IT-Security Audit

Tiefgehende White-Box-Sicherheitsanalyse für Ihre Active-Directory-Infrastruktur

Warum ein IT-Security Audit?

Moderne Windows-Infrastrukturen sind komplex. Active Directory, Domain-Controller, Privileged Access Workstations und Dutzende Member-Server bilden ein Geflecht aus Benutzerrechten, Gruppenrichtlinien und Konfigurationen — jede davon ein potenzielles Einfallstor für Angreifer. Viele kritische Schwachstellen entstehen nicht durch fehlende Software, sondern durch Fehlkonfigurationen, veraltete Protokolle oder ungepatchte CVEs, die seit Jahren bekannt sind.
Unser IT-Security Audit bringt Licht ins Dunkel: 18 spezialisierte PowerShell-Audit-Module prüfen über 500 Kontrollpunkte auf Ihren Systemen — vollautomatisch, lesend und ohne Eingriff in den laufenden Betrieb.

Leistungsumfang

IT-Security Auditing

Wir analysieren Ihre gesamte Windows- und Active-Directory-Umgebung auf sicherheitsrelevante Risiken, ungepatchte Schwachstellen und potenzielle Angriffspfade. Alle Findings werden nach CVSS v3.1 bewertet und in vier Kritikalitätsstufen eingeteilt: Critical, High, Medium und Low.

White-Box Auditing

Das Audit erfolgt als vollständige White-Box-Analyse mit Zugriff auf alle Konfigurationsdaten der Infrastruktur. Dadurch können interne Risiken, Privilege-Escalation-Pfade und sicherheitskritische Konfigurationsfehler effizient und vollständig identifiziert werden — ohne Rätselraten, ohne Blind Spots.

Umfang der Sicherheitsanalyse

Unser Audit umfasst 18 spezialisierte Module und deckt alle relevanten Schichten Ihrer IT-Infrastruktur ab:

  • Active Directory-Struktur, Forest & Domain-Konfiguration
  • CVE-Exposition: Ungepatchte Schwachstellen (ZeroLogon, EternalBlue, noPac, Certifried, PetitPotam u. a.)
  • Kerberos-Sicherheit: krbtgt-Rotation, Golden Ticket, Silver Ticket, Kerberoasting
  • NTLM-Relay-Schutz: LDAP Signing, Channel Binding, SMB Signing
  • Identity & Access Management, AdminSDHolder, ACE-Analyse
  • Privileged Access Workstation (PAW): BitLocker, WMI-Persistenz, CLM, ASR
  • Tier-Modell / Enterprise Access Model: Tier-Contamination-Erkennung
  • Credential-Schutz: DPAPI, Domain Backup Key, DSRM-Passwort, Browser-Credentials auf DCs
  • Benutzer- und Rechteverwaltung, Passwort-Policy, Account-Lockout
  • Gruppenrichtlinien (GPOs): Inventar und Vergleich gegen Security Baseline
  • Patch- und Update-Stand (Windows Server, CVE-Compliance)
  • Netzwerk & Protokolle: SMBv1, RDP-NLA, TLS-Versionen, LLMNR
  • System & OS-Härtung: LSA Protection, Credential Guard, VBS/HVCI
  • Share-Berechtigungen und Anonymous Access
  • Scheduled Tasks, Services & Registry-Persistence
  • Windows Firewall-Konfiguration (alle Profile)
  • Logging & Monitoring: Event-Log-Konfiguration, Audit Policy, SIEM-Readiness
  • Software-Inventar: Veraltete und End-of-Life-Software

Methodik & Framework

Anerkannte Standards als Grundlage

Unser IT-Security Audit orientiert sich ausschließlich an international anerkannten Sicherheitsstandards. Das gibt Ihnen die Sicherheit, dass unsere Bewertungen objektiv, reproduzierbar und vergleichbar sind:

  • MITRE ATT&CK® Enterprise Framework v15: Jedes Finding ist einer konkreten Angriffstechnik (T1xxx) und Taktik (TA000x) zugeordnet.
  • CIS Benchmark Level 1 & 2: Vergleich aller Systemkonfigurationen gegen den branchenweit anerkannten Härtungsstandard.
  • Microsoft Security Baseline (Windows Server 2022 / Active Directory): Abgleich mit den offiziellen Microsoft-Empfehlungen.
  • CVSS v3.1 (Common Vulnerability Scoring System): Objektive Risikobewertung jedes Findings mit einem numerischen Score.
  • NIST SP 800-63B: Bewertung der Passwort- und Authentifizierungsrichtlinien.

