forumNeues Thema

Sicherheitsaudit vor der Zahlung — gibt es eine Website-Sicherheitsliste, die wir selbst umsetzen können?

PPınar Ç***Experte
Funktion
Call-Center-Agent
Branche
Viehzucht
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Jan. 2022
Nachricht
189
#1

Wir sind ein 4-köpfiges Unternehmen, das in London Beratung und Buchungsservice anbietet. Für unsere Webanwendung, in der wir die Unternehmensdaten und Buchungsaufzeichnungen unserer Kunden speichern, haben wir von einer externen professionellen Cybersicherheitsfirma ein Angebot für einen Penetrationstest eingeholt. Sie haben uns eine Rechnung über 4.500 Pfund vorgelegt.

Unser Budget ist begrenzt und wir befürchten, dass die Firma uns nach dieser Zahlung nur so grundlegende Dinge meldet wie 'Ihr Admin-Passwort ist schwach' oder 'Ihr SSL-Zertifikat ist fehlerhaft konfiguriert'. Wir lehnen das Audit nicht komplett ab, aber bevor wir Geld an einen externen Experten ausgeben, wollen wir zumindest die grundlegenden Lücken selbst schließen.

Unser technisches Team hat Grundkenntnisse in Server und Code. Gibt es eine umsetzbare Website-Sicherheitsliste, die wir vor dem externen Audit Schritt für Schritt durchgehen können, um kritische Lücken vorab zu erkennen?

TTuğrulTeilnehmer
Funktion
Solarenergie
Beigetreten
Feb. 2024
Nachricht
88
#2

Öffnet die Entwicklerkonsole eures Browsers und schaut euch den Sicherheits-Tab an, und lasst eure Seite mit kostenlosen Header-Analyse-Tools scannen. Die fehlenden Sicherheitsheader aus dem Bericht in eure Serverkonfiguration einzufügen dauert nur 30 Minuten und eliminiert die Hälfte des Berichts von vornherein.

RRecep T***Neues Mitglied
Funktion
Außendienstmitarbeiter
Branche
Logistik
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2026
Nachricht
39

Doki · Backup-Einrichtung · 2023

Nützlichste Antwort#3

Kurze Antwort: Ja, ihr könnt eine effektive Checkliste erstellen, die ihr vor einem teuren Sicherheitsaudit umsetzen könnt. Damit der externe Service nicht verschwendet ist, solltet ihr Authentifizierung, HTTP-Sicherheitsheader und Datenbankzugriffsbeschränkungen vorab intern abschließen.

Die Website-Sicherheitsliste, die ihr vor dem Audit Schritt für Schritt befolgen solltet, sollte aus folgenden grundlegenden Punkten bestehen:

1) Zugriffs- und Identitätsverwaltung: Führt unbedingt eine Zwei-Faktor-Authentifizierung (2FA) für das Admin-Panel ein. Ändert die Standard-Login-Pfade und definiert IP-basierte Versuchsgrenzen gegen Brute-Force-Angriffe. Deaktiviert in den Fehlermeldungen der Anwendung Details, die Serververzeichnisse oder die Datenbankstruktur preisgeben.

2) Sicherheitsheader: Aktiviert auf eurem Webserver die Header HSTS, Content Security Policy (CSP) und X-Frame-Options. Diese Konfigurationen sichern eure Seite auf Browser-Ebene gegen gängige Angriffe wie Code-Injection und Interface-Kopieren ab.

3) Datenbank- und Netzwerktrennung: Schließt den Datenbank-Verwaltungsport für das öffentliche Internet, erlaubt Verbindungen nur über den lokalen Server. Verhindert Datenbanklecks, indem ihr bei allen Benutzereingaben parametrisierte Abfragen verwendet.

4) Aktualität und Paketprüfung: Führt mit Kommandozeilen-Tools einen Scan auf bekannte Schwachstellen in den verwendeten Bibliotheken und Serverpaketen durch und aktualisiert veraltete Versionen.

Wenn ihr diese Schritte abschließt, wird das angebotene Budget von 4.500 Pfund nicht für einfache Konfigurationsfehler verschwendet; das Audit-Team konzentriert sich dann direkt auf die Suche nach tiefgreifenden Geschäftslogik-Lücken.

FFiliz P***Teilnehmer
Funktion
Produktionsleiter
Branche
E-Commerce
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Juni 2025
Nachricht
166
#4

Der Penetrationstest-Bericht, für den wir letztes Jahr 3.200 Pfund bezahlt haben, enthielt 11 Befunde. 7 davon waren fehlende Header auf dem Server und offenes Verzeichnis-Listing. Hätten wir diese Kontrollen vorab gemacht, hätten wir die Audit-Firma dazu zwingen können, die Logikfehler im eigentlichen Zahlungsablauf der Anwendung zu finden.

CCeren E***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
95
#5

Passt unbedingt die Fehlerseiten an. Wenn euer Server oder eure Software einen 500-Fehler ausgibt und auf dem Bildschirm ein Stack Trace oder die Datenbankversion ausgegeben wird, gebt ihr dem Angreifer eine Landkarte. Deaktiviert in der Produktionsumgebung alle Fehlerdetails und zeigt nur einen allgemeinen Fehlercode an.

PPolat Y***ExperteCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
384
#6

Fügt eurer Checkliste auch Folgendes hinzu: 1) Dass CSRF-Token in den Buchungsformularen aktiv sind. 2) Dass in der robots.txt keine versteckten Panels oder Backup-Verzeichnisse offengelegt werden. 3) Das Scannen des Servers nach vergessenen sensiblen Konfigurationsdateien wie .zip, .sql oder .env.

