# IT-Sicherheit für den Mittelstand | LDGS Gronau (ldgs.de) > IT-SICHERHEIT FÜR DEN MITTELSTAND · GRONAU (WESTF.) Konzernsicherheit für den Mittelstand. Ich habe Firewalls für Konzerne mit mehreren tausend Nutzern betrieben. Heute mache ich das für Betriebe im Münsterland, mit derselben Technik, ohne den Konzernpreis. Außencheck vereinbaren, kostenlos /security-check Was ich mache /leistungen ARCHITEKTUR · MASSSTAB NUTZER STANDORTE Gleiche Zonen, gleiches Regelwerk. Was von außen anklopft, richtet sich ohnehin nicht nach Ihrer Größe. KONZERN MITTELSTAND INTERNET · UNGEFILTERT FIREWALL · ZONENTRENNUNG BÜRO PRODUKTION Was ich mache. FIREWALL & NETZWERK · PALO ALTO Planung, Migration, Betrieb. Segmentierung nach Zonen mit App-ID-Regelwerk statt gewachsener Port-Listen. Heißt: Eine Infektion im Büro kommt nicht mehr in die Fertigung. MIGRATION UND REGELWERK /palo-alto-firewall MANAGED FIREWALL Monitoring, Updates, Regelwerk-Pflege, zur monatlichen Pauschale statt auf Zuruf und Stundenzettel. Ich betreibe, was ich verkaufe. WAS DER BETRIEB ABDECKT /managed-firewall MICROSOFT 365 & IDENTITÄT Entra ID, Conditional Access, passwortlose Anmeldung mit YubiKey und Windows Hello. Gestohlene Zugangsdaten laufen damit ins Leere. ANMELDUNG ABSICHERN /microsoft-365-sicherheit E-MAIL-SICHERHEIT Hornetsecurity davor, die Kette dahinter: SPF, DKIM, DMARC, MTA-STS. Das entscheidet, ob jemand in Ihrem Namen schreiben kann. DIE GANZE KETTE /e-mail-sicherheit OT-SICHERHEIT FÜR DIE PRODUKTION Netztrennung zwischen Produktion und Büro, Fernwartungszugänge unter Kontrolle, Maschinen eingesperrt statt gepatcht. Ein Tag Stillstand hat einen Preis. Sie kennen ihn. NETZE TRENNEN /ot-sicherheit INCIDENT RESPONSE & BACKUP Kompromittierte Konten eindämmen, Audit-Logs auswerten, Meldung nach Art. 33 DSGVO. Dazu Backups mit bestandenem Restore-Test. Alles andere ist keins. ZUM BASIS-CHECK /security-basis-check Zwei Welten. Dieselbe Technik. PRODUKTION & FERTIGUNG Wenn die Halle steht, zählt jede Stunde. Produktion und Büro im selben flachen Netz, Fernwartungszugänge, die keiner kennt, Maschinen, die nie ein Update bekommen und trotzdem laufen müssen. Ich trenne die Netze, bevor ein Vorfall es tut. NETZSEGMENTIERUNG PRODUKTION/BÜRO FERNWARTUNG UNTER KONTROLLE NIS2 & OEM-FRAGEBOGEN MASCHINEN OHNE UPDATES ABSICHERN KANZLEIEN & BÜROS Verschwiegenheit ist auch eine technische Frage. Mandanten- und Kundendaten, berufsrechtliche Pflichten, Fachsoftware mit Vorgaben, und im Zweifel haftet der Partner persönlich. Ich sichere das technisch ab, zu kalkulierbaren Kosten. MICROSOFT 365 & CONDITIONAL ACCESS E-MAIL-AUTHENTIFIZIERUNG PASSWORTLOSE ANMELDUNG Entscheidend ist nicht die Branche. Entscheidend ist, ob ein Ausfall Ihrem Unternehmen richtig wehtut, und ob Sie das Risiko kennen. Erst der Befund, dann das Angebot. STANDORTBESTIMMUNG Außencheck, dann Basis-Check. 