forumNeues Thema

Vorbereitung aufs Sicherheitsaudit: Wie führe ich selbst einen Netzwerksicherheitstest durch?

SSultan Ö***Experte
Funktion
Datenerfasser
Branche
Sport & Fitness
Organisationsform
neu gegründetes Startup
Beigetreten
Feb. 2023
Nachricht
10
#1

Wir betreiben ein Architektur- und Projektsteuerungsbüro mit 12 Mitarbeitern in Lyon. Nächsten Monat steht im Vorfeld einer großen öffentlichen Ausschreibung ein verpflichtendes, unabhängiges Cybersicherheitsaudit an. Das Ganze kostet uns knapp 3.500 Euro, und wir wollen auf keinen Fall wegen vermeidbarer Schwachstellen durchfallen, nochmals zahlen müssen oder am Ende den Auftrag verlieren.

Vor Ort im Büro haben wir einen lokalen Dateiserver, ein WLAN für die Mitarbeiter und einen einfachen, von außen erreichbaren VPN-Zugang fürs Homeoffice. Bevor die externen Auditoren anrücken, würden wir unser Netz gerne selbst auf offensichtliche Lücken, versehentlich offene Ports oder bekannte Schwachstellen abklopfen.

Lässt sich so etwas intern mit grundlegenden IT-Kenntnissen und ohne teure Softwarelizenzen – also rein mit Open-Source-Tools – durchführen? Und besteht dabei die Gefahr, dass wir uns versehentlich das Netzwerk lahmlegen oder Geräte abschießen?

ÖÖzge T***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Schmuck
Organisationsform
Werkstatt
Beigetreten
Feb. 2023
Nachricht
193
Nützlichste Antwort#2

Kurz gesagt: Beginnen Sie Ihren internen Pre-Audit-Test mit einem Scan nach offen erreichbaren Ports von außen und der Prüfung auf Standardpasswörter bei Netzwerkgeräten. Eine passive Aufklärung mit kostenlosen Open-Source-Tools ist problemlos machbar; von aktiven Exploit-Versuchen sollten Sie jedoch zwingend die Finger lassen.

Als Erstes sollten Sie Ihre öffentliche IP-Adresse von außerhalb des Firmennetzes scannen. Prüfen Sie, welche Dienste und Ports über die feste IP Ihres Providers frei ins Internet ragen. Die wichtigsten Schritte: 1) Führen Sie von extern einen Portscan durch und verifizieren Sie, dass abgesehen vom VPN-Endpunkt keine Management-Oberflächen oder Remotedesktop-Dienste offenliegen. 2) Starten Sie im lokalen Netz einen quelloffenen Schwachstellenscanner, um veraltete Patches und bekannte Sicherheitslücken auf dem Dateiserver aufzuspüren. 3) Kontrollieren Sie Netzwerkdrucker, Access Points und Switches lückenlos auf Standard-Werkspasswörter. 4) Stellen Sie sicher, dass im WLAN moderne Verschlüsselungsstandards aktiv sind und das Gäste-WLAN strikt vom internen Produktivnetz getrennt ist.

Die Grenze für eigene Tests sollte immer bei passiver Informationsbeschaffung und Schwachstellenerfassung liegen. Wenn Sie anfangen, irgendwelche Exploit-Skripte aus dem Netz abzufeuern, können Router abstürzen oder der Fileserver hängenbleiben. Beschränken Sie sich auf Port- und Versionsabfragen und patchen Sie die gefundenen Lücken vor dem Audit – das ist der sicherste Weg.

VVolkan A***Veteran
Funktion
Softwarearchitekt
Beigetreten
Apr. 2023
Nachricht
312
#3

Auditoren stürzen sich als Erstes auf öffentlich zugängliche Login-Masken. Kontrollieren Sie sofort, ob Administrations-Ports von Modem, Router oder VPN-Gateway offen ins Netz zeigen. Falls ja: Diese Zugänge sofort nach außen hin dichtmachen und ausschließlich aus dem LAN erreichbar konfigurieren.

VVeli Ç***Neues Mitglied
Funktion
Call-Center-Agent
Branche
Maschinenbau
Organisationsform
Genossenschaft
Beigetreten
Juni 2026
Nachricht
387
#4

Drosseln Sie beim Scan im lokalen Netz unbedingt die Paketrate. Wenn Sie Gratis-Scanner mit aggressiven Standardprofilen laufen lassen, können ältere Netzwerkdrucker abstürzen oder Switch-Ports wegen Storm-Control dichtmachen. Starten Sie solche Scans am besten erst nach Feierabend.

