IT-Security Audit
Tiefgehende White-Box-Sicherheitsanalyse für Ihre Active-Directory-Infrastruktur
Mit unserem IT-Security Audit analysieren wir Ihre Windows-Infrastruktur auf kritische Schwachstellen, ungepatchte CVEs, Fehlkonfigurationen und Angriffspfade — systematisch, nachvollziehbar und praxisnah. Basis unserer Analyse sind das MITRE ATT&CK® Enterprise Framework sowie die Microsoft Security Baseline und CIS Benchmark Level 2. Das Ergebnis: ein priorisierter Schlussbericht mit konkreten Maßnahmen für Ihre Administratoren.
Warum ein IT-Security Audit?
Moderne Windows-Infrastrukturen sind komplex. Active Directory, Domain-Controller, Privileged Access Workstations und Dutzende Member-Server bilden ein Geflecht aus Benutzerrechten, Gruppenrichtlinien und Konfigurationen — jede davon ein potenzielles Einfallstor für Angreifer. Viele kritische Schwachstellen entstehen nicht durch fehlende Software, sondern durch Fehlkonfigurationen, veraltete Protokolle oder ungepatchte CVEs, die seit Jahren bekannt sind.
Unser IT-Security Audit bringt Licht ins Dunkel: 18 spezialisierte PowerShell-Audit-Module prüfen über 500 Kontrollpunkte auf Ihren Systemen — vollautomatisch, lesend und ohne Eingriff in den laufenden Betrieb.
Leistungsumfang
IT-Security Auditing
Wir analysieren Ihre gesamte Windows- und Active-Directory-Umgebung auf sicherheitsrelevante Risiken, ungepatchte Schwachstellen und potenzielle Angriffspfade. Alle Findings werden nach CVSS v3.1 bewertet und in vier Kritikalitätsstufen eingeteilt: Critical, High, Medium und Low.
White-Box Auditing
Das Audit erfolgt als vollständige White-Box-Analyse mit Zugriff auf alle Konfigurationsdaten der Infrastruktur. Dadurch können interne Risiken, Privilege-Escalation-Pfade und sicherheitskritische Konfigurationsfehler effizient und vollständig identifiziert werden — ohne Rätselraten, ohne Blind Spots.
Umfang der Sicherheitsanalyse
Unser Audit umfasst 18 spezialisierte Module und deckt alle relevanten Schichten Ihrer IT-Infrastruktur ab:
- Active Directory-Struktur, Forest & Domain-Konfiguration
- CVE-Exposition: Ungepatchte Schwachstellen (ZeroLogon, EternalBlue, noPac, Certifried, PetitPotam u. a.)
- Kerberos-Sicherheit: krbtgt-Rotation, Golden Ticket, Silver Ticket, Kerberoasting
- NTLM-Relay-Schutz: LDAP Signing, Channel Binding, SMB Signing
- Identity & Access Management, AdminSDHolder, ACE-Analyse
- Privileged Access Workstation (PAW): BitLocker, WMI-Persistenz, CLM, ASR
- Tier-Modell / Enterprise Access Model: Tier-Contamination-Erkennung
- Credential-Schutz: DPAPI, Domain Backup Key, DSRM-Passwort, Browser-Credentials auf DCs
- Benutzer- und Rechteverwaltung, Passwort-Policy, Account-Lockout
- Gruppenrichtlinien (GPOs): Inventar und Vergleich gegen Security Baseline
- Patch- und Update-Stand (Windows Server, CVE-Compliance)
- Netzwerk & Protokolle: SMBv1, RDP-NLA, TLS-Versionen, LLMNR
- System & OS-Härtung: LSA Protection, Credential Guard, VBS/HVCI
- Share-Berechtigungen und Anonymous Access
- Scheduled Tasks, Services & Registry-Persistence
- Windows Firewall-Konfiguration (alle Profile)
- Logging & Monitoring: Event-Log-Konfiguration, Audit Policy, SIEM-Readiness
- Software-Inventar: Veraltete und End-of-Life-Software
Methodik & Framework
Anerkannte Standards als Grundlage
Unser IT-Security Audit orientiert sich ausschließlich an international anerkannten Sicherheitsstandards. Das gibt Ihnen die Sicherheit, dass unsere Bewertungen objektiv, reproduzierbar und vergleichbar sind:
- MITRE ATT&CK® Enterprise Framework v15: Jedes Finding ist einer konkreten Angriffstechnik (T1xxx) und Taktik (TA000x) zugeordnet.
- CIS Benchmark Level 1 & 2: Vergleich aller Systemkonfigurationen gegen den branchenweit anerkannten Härtungsstandard.
- Microsoft Security Baseline (Windows Server 2022 / Active Directory): Abgleich mit den offiziellen Microsoft-Empfehlungen.
- CVSS v3.1 (Common Vulnerability Scoring System): Objektive Risikobewertung jedes Findings mit einem numerischen Score.