Drei Prüfphasen

Das Audit läuft in drei strukturierten Phasen ab:

  • Phase 1 — Informationsgewinnung: Host-Inventarisierung, Netzwerk-Erreichbarkeit, GPO-Enumeration, Software-Inventar.
  • Phase 2 — Konfigurationsanalyse: 18 PowerShell-Module werden parallel via WinRM auf allen erreichbaren Systemen ausgeführt. Prüfung von Active Directory, CVE-Exposition, Kerberos, NTLM, Credential-Schutz, PAW, Tier-Modell und mehr.
  • Phase 3 — Hardening & Compliance Check: Vergleich gegen Security Baseline und CIS Benchmark, MITRE ATT&CK Mapping, CVSS-Bewertung, Priorisierung der Maßnahmen.

Prüfbereiche im Detail

Die folgenden Bereiche zeigen exemplarisch, welche konkreten Risiken unser Audit aufdeckt — und warum sie für KMUs und Schulen hochrelevant sind:

CVE-Exposition & Vulnerability Assessment

Wir prüfen Ihre Systeme auf alle bekannten kritischen Schwachstellen, die in Windows-Umgebungen aktiv ausgenutzt werden — darunter EternalBlue/SMBv1 (CVE-2017-0144, CVSS 9.8), ZeroLogon (CVE-2020-1472, CVSS 10.0), noPac (CVE-2021-42278/42287) und Certifried (CVE-2022-26923). Diese Schwachstellen ermöglichen einem Angreifer mit einfachem Netzwerkzugang in Minuten die vollständige Kontrolle über Ihre Domäne.

Kerberos-Sicherheit

Das Kerberos-Protokoll ist das Herzstück der Windows-Authentifizierung — und ein bevorzugtes Angriffsziel. Wir prüfen: Alter des krbtgt-Passworts (Golden-Ticket-Risiko), RC4-Kerberos auf Computer-Accounts (Silver-Ticket-Risiko), anfällige Service-Accounts für Kerberoasting-Angriffe sowie die Sicherheit der Ticket-Ausstellungsinfrastruktur.

NTLM-Relay & LDAP-Sicherheit

Fehlendes LDAP Signing und Channel Binding ermöglichen NTLM-Relay-Angriffe auf Ihre Domain-Controller — oft kombiniert mit Coercion-Techniken wie PetitPotam oder DFSCoerce. Wir prüfen alle relevanten Registry-Einstellungen und zeigen konkrete Remediations auf.

Privileged Access Workstation (PAW)

Die PAW ist das sensibelste System Ihrer Infrastruktur. Wir prüfen: BitLocker-Verschlüsselung, WMI-Event-Subscriptions (mögliche Persistenz-Mechanismen), Constrained Language Mode, Attack Surface Reduction Rules und LLMNR-Deaktivierung.

Tier-Modell / Enterprise Access Model

Das Microsoft Enterprise Access Model (Tier 0/1/2) schützt privilegierte Konten vor Credential-Diebstahl. Wir prüfen, ob Tier-0-Accounts (Domain Admins) unberechtigt auf Tier-1/2-Systemen eingeloggt wurden (Tier Contamination) — ein klassischer Angriffspfad für Pass-the-Hash und Pass-the-Ticket.

Credential-Schutz & DPAPI

Wir prüfen den DPAPI-Domain-Backup-Key (Alter, Exposition), das DSRM-Notfallpasswort der Domain-Controller, im Browser gespeicherte Credentials auf Servern sowie LSA-Schutz (PPL) und Credential Guard auf allen Tier-0-Systemen.

Durchführung & Transparenz

Vorbereitung & Abstimmung

Sämtliche Prüfungen und Module werden vor dem Audit schriftlich mit dem Kunden abgestimmt. Sie wissen genau, welche Systeme geprüft werden, welche Daten ausgelesen werden und welche Zugriffsrechte dafür benötigt werden.

Rein lesende Analyse — kein Eingriff in den Betrieb

Alle Tests sind rein lesend. Es werden keine Exploits ausgeführt, keine Konfigurationsänderungen vorgenommen und keine Daten verändert. Die Analyse erfolgt ausschließlich in Anwesenheit Ihrer Administratorin bzw. Ihres Administrators.

Remote-Ausführung via WinRM

Die 18 Audit-Module werden via Windows Remote Management (WinRM) parallel auf allen erreichbaren Systemen ausgeführt — ohne zusätzliche Agenten-Software und ohne dauerhaften Verbleib auf Ihren Systemen.

Ergebnis des Audits

Nach Abschluss des Audits erhalten Sie zwei Berichte:

  • Kurzbericht am Prüfungstag: Sofortiges Feedback zu allen Critical Findings mit unmittelbarem Handlungsbedarf — damit Sie noch am selben Tag reagieren können.
  • Strukturierter Abschlussbericht (innerhalb von 7 Werktagen): Der vollständige Schlussbericht enthält alle identifizierten Schwachstellen mit CVSS-Score und Kritikalitätsstufe (Critical / High / Medium / Low), MITRE ATT&CK Taktik- und Technik-Zuordnung, technische Details und Nachweise (PowerShell-Ausgaben, Registry-Werte), priorisierte Maßnahmenliste mit geschätztem Aufwand sowie praxistaugliche Remediations für Ihre Administratoren.

