Active Directory in Default-Konfiguration
Kerberoasting möglich, NTLMv1 aktiv, kein SMB-Signing, kein LAPS, Built-in Administrator aktiv, GenericAll/WriteDACL auf Domänenobjekten.
§03 · Härtung & Abwehr
Default-Konfigurationen seit Tag 1. Pentest-Findings, die nie geschlossen wurden. Active Directories, in denen Kerberoasting immer noch funktioniert. Und aktuell: Angreifer, die mit KI in Stunden schaffen, wofür sie früher Wochen brauchten. Wir härten Ihre Infrastruktur, bevor andere sie kompromittieren.
Was uns von klassischer Beratung unterscheidet
§03.01 · Die unbequeme Realität
Keine exotischen Zero-Days. Konfigurationen, die seit zehn Jahren niemand angefasst hat. Überlastete IT-Teams und Pentest-Findings, die nie geschlossen wurden.
Ein typischer Befund nach 48 Stunden Assessment im Mittelstand: Default-Credentials auf mindestens einem Management-Interface, LDAP ohne Signing, fehlende Netzsegmentierung zwischen Client- und Server-VLAN, Domain Admins mit Kennwörtern älter als 1.000 Tage, ungepatchte Hypervisoren. Nichts davon ist komplex. Alles davon ist ausnutzbar.
Kerberoasting möglich, NTLMv1 aktiv, kein SMB-Signing, kein LAPS, Built-in Administrator aktiv, GenericAll/WriteDACL auf Domänenobjekten.
Hypervisoren über ein Jahr ungepatcht. Ungepatchte und anfällige Systeme aus dem Internet erreichbar. Linux-Server ohne automatische Sicherheits-Updates. Drittsoftware nie aktualisiert.
Clients erreichen Server direkt. OT- und IT-Netze verbunden. Drucker im selben Segment wie Domain Controller. Lateral Movement ohne Hindernisse.
EDR nur im Audit-Modus, Blocking deaktiviert. SIEM ohne angepasste Detection Rules. Logs werden gesammelt, aber nicht ausgewertet. Ein Angreifer im Netz würde so nicht entdeckt werden.
Kein Privileged Access Management (PAM): Alltagsaufgaben laufen mit Domain-Admin-Rechten. Keine separate Admin-Workstation/JumpHost. Service-Accounts mit unbegrenzten Rechten und schwachen Passwörtern.
Pentest-Berichte liegen als PDFs im Sharepoint. High-Findings werden nie geschlossen - Folgepentests stellen dieselben Schwachstellen erneut fest.
§03.02 · Der Game Changer
Bisher schützte viele Mittelständler unbeabsichtigt eine simple Ökonomie: Ein Angriff war teuer, weil er Zeit und Expertise erforderte. KI macht beides verfügbar - automatisiert, skalierbar, fast zum Nulltarif. Wochen werden zu Stunden. Je niedriger die Kosten pro Angriff, desto attraktiver werden Ziele, die sich vorher nicht lohnten.
KI-Agenten scannen Angriffsoberflächen, korrelieren CVE-Daten mit erkannten Versionen und generieren passende Exploit-Ketten ohne menschliches Zutun.
OSINT-gestützte Spear-Phishing-Mails in fehlerfreiem Deutsch, abgestimmt auf interne Strukturen, z.B. kombiniert mit Deepfake-Voice-Calls für CEO-Fraud-Szenarien.
Agentische Malware entscheidet selbst, welcher Pfad weiterführt und welche Tools nachgeladen werden. Statt eigener Schadsoftware missbraucht sie vorhandene Admin- und Systemwerkzeuge (LotL) und entgeht damit der Erkennung.
Der Schutz, der vor zwei Jahren noch ausreichte, weil Angreifer ihre Zeit auf lohnendere Ziele verwendeten, reicht heute nicht mehr. Ihre offenen Flanken werden gefunden, das ist sicher. Entscheidend ist nur, ob Sie Schwachstellen schneller schließen, als Angreifer mit KI-Unterstützung neue finden.
