NIS2 gilt: Registrierungsfrist seit 06.03.2026 abgelaufen. Sind Sie betroffen?Betroffenheit prüfen →
Kontakt

§03 · Härtung & Abwehr

Sie haben Firewalls. Sie haben EDR.
Trotzdem stehen Türen offen.

Default-Konfigurationen seit Tag 1. Pentest-Findings, die nie geschlossen wurden. Active Directories, in denen Kerberoasting immer noch funktioniert. Und aktuell: Angreifer, die mit KI in Stunden schaffen, wofür sie früher Wochen brauchten. Wir härten Ihre Infrastruktur, bevor andere sie kompromittieren.

Vorgehensweise ansehen Härtungs-Check starten

Was uns von klassischer Beratung unterscheidet

Wir liefern keine Empfehlungen, die im Bericht versanden. Wir setzen technisch um, was wir empfehlen, bis die Konfiguration im System steht, nicht auf Papier.

§03.01 · Die unbequeme Realität

Was wir bei fast jedem Audit finden.

Keine exotischen Zero-Days. Konfigurationen, die seit zehn Jahren niemand angefasst hat. Überlastete IT-Teams und Pentest-Findings, die nie geschlossen wurden.

Ein typischer Befund nach 48 Stunden Assessment im Mittelstand: Default-Credentials auf mindestens einem Management-Interface, LDAP ohne Signing, fehlende Netzsegmentierung zwischen Client- und Server-VLAN, Domain Admins mit Kennwörtern älter als 1.000 Tage, ungepatchte Hypervisoren. Nichts davon ist komplex. Alles davon ist ausnutzbar.
01

Active Directory in Default-Konfiguration

Kerberoasting möglich, NTLMv1 aktiv, kein SMB-Signing, kein LAPS, Built-in Administrator aktiv, GenericAll/WriteDACL auf Domänenobjekten.

9 / 10 Audits
02

Patch-Stände jenseits jeder Toleranz

Hypervisoren über ein Jahr ungepatcht. Ungepatchte und anfällige Systeme aus dem Internet erreichbar. Linux-Server ohne automatische Sicherheits-Updates. Drittsoftware nie aktualisiert.

8 / 10 Audits
03

Flache Netze ohne Netzwerksegmentierung

Clients erreichen Server direkt. OT- und IT-Netze verbunden. Drucker im selben Segment wie Domain Controller. Lateral Movement ohne Hindernisse.

7 / 10 Audits
04

Logging vorhanden, Detection nicht

EDR nur im Audit-Modus, Blocking deaktiviert. SIEM ohne angepasste Detection Rules. Logs werden gesammelt, aber nicht ausgewertet. Ein Angreifer im Netz würde so nicht entdeckt werden.

8 / 10 Audits
05

Privilegierte Konten ohne Trennung

Kein Privileged Access Management (PAM): Alltagsaufgaben laufen mit Domain-Admin-Rechten. Keine separate Admin-Workstation/JumpHost. Service-Accounts mit unbegrenzten Rechten und schwachen Passwörtern.

9 / 10 Audits
06

Pentest-Findings ohne Nachverfolgung

Pentest-Berichte liegen als PDFs im Sharepoint. High-Findings werden nie geschlossen - Folgepentests stellen dieselben Schwachstellen erneut fest.

6 / 10 Audits

§03.02 · Der Game Changer

KI hebt das Angreiferniveau. Drastisch.

Bisher schützte viele Mittelständler unbeabsichtigt eine simple Ökonomie: Ein Angriff war teuer, weil er Zeit und Expertise erforderte. KI macht beides verfügbar - automatisiert, skalierbar, fast zum Nulltarif. Wochen werden zu Stunden. Je niedriger die Kosten pro Angriff, desto attraktiver werden Ziele, die sich vorher nicht lohnten.

Manuell · Wochen Autonom · Stunden

Reconnaissance & Exploit-Generierung

KI-Agenten scannen Angriffsoberflächen, korrelieren CVE-Daten mit erkannten Versionen und generieren passende Exploit-Ketten ohne menschliches Zutun.

Generisch Hyperpersonalisiert

Phishing & Social Engineering

OSINT-gestützte Spear-Phishing-Mails in fehlerfreiem Deutsch, abgestimmt auf interne Strukturen, z.B. kombiniert mit Deepfake-Voice-Calls für CEO-Fraud-Szenarien.

Skript-basiert Adaptiv autonom

Lateral Movement & Persistence

Agentische Malware entscheidet selbst, welcher Pfad weiterführt und welche Tools nachgeladen werden. Statt eigener Schadsoftware missbraucht sie vorhandene Admin- und Systemwerkzeuge (LotL) und entgeht damit der Erkennung.