RRecep K***TeilnehmerCommunity-Mitglied
Beigetreten
März 2023
Nachricht
41
#5

Ein eigener Scan ersetzt niemals ein professionelles Audit. Man wird bei Systemen die man selbst hochgezogen hat einfach betriebsblind. Mit Freeware findet man nur die ganz groben Port-Schnitzer; ein echter Prüfer versucht Authentication-Bypasses und Privilege-Escalation. Wiegen Sie sich also nicht in falscher Sicherheit.

MMehmet A***Experte
Funktion
Agenturinhaber
Organisationsform
neu gegründetes Startup
Beigetreten
Sept. 2023
Nachricht
187
#6

Schneller Fahrplan fürs Wochenende: 1) Von externen Rechner aus die feste IP scannen und Portliste exportieren, 2) Firmware-Updates auf sämtlicher Hardware im LAN einspielen, 3) Prüfen, ob veraltete Freigabeprotokolle auf dem Fileserver deaktiviert sind, 4) Sämtliche Zugangsdaten der Netzwerkhardware durch komplexe Kennwörter ersetzen.

BBurak B***Veteran
Funktion
Softwareentwickler
Branche
Druckerei
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
März 2023
Nachricht
252
#7

wir sind vor einem ähnlichen Audit mal alle Geräte im Büro einzeln durchgegangen und haben tatsächlich einen vergessenen offenen Port und eine Backup-Platte mit Werkspasswort entdeckt. allein das zu beheben hat gereicht, damit wir direkt beim ersten Mal durchkamen.

HHavva Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
25
#8

Testet unbedingt, ob man von irgendeinem Gerät im Firmennetzwerk ohne Passwort oder über ein Gastkonto auf die Freigaben auf eurem Dateiserver zugreifen kann; da werden am meisten Punkte abgezogen.

FFeyza I***Teilnehmer
Funktion
Regionalleiter
Branche
glas
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Aug. 2024
Nachricht
94
#9

Vor Beginn interner Sicherheitsüberprüfungen ist sicherzustellen, dass vollständige und funktionsfähige Systemsicherungen vorliegen. Es ist zu berücksichtigen, dass unkontrollierte Scanvorgänge die Datenintegrität beeinträchtigen können.

SSinan Ç***Teilnehmer
Funktion
Verwaltungsleiter
Branche
Sicherheitsdienste
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Jan. 2025
Nachricht
159
#10

unser techniker meinte mal nen scan machen zu müssen und hat den router neugestartet, morgens saß das ganze büro ohne netz da, lasst bloß während der arbeitszeit keine vulnerability scanner oder so laufen sag ich euch.

RRamazan Y***Neues Mitglied
Funktion
Content-Redakteur
Branche
Schmuck
Organisationsform
Werkstatt
Beigetreten
Sept. 2026
Nachricht
8
#11

Das habe ich auch erlebt.

ŞŞerife K***Experte
Funktion
Systemadministrator
Branche
Maschinenbau
Organisationsform
Werkstatt
Beigetreten
Mai 2023
Nachricht
154
#12

Bei mir war es genau umgekehrt, deshalb schreibe ich das. Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten. Nur als Notiz, könnte nützlich sein.

BBeyzaTeilnehmer
Funktion
Kleine Agentur
Beigetreten
Mai 2024
Nachricht
104
#13

Ich spreche mal aus der Gegenperspektive, ich bin auf der Lieferantenseite. Ein automatisierter Scan-Report ist kein Penetrationstest.

YYiğit A***VeteranCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
2
#14

Bei uns ist es genauso.

DDoruk A***Teilnehmer
Funktion
Inhaber
Branche
Software
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
18
#15

Die Diskussion ist abgeschweift, ich fasse mal zusammen. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später. Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

NNeşeNeues Mitglied
Funktion
Friseursalon
Beigetreten
Okt. 2024
Nachricht
21
#16

Bei uns war es so... übrigens schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

Nur als Notiz könnte nützlich sein.

FFatih G***Teilnehmer
Funktion
Produktionsplanung
Branche
IT-Dienstleistungen
Organisationsform
mittelständisches Unternehmen
Beigetreten
Nov. 2024
Nachricht
31
#17

Funktioniert das deiner Meinung nach in jeder Größe? Fehler auf der netzwerksicherheitstest-Seite sind meist rückgängig zu machen, aber teuer.

Aus Erfahrung weiß ich das.

BBeren T***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2025
Nachricht
51
#18

Dabei gibt es einen sehr häufigen Fehler. Ein nicht getestetes Backup ist kein Backup.

Korrigiert mich, falls ich falsch liege.

VVildan A***Teilnehmer
Funktion
IT-Sicherheitsexperte
Branche
Landwirtschaft
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juli 2023
Nachricht
114
#19

Dieses Thema ist archiviert.

FFatma N***Teilnehmer
Funktion
Data Engineer
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Apr. 2024
Nachricht
142
#20

Gut, dass du diesen Thread eröffnet hast. Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

Antwort schreiben