§03.03 · Egal welche Plattform
Sicherheitsberatung scheitert oft an der Plattform-Realität. Windows-Spezialisten, die Linux nicht anfassen. Netzwerker, die kein AD verstehen. Cloud-Berater ohne On-Prem-Erfahrung. Wir decken die volle Breite ab, weil reale Infrastrukturen heterogen sind.
Beispielhafte Maßnahmen · Umfang je nach Infrastruktur
§03.04 · Methodik
Ein einzelner Pentest ist eine Momentaufnahme. Ein einmaliger Härtungssprint ist ein Strohfeuer. Echte Resilienz entsteht aus einem kontinuierlichen Zyklus: analysieren, härten, testen - dauerhaft überwacht. Wir bauen diesen Zyklus mit Ihnen auf und betreiben ihn so lange mit, bis Ihr Team ihn selbst trägt.
Asset- und Bestandsaufnahme, Konfigurations- und Active-Directory-Audit, Risiko-Einordnung. Das technische Lagebild: was ist da, was ist offen, was ist kritisch.
Priorisierte Umsetzung der wichtigsten Maßnahmen. CIS-/BSI-/Hersteller-Empfehlungen statt Bauchgefühl, dokumentierter Nachweis statt Behauptung.
Schwachstellen-Scans und -Tests, Konfigurations- und Angriffsflächen-Prüfungen, Angriffssimulationen - und der externe Pentest unseres Offensive-Partners. Wir prüfen, ob die Härtung praktisch greift; Findings fließen zurück in die Analyse.
Die durchgehende Ebene über allen Phasen: laufende Überwachung von Systemen, Logs, Konfigurations-Drift und Angriffsfläche. Abweichungen fließen sofort in die nächste Analyse.
§03.05 · Unser Angebot
Zwei Personentage, umgesetzt über 2-3 Wochen: 8-12 Härtungsmaßnahmen mit dem größten Sicherheitsgewinn, quer über lokales AD und Microsoft 365. Nach jeder Maßnahme prüfen wir, ob Ihre zentralen Dienste zuverlässig weiterlaufen; passt etwas nicht, wählen wir eine Alternative.
Analysieren
Kurzer Check der Basics: Welche grundlegenden Schutzmaßnahmen fehlen?
Priorisieren
Festlegung der wichtigsten Maßnahmen mit dem größten Sicherheitsgewinn.
Umsetzen & Nachschleifen
8–12 Maßnahmen werden umgesetzt. Nach jeder Härtung prüfen wir, ob die zentralen Dienste weiterhin zuverlässig laufen, und schleifen bei Bedarf nach.
Übergeben
Vorher/Nachher-Status, umgesetzte Maßnahmen und konkrete Handlungsempfehlungen.
Wir melden uns innerhalb von 24 Stunden (werktags) mit einem Angebot zum CyberSprint bei Ihnen.
§03.06 · Leistungsbausteine
Jeder Baustein liefert ein definiertes Ergebnis. Sie wissen vorher, was Sie bekommen, und nachher, was sich verändert hat. Kombinierbar, einzeln buchbar, kein Beratungs-Abo.
Technische Schwachstellenanalyse und Bestandsaufnahme von Active Directory, Netzwerk, Servern und Endpoints. Identifikation kritischer Schwachstellen und Konfigurationslücken.
Ergebnis
Findings-Bericht, priorisierte Maßnahmenliste, Quick-Win-Katalog
External, Internal, Web und AD-Assessment durch unseren festen Offensive-Partner, gesteuert von Naviro. Realistische Angriffsketten, ausnutzbare Findings, keine Standard-Scanner-Reports.
Ergebnis
Detaillierter Report mit Reproduktionsschritten, Management-Summary, Retest-Option
Zwei Arbeitstage, acht bis zwölf konkrete Maßnahmen umgesetzt. Schnelle Schließung der gefährlichsten offenen Flanken mit dokumentiertem Nachweis.
Ergebnis
Umgesetzte Härtungs-Maßnahmen, Vorher-Nachher-Dokumentation
Tiering-Modell, PAW-Konzept, LAPS, gMSA, Bereinigung privilegierter Gruppen, Angriffspfad-Analyse und -Härtung. Entra Conditional Access optional (lizenzabhängig).