30 Minuten, zwei Fragen, ein Befund. Kostenlos, von außen, ohne Zugriff auf Ihr Netz. Danach, wenn Sie wollen: der Basis-Check zum Festpreis, mit Ampel-Bericht und priorisierten Maßnahmen. D... ## Sitemap: - [Datenschutzerklärung | LDGS IT-Consulting](https://ldgs.de/datenschutz) LDGS IT-Consulting / Leistungen Branchen Befunde /befunde Über LDGS /ueber-ldgs Security-Check /security-check DATENSCHUTZ Datenschutzerklärung Stand: 27. Juli 2026 1. Datenschutz auf einen Blick Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie diese Website besuchen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können. Ausführliche Informationen zum Thema Datenschutz entnehmen Sie unserer unter diesem Text aufgeführten Datenschutzerklärung. Wer ist verantwortlich für die Datenerfassung auf dieser Website? Die Datenverarbeitung auf dieser Website erfolgt durch den Websitebetreiber. Dessen Kontaktdaten können Sie dem Abschnitt „Hinweis zur Verantwortlichen Stelle“ in dieser Datenschutzerklärung entnehmen. Wie erfassen wir Ihre Daten? Ihre Daten werden zum einen dadurch erhoben, dass Sie uns diese mitteilen. Hierbei kann es sich z. B. um Daten handeln, die Sie in ein Kontaktformular eingeben. Andere Daten werden automatisch oder nach Ihrer Einwilligung beim Besuch der Website durch unsere IT-Systeme erfasst. Das sind vor allem technische Daten (z. B. Internetbrowser, Betriebssystem oder Uhrzeit des Seitenaufrufs). Die Erfassung dieser Daten erfolgt automatisch, sobald Sie diese Website betreten. Wofür nutzen wir Ihre Daten? Ein Teil der Daten wird erhoben, um eine fehlerfreie Bereitstellung der Website zu gewährleisten. Andere Daten können zur Analyse Ihres Nutzerverhaltens verwendet werden. Welche Rechte haben Sie bezüglich Ihrer Daten? Sie haben jederzeit das Recht, unentgeltlich Auskunft über Herkunft, Empfänger und Zweck Ihrer gespeicherten personenbezogenen Daten zu erhalten. Sie haben außerdem ein Recht, die Berichtigung oder Löschung dieser Daten zu verlangen. Wenn Sie eine Einwilligung zur Datenverarbeitung erteilt haben, können Sie diese Einwilligung jederzeit für die Zukunft widerrufen. Außerdem haben Sie das Recht, unter bestimmten Umständen die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen. Des Weiteren steht Ihnen ein Beschwerderecht bei der zuständigen Aufsichtsbehörde zu. Hierzu sowie zu weiteren Fragen zum Thema Datenschutz können Sie sich jederzeit an uns wenden. Analyse-Tools und Tools von Drittanbietern Beim Besuch dieser Website kann Ihr Surf-Verhalten statistisch ausgewertet werden. Das geschieht vor allem mit sogenannten Analyseprogrammen. Detaillierte Informationen zu diesen Analyseprogrammen finden Sie in der folgenden Datenschutzerklärung. 2. Hosting Externes Hosting Diese Website wird bei einem externen Dienstleister gehostet (Hoster). Wir weisen darauf hin, dass der Betrieb unserer Website und die Server bei dem von uns beauftragten Anbieter Onepage GmbH, Hanauer Landstraße 172, 60314 Frankfurt am Main in Deutschland gehostet werden. Weitere Informationen zur Datenschutzerklärung von Onepage finden Sie unter folgendem Link: https://onepage.io/documents/Onepage_GmbH_Datenschutzi... - [IT-Sicherheitscheck für den Mittelstand | LDGS Gronau](https://ldgs.de/security-check) LDGS IT-Consulting / Leistungen Branchen Befunde /befunde Über LDGS /ueber-ldgs /security-check /security-check +49 2562 600 99 77 tel:+4925626009977 AUSSENCHECK IT-Sicherheitscheck von außen. Kostenlos, in 30 Minuten. Ich sehe mir an, welche Ihrer Systeme aus dem Internet erreichbar sind und ob sich Ihre E-Mail-Domain fälschen lässt. Die Liste Ihrer erreichbaren Systeme Was