Dauer & Ablauf

Die Dauer des Audits beträgt je nach Anzahl der Systeme und Komplexität der Infrastruktur 1 bis 3 Tage. Ein Standard-Audit für eine KMU-Umgebung mit bis zu 10 Systemen ist typischerweise in 1–2 Tagen abgeschlossen.

  • Tag 1 — Vorbereitung & Kick-off: Abstimmung des Scope, Einrichtung der Audit-Konten, erste Bestandsaufnahme (Host-Inventar, Netzwerk-Erreichbarkeit).
  • Tag 1–2 — Durchführung: Ausführung aller 18 Audit-Module, parallele Remote-Analyse aller erreichbaren Systeme, erste Sichtung der Findings.
  • Tag 2–3 — Auswertung & Kurzbericht: Analyse aller Findings, CVSS-Bewertung, Priorisierung, Übergabe des Kurzberichts mit Critical Findings noch am Prüfungstag.
  • Innerhalb von 7 Werktagen: Übergabe des vollständigen Abschlussberichts.

Datenschutz & Vertraulichkeit

Alle im Rahmen des Audits gewonnenen Informationen werden streng vertraulich behandelt. Eine Weitergabe an Dritte erfolgt nicht. Die Durchführung erfolgt DSGVO-konform und unter Berücksichtigung aktueller Sicherheits- und Datenschutzstandards. Alle Berichte werden als VERTRAULICH gekennzeichnet und ausschließlich an adressierte Empfänger übergeben.

Abgrenzung des Leistungsumfangs

Das IT-Security Audit dient der vollständigen Analyse und Bewertung der bestehenden Sicherheitslage. Nicht Bestandteil des Audits sind:

  • Aktive Penetrationstests mit Exploitation (kein Ausnutzen von Schwachstellen)
  • Produktive Änderungen an Systemen ohne ausdrückliche Freigabe
  • Automatische Fehlerbehebungen
  • Laufende Überwachung oder Managed-Security-Leistungen
  • Physischer Zugang zu Systemen (rein netzwerkbasierte Analyse via WinRM)

Zielgruppe

Unser IT-Security Audit richtet sich an alle Organisationen mit Windows-basierten Netzwerken und Active Directory — insbesondere:

  • Kleine und mittlere Unternehmen (KMUs), die ihre IT-Sicherheit professionell bewerten lassen möchten
  • Schulen und Bildungseinrichtungen mit Anforderungen an den Schutz personenbezogener Daten
  • Organisationen, die bisher kein strukturiertes Patch-Management oder Sicherheitsmonitoring betreiben
  • Unternehmen nach einem Sicherheitsvorfall, die den aktuellen Sicherheitsstatus feststellen möchten

Besonders Schulen profitieren von einer verbesserten Absicherung sensibler personenbezogener Schülerdaten sowie einer strukturierten Überprüfung von Benutzerkonten, Geräten und Netzwerkumgebungen gemäß DSGVO-Anforderungen.

Ihr Nutzen

Ein professionelles IT-Security Audit unterstützt Sie dabei:

  • Kritische Schwachstellen (CVEs) und Fehlkonfigurationen systematisch aufzudecken
  • Angriffspfade zur vollständigen Domänenkompromittierung zu erkennen — bevor ein Angreifer sie nutzt
  • Die Betriebssicherheit Ihrer IT-Infrastruktur messbar zu erhöhen
  • Cyberangriffe, Ransomware und Ausfälle proaktiv zu verhindern
  • Interne Sicherheitsstandards auf ein nachweisbares Niveau zu heben
  • Datenschutz- und Compliance-Anforderungen (DSGVO, NIS2) besser umzusetzen
  • Einen strukturierten, priorisierten Maßnahmenplan für Ihre Administratoren zu erhalten

Ein regelmäßiges Security Audit schafft Transparenz, belegt den Sicherheitsstatus gegenüber Geschäftsführung und Aufsichtsbehörden und bildet die Grundlage für eine sichere, stabile und zukunftsfähige IT-Umgebung.


Jetzt unverbindlich anfragen

Vereinbaren Sie jetzt ein unverbindliches Erstgespräch. Wir analysieren gemeinsam Ihren Scope, klären offene Fragen und erstellen ein individuelles Angebot für Ihre Infrastruktur.

E-Mail: r.beron@ipack.at

Telefon: +43 676 7231823