Der Schutz, der vor zwei Jahren noch ausreichte, weil Angreifer ihre Zeit auf lohnendere Ziele verwendeten, reicht heute nicht mehr. Ihre offenen Flanken werden gefunden, das ist sicher. Entscheidend ist nur, ob Sie Schwachstellen schneller schließen, als Angreifer mit KI-Unterstützung neue finden.

§03.03 · Egal welche Plattform

Wir härten Ihre Systeme. Plattformunabhängig.

Sicherheitsberatung scheitert oft an der Plattform-Realität. Windows-Spezialisten, die Linux nicht anfassen. Netzwerker, die kein AD verstehen. Cloud-Berater ohne On-Prem-Erfahrung. Wir decken die volle Breite ab, weil reale Infrastrukturen heterogen sind.

Beispielhafte Maßnahmen · Umfang je nach Infrastruktur

Identity

Active Directory & Entra ID

  • AD-Tiering-Modell und PAW-Konzept
  • Kerberoasting- und AS-REP-Hardening
  • LAPS, gMSA, Protected Users
  • Entra Conditional Access, PIM
  • Angriffspfad-Analyse & gezielte AD-Härtung
Windows Server

Windows-Infrastruktur

  • CIS-Benchmark- und STIG-Härtung
  • WDAC, AppLocker, Credential Guard
  • SMB-Signing, LDAP-Signing, NTLM Deaktivierung
  • WSUS-, Defender- und ASR-Baseline
  • Zertifizierungsstellen- und PKI-Härtung (AD CS)
Linux & Unix

Linux-Server & Container

  • CIS-Benchmarks für Debian, Ubuntu, RHEL
  • SELinux- und AppArmor-Profile
  • SSH-Härtung, sudoers-Hygiene, auditd
  • Container-Härtung, Image-Scanning
  • Kernel-Hardening, sysctl-Baseline
Netzwerk

Netzwerk & Perimeter

  • Mikrosegmentierung, VLAN- und Zonen-Konzept
  • Firewall-Regelwerks-Bereinigung
  • 802.1X, NAC, Port-Security
  • VPN- und Remote-Access-Härtung
  • Zero-Trust- und SASE-Architektur
Endpoint

Endpoints & Mobile

  • EDR/XDR-Tuning vom Audit- in den Block-Modus
  • Disk Encryption, Boot-Integrität
  • Intune-, Jamf- und MDM-Baselines
  • Browser-Härtung und Extension-Control
  • USB- und Peripherie-Kontrolle
Cloud & SaaS

Cloud & M365

  • Azure-Landing-Zone-Härtung
  • M365 Secure Score und SSPM
  • Identity- und Tenant-Sicherheit
  • SaaS-App- und OAuth-Berechtigungs-Kontrolle
  • Backup und Recovery für SaaS-Daten

§03.04 · Methodik

Der Naviro Härtungs-Zyklus.

Ein einzelner Pentest ist eine Momentaufnahme. Ein einmaliger Härtungssprint ist ein Strohfeuer. Echte Resilienz entsteht aus einem kontinuierlichen Zyklus: analysieren, härten, testen - dauerhaft überwacht. Wir bauen diesen Zyklus mit Ihnen auf und betreiben ihn so lange mit, bis Ihr Team ihn selbst trägt.

04 · ÜBERWACHEN HÄRTUNGS ZYKLUS 01 ANALYSIEREN Lagebild 02 HÄRTEN Umsetzen 03 TESTEN Validieren EXTERNER PENTEST · PARALLEL
01

Analysieren

Asset- und Bestandsaufnahme, Konfigurations- und Active-Directory-Audit, Risiko-Einordnung. Das technische Lagebild: was ist da, was ist offen, was ist kritisch.

02

Härten

Priorisierte Umsetzung der wichtigsten Maßnahmen. CIS-/BSI-/Hersteller-Empfehlungen statt Bauchgefühl, dokumentierter Nachweis statt Behauptung.

03

Testen

Schwachstellen-Scans und -Tests, Konfigurations- und Angriffsflächen-Prüfungen, Angriffssimulationen - und der externe Pentest unseres Offensive-Partners. Wir prüfen, ob die Härtung praktisch greift; Findings fließen zurück in die Analyse.

04

Überwachen

Die durchgehende Ebene über allen Phasen: laufende Überwachung von Systemen, Logs, Konfigurations-Drift und Angriffsfläche. Abweichungen fließen sofort in die nächste Analyse.

§03.05 · Unser Angebot

Der CyberSprint.