aus dem Internet antwortet, kann auch angegriffen werden. Den Zustand Ihrer E-Mail-Domain SPF, DKIM und DMARC entscheiden, ob jemand in Ihrem Namen schreiben kann. Eine Einschätzung mit Reihenfolge Was ich sehe und was ich zuerst angehen würde. Sie entscheiden danach, ob Sie etwas machen und mit wem. KOSTENLOS OHNE ZUGANG ZU IHREN SYSTEMEN KEIN VERKAUFSGESPRÄCH AUSSENCHECK ANFRAGEN SCHRITT 1 VON 2 SCHRITT 2 VON 2 Weiter Zurück Außencheck anfragen Wird gesendet … Ich bin einverstanden, dass meine Angaben zur Bearbeitung meiner Anfrage gespeichert werden. Details in der Datenschutzerklärung. aussencheck /security-check Ihre Firmen-Domain Damit ich vor dem Termin schon nachsehen kann, was von außen sichtbar ist. Bitte nur die Domain eintragen, zum Beispiel firma.de Name E-Mail Telefon (optional) Ohne Einwilligung kann ich die Anfrage nicht annehmen. firma.de Vor- und Nachname name@firma.de +49 … ICH SEHE MIR AN Was von dieser Domain aus dem Internet erreichbar ist SPF, DKIM und DMARC dieser Domain ANFRAGE ANGEKOMMEN Danke. Ich melde mich persönlich. Bis dahin sehe ich mir die Domain schon einmal an, damit der Termin nicht mit Fragen anfängt, die ich selbst beantworten kann. Das hat nicht geklappt. Schreiben Sie mir direkt an info@ldgs.de oder rufen Sie an. Ich melde mich persönlich zurück, meist innerhalb eines Werktags. Wir stimmen einen Termin ab, 30 Minuten, remote oder bei Ihnen. Sie bekommen den Befund im Gespräch. Kein Auftrag nötig. Zwei Dinge kann ich sehen, ohne einen Zugang zu bekommen. Beides steht öffentlich im Netz. Ihr Dienstleister zeigt es Ihnen selten, ein Angreifer schaut zuerst dort nach. AUSSENGRENZE Ausschnitt aus einem typischen Befund im Mittelstand. Kein Kundenfall, keine echten Daten. ERREICHBAR AUS DEM INTERNET Alles, was aus dem Internet antwortet, kann auch angegriffen werden. Im Außencheck gehe ich diese Liste für Ihre eigenen Adressen mit Ihnen durch. VPN-PORTAL ERREICHBAR WEBMAIL ERREICHBAR FERNWARTUNG OFFEN DATEIABLAGE OFFEN IHRE E-MAIL-DOMAIN Ohne DMARC kann jeder Ihre Adresse als Absender eintragen. Das steht öffentlich im DNS, dafür brauche ich keinen Zugang zu Ihrem Postfach. SPF GESETZT DKIM TEILWEISE DMARC FEHLT MTA-STS FEHLT Was nach dem Absenden passiert. Kein Newsletter, kein Vertriebsteam, kein automatischer Termin-Kalender. Ich lese die Anfrage selbst. Sie schicken die Anfrage ab Ich melde mich persönlich zurück, meist innerhalb eines Werktags. Wir stimmen einen Termin ab 30 Minuten, remote oder bei Ihnen vor Ort im westlichen Münsterland. Sie bekommen den Befund Im Gespräch, im Klartext, mit einer Reihenfolge. Kein Auftrag nötig. Den... - [OT-Sicherheit für die Produktion | LDGS Gronau](https://ldgs.de/ot-sicherheit) PRODUKTION & FERTIGUNG OT-Sicherheit für die Produktion Produktion und Büro hängen in vielen Betrieben im selben flachen Netz. Fängt sich ein Rechner im Vertrieb Ransomware ein, erreicht sie die Fertigung. Dann steht die Halle. Ich trenne die Netze, bringe die Fernwartungszugänge unter Kontrolle und räume das über Jahre gewachsene Firewall-Regelwerk auf. Dieselbe Technik, die vorher Konzerne mit mehreren tausend Nutzern abgesichert hat, angepasst an einen Betrieb mit 80 Mitarbeitern. STANDORT MÜNSTERLAND 4× PALO ALTO ZERTIFIZIERT Außencheck