NNuri E***Experte
Funktion
General Coordinator
Branche
leder
Organisationsform
Regionalhändler
Beigetreten
Feb. 2023
Nachricht
386
#7

Mit eurer eigenen Liste stellt ihr grundlegende Hygiene sicher, aber haltet das nicht für einen Ersatz für professionelles Testen. Geschäftslogik-Lücken (zum Beispiel Rechteüberschreitung, indem man die Buchungs-ID eines anderen ändert und dessen Eintrag sieht) tauchen in keiner automatischen Liste auf. Macht eure Liste, aber legt das Audit nicht komplett auf Eis.

IIrmak B***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Maschinenbau
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
März 2024
Nachricht
155

Doki · Markenidentität · 2025

#8

ich würde sagen checkt auch euer backupsystem... sicherheit ist nicht nur der moment des angriffs; könnt ihr wenn was schiefgeht, auf die sauberen daten von vor 1 stunde zurückgreifen und liegt dieses backup auf einem anderen isolierten server, das ist mega kritisch.

İİsmail Ç***Experte
Funktion
Content-Redakteur
Branche
Einzelhandel
Organisationsform
Team mit 8 Personen
Beigetreten
März 2024
Nachricht
92

Doki · E-Commerce-Infrastruktur · 2024

#9

Da ihr in Großbritannien tätig seid, bringt der Schutz der Nutzerdaten direkt rechtliche Verantwortung mit sich. Wenn ihr die grundlegenden Kontrollen, die ihr durchführt, in einen internen Sicherheitsbericht fasst und datiert, belegt das bei einer möglichen Datensicherheitsprüfung den guten Willen und den proaktiven Ansatz eures Unternehmens.

VVolkan A***Experte
Funktion
Operations Director
Branche
Schmuck
Organisationsform
Genossenschaft
Beigetreten
Nov. 2022
Nachricht
314
#10

Keine Angst, ihr könnt diese Kontrollen an einem Tag abschließen. Korrigiert zumindest die grundlegenden Konfigurationen und geht dann so zur Firma; wenn ihr sagt 'wir haben die grundlegenden Kontrollen gemacht, wir wollen von euch nur eine tiefgehende Geschäftslogik-Analyse', können sie sogar den Angebotspreis senken.

CCansu K***Teilnehmer
Funktion
Buchhalter
Branche
papier
Organisationsform
mittelständisches Unternehmen
Beigetreten
Sept. 2024
Nachricht
4
#11

Ich bin derselben Meinung. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Korrigiert mich, falls ich falsch liege.

HHavva K***Teilnehmer
Funktion
Content-Redakteur
Branche
verpackung
Organisationsform
Werkstatt
Beigetreten
Okt. 2022
Nachricht
2
#12

bleibe dran. übrigens lösungen die im kleinen Maßstab funktionieren brecen bei Wachstum zusammen, das habe ich spät gelernt.

zwei Wochen Notiezn machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung. übrigens wenn ihr das Ergebnis hier postet, hilft es auch anderen.

GGürkan K***Teilnehmer
Funktion
HR-Spezialist
Branche
Catering
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Dez. 2024
Nachricht
157
#13

Hier ist etwas zu beachten. Wenn ihr es zum ersten Mal macht fangt klein an, die Skalierung kommt später.

Das allein zu versuchen ist der teuerste Weg. Viel Erfolg.

VVildan T***Teilnehmer
Funktion
Exportbeauftragter
Branche
kosmetik
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Okt. 2022
Nachricht
64
#14

Die obige Antwort bringt es auf den Punkt. Das allein zu versuchen, ist der teuerste Weg.

Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle. An deiner Stelle würde ich so vorgehen.

TTaner B***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
4
#15

Dieses Thema ist archiviert.

FFiliz K***Teilnehmer
Funktion
Praktikant
Branche
chemie
Organisationsform
mittelständisches Unternehmen
Beigetreten
Apr. 2026
Nachricht
35
#16

nichts vergessen: Die Zeit, die ihr braucht um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

wenn deine Situation andres ist ändert sich das natürlich.

MMustafa T***ExperteCommunity-Mitglied
Beigetreten
Apr. 2026
Nachricht
150
#17

Ich hätte eine Frage, möchte aber nicht vom Thema abschweifen. Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

Korrigiert mich, falls ich falsch liege.

VVolkan U***Teilnehmer
Funktion
Produktionsleiter
Branche
Reinigungsdienstleistungen
Organisationsform
Filialkette
Beigetreten
Dez. 2025
Nachricht
107

Doki · Interface-Design · 2023

#18

letztes Jahr haben wir fast genau dasselbe erlebt.. dann ehrlich gesagt sichherheit ist nicht absolut; es bedeutet den Angriff so aufwendig zu machen dass er sich nicht lohnt.

wenn es jemand anders macht, würde mich das auch interessieren.

ÖÖzge A***Teilnehmer
Funktion
Studio-Gründer
Branche
Beratung
Organisationsform
Regionalhändler
Beigetreten
Aug. 2024
Nachricht
1
#19

Ich probiere es aus.

SSelim K***Teilnehmer
Funktion
Vertriebsleiter
Branche
Medien und Verlagswesen
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
März 2025
Nachricht
305

Doki · SEO-Beratung · 2024

#20

Es gab drei verschiedene Ansichten die sich alle ergänzen. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Wenn ihr das Ergebnis hier postet hilft es auch anderen.

Antwort schreiben