Auswirkung und Behebung. Sie zeigen, wie eine Prüfung abläuft und was am Ende auf dem Tisch liegt. Reale Aufträge unterliegen einer Geheimhaltungsvereinbarung und werden weder genannt noch beschrieben.

Hinweis: Die folgenden Darstellungen sind konstruierte Beispiele zur Veranschaulichung typischer Angriffsmuster. Sie bilden keine bestimmten Kundenprojekte ab, die genannten Kennzahlen sind modelliert.

FinTech · Web App

Kritische Auth-Lücke in Zahlungsplattform

CVSS 9.8 Critical
ScopeAPI-Server + Backoffice-App
MethodeGreybox · typisch 5–10 Tage
BrancheFinTech / Zahlungsabwicklung

Ausgangslage

Ein FinTech-Startup stand kurz vor dem EU-weiten Launch seiner Zahlungsplattform. Das interne Team hatte mehrere Code-Reviews durchgeführt, war sich aber unsicher, ob die API-Schicht ausreichend abgesichert war. Der Zeitdruck war erheblich.

Befund

Im Zahlungsinitiierungs-Endpoint fehlte eine server-seitige Authentifizierungsprüfung. Durch Manipulation des user_id-Parameters im JWT-Payload war es möglich, auf beliebige Transaktionen zuzugreifen und Zahlungen im Namen anderer Nutzer auszulösen – ohne gültige Session.

9.8CVSS Score (Critical)
> €2,4Mmodellierter Schadensrahmen
48hTime-to-Patch nach Report
Was der Bericht hier leistet

Der Proof-of-Concept ist so dokumentiert, dass die Entwicklung ihn ohne Rückfragen nachstellen kann: betroffener Endpunkt, manipuliertes Feld, erwartete gegenüber tatsächlicher Antwort. Damit wird aus einem Befund eine Aufgabe, die noch am selben Tag zugewiesen werden kann.

E-Commerce · Red Team

Domain-Kompromittierung via Spear-Phishing

Full Compromise
ScopeGesamte IT-Infrastruktur
MethodeBlackbox Red Team · typisch 1–3 Wochen
BrancheE-Commerce / Retail

Ausgangslage

Ein wachsender E-Commerce-Anbieter wollte sein Blue Team und die Detection-Capabilities unter realen Bedingungen testen. Ziel: vollständige Active-Directory-Kompromittierung simulieren, ohne Vorabinformationen.

Angriffspfad

Initiale Kompromittierung über gezieltes Spear-Phishing an drei Mitarbeitende der Buchhaltungsabteilung – einer öffnete den Anhang. Über den kompromittierten Endpunkt erfolgte Lateral Movement zu einem schlecht gesicherten Service-Account mit Domain-Replication-Rechten. DCSync lieferte alle Passwort-Hashes – Domain Admin in 72 Stunden.

72hZeit bis Domain Admin
0SIEM-Alerts ausgelöst
3Kritische AD-Fehlkonfig.
Was der Bericht hier leistet

Der Angriffspfad wird als Kette dargestellt, nicht als Liste von Einzelbefunden. Sichtbar wird dadurch, an welcher Stelle das Durchbrechen der Kette am günstigsten ist. Das verschiebt die Diskussion von „Was ist alles kaputt?“ zu „Wo setzen wir zuerst an?“

Healthcare · KRITIS · Infrastruktur

Patientendaten über Legacy-System erreichbar

NIS2 Relevant
ScopeInternes Netzwerk, alle Segmente
MethodeWhitebox · typisch 5–7 Tage
BrancheHealthcare / KRITIS

Ausgangslage

Ein KRITIS-relevantes Krankenhaus stand vor einem BSI-Audit zur NIS2-Compliance. Das IT-Team vermutete Schwachstellen in der Segmentierung zwischen Patienten-WLAN und dem klinischen Netzwerk – war sich aber nicht sicher, wie gravierend die Lage war.

Befund

Ein Windows Server 2008 R2 – seit Jahren nicht mehr gepacht, ohne Supportvertrag – war über das ungesicherte Patienten-WLAN direkt erreichbar. Das System verwaltete Patientenakten und Medikamentation. Über eine bekannte, öffentlich verfügbare RCE-Schwachstelle (EternalBlue-Variante) wäre vollständiger Zugriff möglich gewesen.

1Hop bis Patientendaten
~12kBetroffene Datensätze
BestandenNIS2-Audit nach Remediation
Was der Bericht hier leistet

Die Executive Summary übersetzt den technischen Befund in die Sprache der Aufsichtspflicht: welche Daten betroffen wären, welche Meldepflichten griffen, welche Frist liefe. Damit lässt sich das Thema auf Leitungsebene entscheiden, statt es an die IT zurückzugeben.

B2B SaaS · Cloud Security

Öffentliche S3-Buckets mit Kundendaten

DSGVO-Relevant
ScopeAWS-Umgebung, alle Accounts
MethodeWhitebox · typisch 3–5 Tage
BrancheB2B SaaS / HR-Tech

Ausgangslage

Ein wachsendes SaaS-Unternehmen hatte die Cloud-Infrastruktur unter starkem Wachstumsdruck aufgebaut. Security-Prozesse kamen dabei zu kurz. Vor einer Series-B-Finanzierungsrunde sollte die AWS-Umgebung geprüft werden.

Befunde

Drei S3-Buckets mit Kunden-PII (Name, Gehalt, Sozialversicherungsnummer) waren ohne Authentifizierung öffentlich lesbar. Eine RDS-PostgreSQL-Instanz war ohne Sicherheitsgruppen-Einschränkung aus dem Internet erreichbar. Zusätzlich: 14 IAM-Nutzer mit Admin-Vollzugriff, davon 6 ohne MFA.

3Öffentliche S3-Buckets
~8.400Exponierte Datensätze
0DSGVO-Meldungen nötig
Was der Bericht hier leistet

Jeder Befund erhält einen Status und ein Datum, der Re-Test bestätigt die Behebung schriftlich. Das ergibt ein Dokument, das in einer Due Diligence oder gegenüber einem Versicherer vorgelegt werden kann, ohne dass jemand nachfragen muss.

Ihr Vorhaben

Wie sähe das
bei Ihnen aus?

Beschreiben Sie kurz, was bei Ihnen läuft. Wir sagen Ihnen ehrlich, was eine Prüfung bringen würde und was nicht – auch wenn die Antwort lautet, dass Sie gerade Dringenderes zu tun haben.