vereinbaren /security-check FERNWARTUNG · BESTANDSAUFNAHME ERFASSUNG MASSNAHME ZUGÄNGE GEFUNDEN UNTER KONTROLLE Kein Betrieb weiß aus dem Kopf, wer sich alles auf seine Maschinen aufschalten kann. Maschinenhersteller · Presse Dauerhaft offen Nur auf Anfrage Steuerungslieferant · Abfüllung Zugang seit Jahren unverändert Eigener Zugang, protokolliert Wartungsfirma · Klimatechnik Kein Ansprechpartner bekannt Zuständigkeit hinterlegt Softwarehaus · Betriebsdaten Zugriff auf das ganze Netz Nur auf die eine Zelle Herkunft unklar Niemand kennt den Zugang Abgeschaltet Hersteller · Roboterzelle Rund um die Uhr aktiv Zeitfenster gesetzt Was ich in Produktionsnetzen immer wieder sehe Das ist kein Einzelfall, sondern das Muster. Vier Punkte, die in fast jedem Produktionsbetrieb offen liegen und die ein Angreifer als Erstes findet. NETZSEGMENTIERUNG Produktion und Büro im selben flachen Netz Ein Rechner im Vertrieb fängt sich Ransomware ein, und weil kein Segment dazwischenliegt, erreicht sie die Maschinensteuerung. Ein Klick in der Buchhaltung, und die Halle steht. ZUGRIFFSKONTROLLE Fernwartungszugänge, die keiner mehr kennt Maschinenhersteller haben sich vor Jahren einen Zugang eingerichtet. Wer ihn heute nutzt, über welchen Weg und mit welchem Passwort, weiß im Betrieb niemand. Jeder dieser Zugänge ist eine offene Tür, an die sich keiner erinnert. OT-HÄRTUNG Steuerungen, die nie ein Update bekommen Die SPS läuft seit zwölf Jahren und darf nicht angefasst werden, sonst steht die Produktion. Patchen ist keine Option. Absichern lässt sie sich trotzdem, indem man sie einkapselt, statt sie zu verändern. REGELWERK Ein Firewall-Regelwerk, an das sich keiner herantraut Über zehn Jahre sind hunderte Regeln entstanden, viele davon längst tot. Keiner löscht sie, aus Angst, etwas Wichtiges zu treffen. In genau diesem Wildwuchs verstecken sich die Wege, die längst zu gehörten. Wie ich ein Produktionsnetz absichere OT-Sicherheit, im Englischen OT Security, ist der Schutz der Betriebstechnik in der Produktion: Maschinensteuerungen, SPS und Fernwartung. Sie folgt anderen Regeln als die Büro-IT, weil sich Anlagen nicht einfach neu starten oder patchen lassen. Palo Alto ist meine Spezialität. Ich sichere aber mit der Firewall ab, die zu Ihrem Betrieb passt, nicht mit der, die ich am liebsten verkaufe. HEISST: NETZSEGMENTIERUNG Netze trennen Ich trenne Produktion, Büro und Gäste in eigene Zonen, mit einem sauberen Regelwerk auf einer Next... - [IT-Sicherheit für Kanzleien & Büros | LDGS Gronau](https://ldgs.de/kanzleien) LDGS IT-Consulting / Leistungen Branchen Befunde /befunde Über LDGS /ueber-ldgs /kanzleien Außencheck vereinbaren /security-check +49 2562 600 99 77 tel:+4925626009977 KANZLEIEN & BÜROS IT-Sicherheit für Kanzleien und Büros In einer Kanzlei liegt das Berufsgeheimnis auf denselben Rechnern wie die Buchhaltung. Gerät die IT in falsche Hände oder fällt sie aus, haftet am Ende der Partner. Persönlich. Ich habe Firewalls und Identitäten für Konzerne mit mehreren tausend Nutzern betrieben. Dieselbe Technik sichert eine Kanzlei mit zwanzig Leuten ab, ohne Konzernbudget und ohne eigene IT-Abteilung. STANDORT MÜNSTERLAND EIN ANSPRECHPARTNER Außencheck vereinbaren /security-check UNTERLAGEN · WOHIN SIE GEHEN