Konzernsicherheit für den Mittelstand.
Ich habe Firewalls für Konzerne mit mehreren tausend Nutzern betrieben. Heute mache ich das für Betriebe im Münsterland, mit derselben Technik, ohne den Konzernpreis.
Gleiche Zonen, gleiches Regelwerk. Was von außen anklopft, richtet sich ohnehin nicht nach Ihrer Größe.
Was ich mache.
Planung, Migration, Betrieb. Segmentierung nach Zonen mit App-ID-Regelwerk statt gewachsener Port-Listen. Heißt: Eine Infektion im Büro kommt nicht mehr in die Fertigung.
MIGRATION UND REGELWERKMANAGED FIREWALLMonitoring, Updates, Regelwerk-Pflege, zur monatlichen Pauschale statt auf Zuruf und Stundenzettel. Ich betreibe, was ich verkaufe.
WAS DER BETRIEB ABDECKTMICROSOFT 365 & IDENTITÄTEntra ID, Conditional Access, passwortlose Anmeldung mit YubiKey und Windows Hello. Gestohlene Zugangsdaten laufen damit ins Leere.
ANMELDUNG ABSICHERNE-MAIL-SICHERHEITHornetsecurity davor, die Kette dahinter: SPF, DKIM, DMARC, MTA-STS. Das entscheidet, ob jemand in Ihrem Namen schreiben kann.
DIE GANZE KETTEOT-SICHERHEIT FÜR DIE PRODUKTIONNetztrennung zwischen Produktion und Büro, Fernwartungszugänge unter Kontrolle, Maschinen eingesperrt statt gepatcht. Ein Tag Stillstand hat einen Preis. Sie kennen ihn.
NETZE TRENNENINCIDENT RESPONSE & BACKUPKompromittierte Konten eindämmen, Audit-Logs auswerten, Meldung nach Art. 33 DSGVO. Dazu Backups mit bestandenem Restore-Test. Alles andere ist keins.
ZUM BASIS-CHECKZwei Welten. Dieselbe Technik.
Wenn die Halle steht, zählt jede Stunde.
Produktion und Büro im selben flachen Netz, Fernwartungszugänge, die keiner kennt, Maschinen, die nie ein Update bekommen und trotzdem laufen müssen. Ich trenne die Netze, bevor ein Vorfall es tut.
- NETZSEGMENTIERUNG PRODUKTION/BÜRO
- FERNWARTUNG UNTER KONTROLLE
- NIS2 & OEM-FRAGEBOGEN
- MASCHINEN OHNE UPDATES ABSICHERN
Verschwiegenheit ist auch eine technische Frage.
Mandanten- und Kundendaten, berufsrechtliche Pflichten, Fachsoftware mit Vorgaben, und im Zweifel haftet der Partner persönlich. Ich sichere das technisch ab, zu kalkulierbaren Kosten.
- MICROSOFT 365 & CONDITIONAL ACCESS
- E-MAIL-AUTHENTIFIZIERUNG
- PASSWORTLOSE ANMELDUNG
Entscheidend ist nicht die Branche. Entscheidend ist, ob ein Ausfall Ihrem Unternehmen richtig wehtut, und ob Sie das Risiko kennen.
Mehr-Faktor allein hätte diesen Vorfall nicht gestoppt.
Fünf Schritte, oft in unter einer Stunde. Die Anmeldung war mit einem zweiten Faktor geschützt, und der Angreifer ist trotzdem im Postfach gelandet. So geht das.
Gefälschte Rechnung im Postfach. Richtiger Ansprechpartner, korrektes Deutsch.
Der Link führt auf einen Spiegel der echten Anmeldung. Passwort und zweiter Faktor werden durchgereicht.
Der Angreifer schneidet das Sitzungs-Token mit. Die Mehr-Faktor-Anmeldung ist damit umgangen.
Zugriff auf das Postfach mit dem gestohlenen Token. Fremdes Gerät, anderes Land.
Gerät nicht verwaltet, Land nicht erlaubt.Weiter ins flache Netz. Am Ende steht die Fertigung.
Die Mehr-Faktor-Anmeldung war aktiv, und sie hat nicht gereicht. Genau das ist das Muster, das ich im Mittelstand immer wieder sehe.
Das Token ist gestohlen und nützt trotzdem nichts. Conditional Access lässt die Anmeldung nur von einem verwalteten Gerät und aus einem erlaubten Land zu. Beides trifft beim Angreifer nicht zu, die Kette endet bei Schritt vier.
Erst der Befund, dann das Angebot.
Außencheck, dann Basis-Check.
30 Minuten, zwei Fragen, ein Befund. Kostenlos, von außen, ohne Zugriff auf Ihr Netz. Danach, wenn Sie wollen: der Basis-Check zum Festpreis, mit Ampel-Bericht und priorisierten Maßnahmen. Der Bericht gehört Ihnen, auch bei einer Entscheidung gegen LDGS.
Umsetzen, was der Befund vorgibt.
Die wichtigsten Maßnahmen in der Reihenfolge, die Risiko und Nutzen bestimmen. Fester Umfang, feste Kosten, definiertes Ende. Kein Beratungsabo.
Betreiben, was aufgebaut ist.
Monitoring, Updates, Reviews, ein Ansprechpartner, der zurückruft, zur monatlichen Pauschale. Bewusst die letzte Stufe, nicht die erste: Ich verkaufe keinen Wartungsvertrag für eine Umgebung, die ich nicht kenne.
Ich mache den Befund selbst.
Sie sprechen mit dem, der die Firewall danach auch einrichtet. Kein Vertriebstermin, bei dem später jemand anderes auftaucht, und keine Nummer in einem Ticketsystem.
Lucas Dornbusch
LDGS IT-CONSULTING · GRONAU (WESTF.)Was Kunden sagen.
Die alte Firewall hat niemand mehr gepflegt. Heute steht da eine Palo Alto, Produktion und Büro sind getrennt, und angemeldet wird nur mit Stick und freigegebenem Gerät, im Haus wie von unterwegs.
Bewertungen von Kunden stehen auch hier:
Wissen, wo Sie stehen.
30 Minuten, zwei Fragen, ein Befund. Ich schaue von außen auf Ihre E-Mail-Konfiguration und Ihre erreichbaren Systeme, und sage Ihnen, was ich sehe. Kein Verkaufsgespräch.
- SIE SCHREIBEN
Vier Felder im Formular. Mehr braucht es für den Anfang nicht.
- ICH SCHAUE VON AUSSEN
Ihre erreichbaren Systeme und Ihre E-Mail-Domain. Ohne Zugang zu Ihrem Netz.
- SIE BEKOMMEN DEN BEFUND
30 Minuten im Klartext. Was daraus wird, entscheiden Sie.