Zwei Personentage, umgesetzt über 2-3 Wochen: 8-12 Härtungsmaßnahmen mit dem größten Sicherheitsgewinn, quer über lokales AD und Microsoft 365. Nach jeder Maßnahme prüfen wir, ob Ihre zentralen Dienste zuverlässig weiterlaufen; passt etwas nicht, wählen wir eine Alternative.

Festpreis-Paket
2.690 €
Pauschal, zzgl. MwSt. Jetzt Angebot anfordern

Was Sie bekommen

  • 8–12 praxiserprobte Härtungsmaßnahmen, sofort wirksam - quer über lokales AD und Microsoft 365 / Entra ID. Von LAPS, LDAP- & SMB-Signing und NTLM-Abschaltung bis zu MFA-Pflicht für privilegierte Konten, Conditional Access und Tenant-Härtung - und vieles mehr, abhängig von den Findings.
  • Schnelle Analyse: Welche Sicherheits-Basics sind vorhanden, welche Lücken bestehen noch?
  • Gezielte Umsetzung in fokussierten Blöcken - inklusive Nachkontrolle der lokalen Dienste, ohne zusätzliche Tools oder Lizenzkosten.
  • Abschlussdokumentation: Vorher/Nachher-Status, umgesetzte Maßnahmen, klare Nachweise für interne und externe Prüfungen.

Warum das wichtig ist

  • Sicherheits-Baseline schaffen: Ihr Unternehmen steht in wenigen Wochen auf einem deutlich stabileren Fundament.
  • Entlastung für IT-Leiter & Teams: Wir übernehmen die Umsetzung - sofortige Wirkung ohne internen Mehraufwand.
  • Schutz vor Ausfällen & Angriffen: Angriffsflächen werden reduziert, Cyber-Vorfälle unwahrscheinlicher.
  • Sichtbarer Fortschritt in kürzester Zeit: Schnelle Ergebnisse statt langer Projekte.
Der Ablauf
01

Analysieren

Sicherheits-Check

Kurzer Check der Basics: Welche grundlegenden Schutzmaßnahmen fehlen?

Lückenbild
02

Priorisieren

Maßnahmen-Auswahl

Festlegung der wichtigsten Maßnahmen mit dem größten Sicherheitsgewinn.

Maßnahmenplan
03

Umsetzen & Nachschleifen

Hands-on Umsetzung

8–12 Maßnahmen werden umgesetzt. Nach jeder Härtung prüfen wir, ob die zentralen Dienste weiterhin zuverlässig laufen, und schleifen bei Bedarf nach.

8–12 Maßnahmen
04

Übergeben

Dokumentation & Nachweise

Vorher/Nachher-Status, umgesetzte Maßnahmen und konkrete Handlungsempfehlungen.

Abschlussdoku
8–12 Maßnahmen umgesetzt Sicherheits-Fundament hergestellt IT spürbar entlastet Klarer Sicherheitsfortschritt
CyberSprint · Festpreis
2.690 €
Pauschal, zzgl. MwSt. · Start nach kurzem Erstgespräch
Jetzt Angebot anfordern Individuelles Angebot?

§03.06 · Leistungsbausteine

Konkrete Pakete statt abstrakter Beratung.

Jeder Baustein liefert ein definiertes Ergebnis. Sie wissen vorher, was Sie bekommen, und nachher, was sich verändert hat. Kombinierbar, einzeln buchbar, kein Beratungs-Abo.

Assess

Härtungs-Assessment

Technische Schwachstellenanalyse und Bestandsaufnahme von Active Directory, Netzwerk, Servern und Endpoints. Identifikation kritischer Schwachstellen und Konfigurationslücken.

Ergebnis

Findings-Bericht, priorisierte Maßnahmenliste, Quick-Win-Katalog

Assess

Penetrationstest

External, Internal, Web und AD-Assessment durch unseren festen Offensive-Partner, gesteuert von Naviro. Realistische Angriffsketten, ausnutzbare Findings, keine Standard-Scanner-Reports.

Ergebnis

Detaillierter Report mit Reproduktionsschritten, Management-Summary, Retest-Option

Harden

CyberSprint

Zwei Arbeitstage, acht bis zwölf konkrete Maßnahmen umgesetzt. Schnelle Schließung der gefährlichsten offenen Flanken mit dokumentiertem Nachweis.

Ergebnis

Umgesetzte Härtungs-Maßnahmen, Vorher-Nachher-Dokumentation

Harden

AD- & Identity-Härtung

Tiering-Modell, PAW-Konzept, LAPS, gMSA, Bereinigung privilegierter Gruppen, Angriffspfad-Analyse und -Härtung. Entra Conditional Access optional (lizenzabhängig).