IST-ZUSTAND ABGESICHERT AKTE ODER PROJEKT Verschwiegenheit Verschwiegenheit endet nicht an Ihrer Bürotür. Sie endet dort, wo die Unterlagen hingehen. Kanzlei-Notebook Verwaltet, verschlüsselt Bleibt so Privates Tablet, Homeoffice Nicht verwaltet Nur über verwalteten Zugang Privater Cloud-Speicher Abfluss fällt niemandem auf Gesperrt Mail an Mandant oder Auftraggeber Unverschlüsselt unterwegs Verschlüsselt Was ich in Kanzleien und Büros immer wieder sehe Das ist kein Vorwurf an den bisherigen Dienstleister. Es ist der Normalzustand in Häusern, die nie ein Sicherheitskonzept hatten, weil nie jemand danach gefragt hat. MANDANTENDATEN Alles auf einem flachen Netz Mandantenakten, Buchhaltung und der Rechner am Empfang hängen im selben Netz. Wer sich an einem Platz etwas einfängt, ist überall. Eine Trennung nach Vertraulichkeit gibt es meist nicht. HOMEOFFICE Kanzleidaten auf dem privaten Rechner Der Zugriff von zu Hause läuft über den privaten PC oder ein Tool, das schnell eingerichtet wurde. Mandantendaten liegen dann auf Geräten, die niemand kontrolliert, und verlassen die Kanzlei ungesehen. FACHSOFTWARE DATEV und RA-MICRO über den Kopf gewachsen Die Fachsoftware macht technische Vorgaben, die der Hausdienstleister nur halb einhält. Zugänge, Schnittstellen und Updates haben sich über Jahre angesammelt, ohne dass jemand den Überblick behält. VERANTWORTUNG Der IT-Mensch ist ein Bekannter Die IT betreut ein Bekannter nebenbei oder ein Systemhaus mit drei Wochen Reaktionszeit. Fällt etwas aus, wartet die ganze Kanzlei. Und im Zweifel haftet der Partner, auch für die IT. Wie ich eine Kanzlei absichere Verschwiegenheit und Datenschutz sind in einer Kanzlei kein Formular, sondern Berufsrecht und Haftung. Technisch heißt das: klare Anmeldung, getrennte Bereiche, geprüfte Backups und ein nachvollziehbarer Weg, wer wann auf welche Akte zugreift. Ich richte mich nach den Vorgaben Ihrer Fachsoftware und Ihrer Kammer, nicht nach dem, was ich am liebsten einbaue. DATEV und die Berufsordnung geben den Rahmen vor. Ich sorge dafür, dass die Technik ihn einhält. HEISST: IDENTITÄT Anmeldung absichern Mehr-Faktor-Anmeldung für alle, passwortlos mit FIDO2-Schlüssel oder Windows Hello, dazu Conditional Access, das Zugriffe aus dem Ausland oder von unbekannten Geräten blockie... - [Managed Firewall: Palo Alto Betrieb | LDGS Gronau](https://ldgs.de/managed-firewall) LDGS IT-Consulting / Leistungen Branchen Befunde /befunde Über LDGS /ueber-ldgs /managed-firewall Außencheck vereinbaren /security-check +49 2562 600 99 77 tel:+4925626009977 MANAGED FIREWALL Managed Firewall für den Mittelstand Eine Firewall schützt nur, solange jemand sie pflegt. Firmware aktuell halten, das Regelwerk sauber halten, Alarme lesen. Genau das übernehme ich, statt Ihnen ein Gerät zu verkaufen und Sie damit allein zu lassen. Ich habe Palo-Alto-Firewalls in Konzernen mit mehreren tausend Nutzern betrieben. Denselben Betrieb bekommt auch ein Mittelständler mit 80 Mitarbeitern, zur festen monatlichen Pauschale statt auf Stundenzettel. STANDORT MÜNSTERLAND 4× PALO ALTO ZERTIFIZIERT Außencheck vereinbaren /security-check BETRIEBSPROTOKOLL LÄUFT Ohne Betrieb bleibt diese Liste leer. SO 04:10 FIRMWARE PAN-OS aktualisiert, Wartungsfenster außerhalb