- NIST SP 800-63B: Bewertung der Passwort- und Authentifizierungsrichtlinien.
Drei Prüfphasen
Das Audit läuft in drei strukturierten Phasen ab:
- Phase 1 — Informationsgewinnung: Host-Inventarisierung, Netzwerk-Erreichbarkeit, GPO-Enumeration, Software-Inventar.
- Phase 2 — Konfigurationsanalyse: 18 PowerShell-Module werden parallel via WinRM auf allen erreichbaren Systemen ausgeführt. Prüfung von Active Directory, CVE-Exposition, Kerberos, NTLM, Credential-Schutz, PAW, Tier-Modell und mehr.
- Phase 3 — Hardening & Compliance Check: Vergleich gegen Security Baseline und CIS Benchmark, MITRE ATT&CK Mapping, CVSS-Bewertung, Priorisierung der Maßnahmen.
Prüfbereiche im Detail
Die folgenden Bereiche zeigen exemplarisch, welche konkreten Risiken unser Audit aufdeckt — und warum sie für KMUs und Schulen hochrelevant sind:
CVE-Exposition & Vulnerability Assessment
Wir prüfen Ihre Systeme auf alle bekannten kritischen Schwachstellen, die in Windows-Umgebungen aktiv ausgenutzt werden — darunter EternalBlue/SMBv1 (CVE-2017-0144, CVSS 9.8), ZeroLogon (CVE-2020-1472, CVSS 10.0), noPac (CVE-2021-42278/42287) und Certifried (CVE-2022-26923). Diese Schwachstellen ermöglichen einem Angreifer mit einfachem Netzwerkzugang in Minuten die vollständige Kontrolle über Ihre Domäne.
Kerberos-Sicherheit
Das Kerberos-Protokoll ist das Herzstück der Windows-Authentifizierung — und ein bevorzugtes Angriffsziel. Wir prüfen: Alter des krbtgt-Passworts (Golden-Ticket-Risiko), RC4-Kerberos auf Computer-Accounts (Silver-Ticket-Risiko), anfällige Service-Accounts für Kerberoasting-Angriffe sowie die Sicherheit der Ticket-Ausstellungsinfrastruktur.
NTLM-Relay & LDAP-Sicherheit
Fehlendes LDAP Signing und Channel Binding ermöglichen NTLM-Relay-Angriffe auf Ihre Domain-Controller — oft kombiniert mit Coercion-Techniken wie PetitPotam oder DFSCoerce. Wir prüfen alle relevanten Registry-Einstellungen und zeigen konkrete Remediations auf.
Privileged Access Workstation (PAW)
Die PAW ist das sensibelste System Ihrer Infrastruktur. Wir prüfen: BitLocker-Verschlüsselung, WMI-Event-Subscriptions (mögliche Persistenz-Mechanismen), Constrained Language Mode, Attack Surface Reduction Rules und LLMNR-Deaktivierung.
Tier-Modell / Enterprise Access Model
Das Microsoft Enterprise Access Model (Tier 0/1/2) schützt privilegierte Konten vor Credential-Diebstahl. Wir prüfen, ob Tier-0-Accounts (Domain Admins) unberechtigt auf Tier-1/2-Systemen eingeloggt wurden (Tier Contamination) — ein klassischer Angriffspfad für Pass-the-Hash und Pass-the-Ticket.
Credential-Schutz & DPAPI
Wir prüfen den DPAPI-Domain-Backup-Key (Alter, Exposition), das DSRM-Notfallpasswort der Domain-Controller, im Browser gespeicherte Credentials auf Servern sowie LSA-Schutz (PPL) und Credential Guard auf allen Tier-0-Systemen.
Durchführung & Transparenz
Vorbereitung & Abstimmung
Sämtliche Prüfungen und Module werden vor dem Audit schriftlich mit dem Kunden abgestimmt. Sie wissen genau, welche Systeme geprüft werden, welche Daten ausgelesen werden und welche Zugriffsrechte dafür benötigt werden.
Rein lesende Analyse — kein Eingriff in den Betrieb
Alle Tests sind rein lesend. Es werden keine Exploits ausgeführt, keine Konfigurationsänderungen vorgenommen und keine Daten verändert. Die Analyse erfolgt ausschließlich in Anwesenheit Ihrer Administratorin bzw. Ihres Administrators.
Remote-Ausführung via WinRM
Die 18 Audit-Module werden via Windows Remote Management (WinRM) parallel auf allen erreichbaren Systemen ausgeführt — ohne zusätzliche Agenten-Software und ohne dauerhaften Verbleib auf Ihren Systemen.
Ergebnis des Audits
Nach Abschluss des Audits erhalten Sie zwei Berichte:
- Kurzbericht am Prüfungstag: Sofortiges Feedback zu allen Critical Findings mit unmittelbarem Handlungsbedarf — damit Sie noch am selben Tag reagieren können.