Ergebnis

Gehärtetes AD, dokumentierte Tiering-Struktur, eingerichtete PAWs

Detect

SIEM & Detection Engineering

Aufbau oder Tuning eines funktionierenden SIEM mit abgestimmten Detection-Rules nach MITRE ATT&CK. EDR-Policies schärfen: Prevention aktivieren, Ausnahmen bereinigen, Fehlalarme reduzieren. Honeypots als Frühwarnung platzieren. Auf Wunsch betreiben wir die Detection dauerhaft weiter, als Managed Detection and Response.

Ergebnis

Funktionierende Detection mit dokumentierten Detection-Rules, platzierten Honeypots und Alert-Triage

Verify

Red Team

Red Teaming gegen die gehärtete Umgebung: realistische Angriffssimulationen unseres Offensive-Partners. Wir steuern den Test, validieren Detection und Response und tunen mit Ihrem Team nach.

Ergebnis

Validierte Schutzwirkung, getunte Detection, dokumentierte Lessons Learned

Verify

Phishing-Simulation

Realistische Phishing-Kampagnen, von uns selbst durchgeführt: Szenarien auf dem Niveau aktueller, KI-gestützter Angriffe, abgestimmt auf Ihre Abläufe. Die Ergebnisse fließen in Schulung und Härtung ein, nicht in Schuldzuweisungen.

Ergebnis

Klickraten-Report, Schulungsempfehlung, messbarer Awareness-Fortschritt

§03.07 · Warum Naviro

Sicherheit entsteht erst im Zusammenspiel.

Beratung zeigt Risiken, ein Pentest-Anbieter deckt Lücken auf, ein Systemhaus setzt um, was zum Stack passt. Jede Disziplin für sich bleibt Stückwerk. Genau die Lücken dazwischen schließen wir: technisch und im laufenden Betrieb.

Kriterium Klassische Beratung Pentest-Anbieter IT-Systemhaus Naviro
Konzeption & Strategie Vollständig Nur teilweise Produktgetrieben Vollständig, normnah
Schwachstellen identifizieren Aus dem Fragebogen Technisch tief Selten Technisch tief, mehrschichtig
Findings tatsächlich schließen - - Nur was zum Produktstack passt Plattform-agnostisch, vollständig
Härtung Windows, Linux, Cloud Konzeptionell - Stärken im verkauften Stack Volle Breite, alle Plattformen
Detection & Response betreiben - - Als Produkt-Vertrieb Aufbau und Operations
Validierung durch Offensive - Ja, einmalig - Ja, über festen Partner, kontinuierlich im Zyklus
Befähigung Ihres Teams Begrenzt - Schafft Abhängigkeit Empowerment als Prinzip

§03.08 · FAQ

Häufige Fragen zu Härtung, Pentest und Red Teaming.

Eine realistische Angriffssimulation gegen Ihre Organisation: Ein Red Team verhält sich wie ein echter Angreifer, über Technik, Prozesse und Menschen hinweg. Bei Naviro führt das unser fester Offensive-Partner durch, wir steuern den Einsatz und schließen die gefundenen Lücken selbst.

Ein Penetrationstest prüft definierte Systeme auf Schwachstellen, ein Red Teaming testet zielorientiert die gesamte Verteidigung inklusive Detection und Response. Kurz: Der Pentest fragt, welche Lücken es gibt. Das Red Teaming fragt, ob Sie einen Angriff bemerken und stoppen. Beides fließt bei uns in den Härtungs-Zyklus zurück.

Klare Rollen und Erreichbarkeiten, Meldewege inklusive der NIS2-Fristen (24 Stunden Frühwarnung, 72 Stunden Meldung), eine priorisierte Wiederanlauf-Reihenfolge, Kommunikationsvorlagen und geübte Playbooks für die häufigsten Szenarien wie Ransomware. Entscheidend ist nicht das Dokument, sondern die Übung: Ein Plan, der nie getestet wurde, hält im Ernstfall nicht.

§03.09 · Nächster Schritt

Wissen Sie, wo Ihre Verteidigung wirklich steht?

30 Minuten, kostenfrei, ohne Pitch. Sie schildern Ihren Aufbau, wir benennen die gefährlichsten offenen Flanken und den Härtungs-Schritt, der als nächstes den größten Effekt hat.

NIS2 betrifft Sie?

Gesetz in Kraft seit 06.12.2025. In sechs Schritten Betroffenheit klären.

Jetzt prüfen →
NIS2 · AKUT

Was kostet ein Vorfall?

Schätzen Sie Ihr jährliches Cyber-Schadenspotenzial - zwei Minuten, kostenfrei.

Jetzt berechnen →
Risiko-Rechner

Wie reif ist Ihr ISMS?

24 Fragen, Ergebnis nach ISO 27001 / BSI - anonym, kostenfrei.

Reifegrad messen →
Reifegrad-Test