der Betriebszeit MO 09:12 ALARM Port-Scan von außen, Quelle gesperrt MO 11:48 REGELWERK Regel seit 14 Monaten ungenutzt, entfernt DI 07:30 ZERTIFIKAT VPN-Zertifikat läuft in 21 Tagen ab, erneuert MI 22:00 SICHERUNG Konfiguration gesichert, Rückspielpunkt gesetzt DO 16:05 REVIEW Regelwerk durchgesehen, Schattenregeln bereinigt FR 08:20 SIGNATUREN Bedrohungssignaturen aktuell, Abgleich ohne Befund DI 14:20 VPN Site-to-Site-Tunnel zum zweiten Standort angepasst MI 10:05 THREAT-LOGS Threat-Logs der Woche durchgesehen, zwei Treffer geprüft DO 06:45 FERNZUGANG Abgelaufene Homeoffice-Profile entfernt FR 15:10 KAPAZITÄT Durchsatz geprüft, Sitzungslast im Rahmen Was aus einer Firewall wird, die keiner pflegt Eine Firewall ist kein Gerät, das man kauft und hinstellt. Sie ist ein System, das betrieben werden muss. Sonst altert der Schutz, während das Risiko wächst. FIRMWARE Updates, die niemand einspielt Die Firewall läuft, also fasst sie keiner an. Sicherheitsupdates bleiben liegen, bis eine bekannte Lücke offen steht, für die längst ein Patch da wäre. REGELWERK Regeln, die sich stapeln Über Jahre kommen Freigaben dazu, gelöscht wird nie. Am Ende weiß keiner mehr, welche Regel wofür da ist, und in genau diesem Wildwuchs stehen die Türen offen. MONITORING Alarme, die keiner liest Die Firewall meldet Auffälligkeiten, aber niemand schaut hin. Ein Angriff läuft, und der erste, der es merkt, ist der Geschäftsführer am Montagmorgen. ZUSTÄNDIGKEIT Der, der sie kannte, ist weg Der Kollege oder Dienstleister, der die Firewall aufgesetzt hat, ist nicht mehr da. Das Gerät läuft weiter, aber verstehen tut es keiner mehr. Was ist eine Managed Firewall? Eine Managed Firewall ist eine Firewall, deren Betrieb ein Dienstleister dauerhaft übernimmt: Updates, Regelwerk, Überwachung und Störungsannahme. Der Betrieb läuft nach festen Vereinbarungen und zu einer monatlichen Pauschale, statt bei jeder Änderung neu beauftragt zu werden. Palo Alto ist meine Spezialität, vom Konzernbetrieb her. Ich betreibe aber die Firewall, die zu Ihrem Netz passt, und übernehme auf Wunsch auch eine bestehende Anlage. HEISST: MONITORING Überwac... - [Palo Alto Firewall: Migration & Einrichtung | LDGS Gronau](https://ldgs.de/palo-alto-firewall) LDGS IT-Consulting / Leistungen Branchen Befunde /befunde Über LDGS /ueber-ldgs /palo-alto-firewall Außencheck vereinbaren /security-check +49 2562 600 99 77 tel:+4925626009977 PALO ALTO NETWORKS Palo Alto Firewall für den Mittelstand Eine klassische Firewall sieht einen offenen Port. Eine Palo Alto Firewall sieht, was darin läuft: Die Anwendungserkennung App-ID benennt jede Verbindung, egal über welchen Port sie kommt. Heißt: Microsoft 365 bleibt erlaubt, Filesharing über denselben Port nicht. Vierfach von Palo Alto Networks zertifiziert. Von der Migration Ihrer alten Firewall auf eine Next-Generation-Firewall über die Netztrennung bis zum abgesicherten Zugang fürs Homeoffice. STANDORT MÜNSTERLAND 4× PALO ALTO ZERTIFIZIERT Außencheck vereinbaren /security-check APP-ID · ANWENDUNGSERKENNUNG EIN PORT Derselbe Port, fünf verschiedene Anwendungen. Zwei davon haben in Ihrem Netz nichts zu suchen. ANKOMMEND · NICHT ZU UNTERSCHEIDEN TCP/443 APP-ID Microsoft 365 ERLAUBT Salesforce ERLAUBT BitTorrent