Ergebnis
Gehärtetes AD, dokumentierte Tiering-Struktur, eingerichtete PAWs
Aufbau oder Tuning eines funktionierenden SIEM mit abgestimmten Detection-Rules nach MITRE ATT&CK. EDR-Policies schärfen: Prevention aktivieren, Ausnahmen bereinigen, Fehlalarme reduzieren. Honeypots als Frühwarnung platzieren. Auf Wunsch betreiben wir die Detection dauerhaft weiter, als Managed Detection and Response.
Ergebnis
Funktionierende Detection mit dokumentierten Detection-Rules, platzierten Honeypots und Alert-Triage
Red Teaming gegen die gehärtete Umgebung: realistische Angriffssimulationen unseres Offensive-Partners. Wir steuern den Test, validieren Detection und Response und tunen mit Ihrem Team nach.
Ergebnis
Validierte Schutzwirkung, getunte Detection, dokumentierte Lessons Learned
Realistische Phishing-Kampagnen, von uns selbst durchgeführt: Szenarien auf dem Niveau aktueller, KI-gestützter Angriffe, abgestimmt auf Ihre Abläufe. Die Ergebnisse fließen in Schulung und Härtung ein, nicht in Schuldzuweisungen.
Ergebnis
Klickraten-Report, Schulungsempfehlung, messbarer Awareness-Fortschritt
§03.07 · Warum Naviro
Beratung zeigt Risiken, ein Pentest-Anbieter deckt Lücken auf, ein Systemhaus setzt um, was zum Stack passt. Jede Disziplin für sich bleibt Stückwerk. Genau die Lücken dazwischen schließen wir: technisch und im laufenden Betrieb.
| Kriterium | Klassische Beratung | Pentest-Anbieter | IT-Systemhaus | Naviro |
|---|---|---|---|---|
| Konzeption & Strategie | Vollständig | Nur teilweise | Produktgetrieben | Vollständig, normnah |
| Schwachstellen identifizieren | Aus dem Fragebogen | Technisch tief | Selten | Technisch tief, mehrschichtig |
| Findings tatsächlich schließen | - | - | Nur was zum Produktstack passt | Plattform-agnostisch, vollständig |
| Härtung Windows, Linux, Cloud | Konzeptionell | - | Stärken im verkauften Stack | Volle Breite, alle Plattformen |
| Detection & Response betreiben | - | - | Als Produkt-Vertrieb | Aufbau und Operations |
| Validierung durch Offensive | - | Ja, einmalig | - | Ja, über festen Partner, kontinuierlich im Zyklus |
| Befähigung Ihres Teams | Begrenzt | - | Schafft Abhängigkeit | Empowerment als Prinzip |
§03.08 · FAQ
Eine realistische Angriffssimulation gegen Ihre Organisation: Ein Red Team verhält sich wie ein echter Angreifer, über Technik, Prozesse und Menschen hinweg. Bei Naviro führt das unser fester Offensive-Partner durch, wir steuern den Einsatz und schließen die gefundenen Lücken selbst.
Ein Penetrationstest prüft definierte Systeme auf Schwachstellen, ein Red Teaming testet zielorientiert die gesamte Verteidigung inklusive Detection und Response. Kurz: Der Pentest fragt, welche Lücken es gibt. Das Red Teaming fragt, ob Sie einen Angriff bemerken und stoppen. Beides fließt bei uns in den Härtungs-Zyklus zurück.
Klare Rollen und Erreichbarkeiten, Meldewege inklusive der NIS2-Fristen (24 Stunden Frühwarnung, 72 Stunden Meldung), eine priorisierte Wiederanlauf-Reihenfolge, Kommunikationsvorlagen und geübte Playbooks für die häufigsten Szenarien wie Ransomware. Entscheidend ist nicht das Dokument, sondern die Übung: Ein Plan, der nie getestet wurde, hält im Ernstfall nicht.
Gesetz in Kraft seit 06.12.2025. In sechs Schritten Betroffenheit klären.
Jetzt prüfen →Schätzen Sie Ihr jährliches Cyber-Schadenspotenzial - zwei Minuten, kostenfrei.
Jetzt berechnen →24 Fragen, Ergebnis nach ISO 27001 / BSI - anonym, kostenfrei.
Reifegrad messen →