- Strukturierter Abschlussbericht (innerhalb von 7 Werktagen): Der vollständige Schlussbericht enthält alle identifizierten Schwachstellen mit CVSS-Score und Kritikalitätsstufe (Critical / High / Medium / Low), MITRE ATT&CK Taktik- und Technik-Zuordnung, technische Details und Nachweise (PowerShell-Ausgaben, Registry-Werte), priorisierte Maßnahmenliste mit geschätztem Aufwand sowie praxistaugliche Remediations für Ihre Administratoren.
Auf Wunsch bieten wir ein gemeinsames Nachgespräch zur Besprechung der Ergebnisse und zur Priorisierung der Maßnahmen an.
Dauer & Ablauf
Die Dauer des Audits beträgt je nach Anzahl der Systeme und Komplexität der Infrastruktur 1 bis 3 Tage. Ein Standard-Audit für eine KMU-Umgebung mit bis zu 10 Systemen ist typischerweise in 1–2 Tagen abgeschlossen.
- Tag 1 — Vorbereitung & Kick-off: Abstimmung des Scope, Einrichtung der Audit-Konten, erste Bestandsaufnahme (Host-Inventar, Netzwerk-Erreichbarkeit).
- Tag 1–2 — Durchführung: Ausführung aller 18 Audit-Module, parallele Remote-Analyse aller erreichbaren Systeme, erste Sichtung der Findings.
- Tag 2–3 — Auswertung & Kurzbericht: Analyse aller Findings, CVSS-Bewertung, Priorisierung, Übergabe des Kurzberichts mit Critical Findings noch am Prüfungstag.
- Innerhalb von 7 Werktagen: Übergabe des vollständigen Abschlussberichts.
Datenschutz & Vertraulichkeit
Alle im Rahmen des Audits gewonnenen Informationen werden streng vertraulich behandelt. Eine Weitergabe an Dritte erfolgt nicht. Die Durchführung erfolgt DSGVO-konform und unter Berücksichtigung aktueller Sicherheits- und Datenschutzstandards. Alle Berichte werden als VERTRAULICH gekennzeichnet und ausschließlich an adressierte Empfänger übergeben.
Abgrenzung des Leistungsumfangs
Das IT-Security Audit dient der vollständigen Analyse und Bewertung der bestehenden Sicherheitslage. Nicht Bestandteil des Audits sind:
- Aktive Penetrationstests mit Exploitation (kein Ausnutzen von Schwachstellen)
- Produktive Änderungen an Systemen ohne ausdrückliche Freigabe
- Automatische Fehlerbehebungen
- Laufende Überwachung oder Managed-Security-Leistungen
- Physischer Zugang zu Systemen (rein netzwerkbasierte Analyse via WinRM)
Auf Wunsch bieten wir die Umsetzung der empfohlenen Maßnahmen als separaten Auftrag an. Sprechen Sie uns an.
Zielgruppe
Unser IT-Security Audit richtet sich an alle Organisationen mit Windows-basierten Netzwerken und Active Directory — insbesondere:
- Kleine und mittlere Unternehmen (KMUs), die ihre IT-Sicherheit professionell bewerten lassen möchten
- Schulen und Bildungseinrichtungen mit Anforderungen an den Schutz personenbezogener Daten
- Organisationen, die bisher kein strukturiertes Patch-Management oder Sicherheitsmonitoring betreiben
- Unternehmen nach einem Sicherheitsvorfall, die den aktuellen Sicherheitsstatus feststellen möchten
Besonders Schulen profitieren von einer verbesserten Absicherung sensibler personenbezogener Schülerdaten sowie einer strukturierten Überprüfung von Benutzerkonten, Geräten und Netzwerkumgebungen gemäß DSGVO-Anforderungen.
Ihr Nutzen
Ein professionelles IT-Security Audit unterstützt Sie dabei:
- Kritische Schwachstellen (CVEs) und Fehlkonfigurationen systematisch aufzudecken
- Angriffspfade zur vollständigen Domänenkompromittierung zu erkennen — bevor ein Angreifer sie nutzt
- Die Betriebssicherheit Ihrer IT-Infrastruktur messbar zu erhöhen
- Cyberangriffe, Ransomware und Ausfälle proaktiv zu verhindern
- Interne Sicherheitsstandards auf ein nachweisbares Niveau zu heben
- Datenschutz- und Compliance-Anforderungen (DSGVO, NIS2) besser umzusetzen
- Einen strukturierten, priorisierten Maßnahmenplan für Ihre Administratoren zu erhalten
Ein regelmäßiges Security Audit schafft Transparenz, belegt den Sicherheitsstatus gegenüber Geschäftsführung und Aufsichtsbehörden und bildet die Grundlage für eine sichere, stabile und zukunftsfähige IT-Umgebung.
Jetzt unverbindlich anfragen
Vereinbaren Sie jetzt ein unverbindliches Erstgespräch. Wir analysieren gemeinsam Ihren Scope, klären offene Fragen und erstellen ein individuelles Angebot für Ihre Infrastruktur.