GESTOPPT Windows-Update ERLAUBT Fernwartung, privat GESTOPPT Was ich bei alten Firewall-Umgebungen vorfinde Eine gute Firewall ersetzt keine gute Planung. Erst kommt der Blick auf das Netz, dann die Migration, dann das saubere Regelwerk. In dieser Reihenfolge, nicht andersherum. HARDWARE Ein Gerät am Ende seines Lebens Die vorhandene Firewall bekommt keine Updates mehr oder ist längst abgekündigt. Sie läuft noch, aber jeder Tag ohne Sicherheitspatches ist ein Tag mehr Risiko. SEGMENTIERUNG Ein Netz ohne Zonen Server, Arbeitsplätze, Gäste und oft die Produktion hängen im selben Segment. Die Firewall steht außen herum, drinnen kann sich alles frei bewegen. FERNZUGRIFF VPN, das schnell eingerichtet wurde Der Fernzugriff läuft über eine Portweiterleitung oder ein Tool, das jemand unter Druck aufgesetzt hat. Wer sich damit verbindet und wie sicher, weiß niemand genau. LIZENZEN Bezahlt, aber nicht genutzt Die Firewall hat Abos für Bedrohungsschutz und Filter, die nie aktiviert wurden. Sie zahlen für Schutz, der ausgeschaltet ist. Was ist eine Palo Alto Firewall? Palo Alto Networks stellt Next-Generation-Firewalls her, die den Datenverkehr nicht nur nach Ports trennen, sondern nach Anwendung, Nutzer und Inhalt. Damit lässt sich ein Netz feiner absichern als mit einer klassischen Firewall. Der Nutzen entsteht aber erst durch die richtige Konfiguration, nicht durch den Kauf des Geräts. Ich verkaufe die Firewall nicht nur, ich habe sie im Konzern für mehrere tausend Nutzer betrieben. Den laufenden Betrieb danach übernehme ich auf Wunsch als Managed Firewall. HEISST: MIGRATION Umzug von der alten Firewall Ich lese die bestehenden Regeln aus, übertrage nur, was noch gebraucht wird, und stelle ohne langen Stillstand auf die Palo Alto um. Der Umstieg passiert an einem Termin, nicht über Wochen mit halbfertigem Zustand. SEGMENTIERUNG Netz in Zonen trennen Produktion, Büro, Server und Gäste bekommen eigene Zonen mit einem klaren Regelwerk auf Basis von Anwendung und Nutze... - [E-Mail-Sicherheit & Hornetsecurity | LDGS Gronau](https://ldgs.de/e-mail-sicherheit) LDGS IT-Consulting / Leistungen Branchen Befunde /befunde Über LDGS /ueber-ldgs /e-mail-sicherheit Außencheck vereinbaren /security-check +49 2562 600 99 77 tel:+4925626009977 E-MAIL-SICHERHEIT E-Mail-Sicherheit mit Hornetsecurity Die meisten Angriffe kommen per E-Mail. Ein Filter davor fängt das Gröbste ab, aber er entscheidet nicht, ob jemand in Ihrem Namen schreiben kann. Das macht die Authentifizierungskette dahinter, und genau die lassen fast alle aus. Ich richte Hornetsecurity 365 Total Protection ein und baue die Kette aus SPF, DKIM und DMARC sauber dahinter. Filter, Archivierung und Awareness aus einer Hand, als Hornetsecurity-Partner. STANDORT MÜNSTERLAND HORNETSECURITY-PARTNER Außencheck vereinbaren /security-check PRÜFKETTE // LIVE EINGEHENDE NACHRICHT PRÜFUNG LÄUFT ZUSTELLUNG ABGELEHNT Der Filter prüft, was in der Nachricht steht. Ob sie wirklich von Ihnen kommt, entscheidet die Kette aus SPF, DKIM und DMARC. VON buchhaltung@ihre-firma.de BETREFF Geänderte Bankverbindung GESENDET ÜBER 192.0.2.51 · UNBEKANNT Inhaltsprüfung ANHÄNGE UND LINKS KEIN BEFUND SPF ABSENDER-SERVER NICHT ZUGELASSEN DKIM SIGNATUR DER DOMÄNE FEHLT DMARC RICHTLINIE ABGEWIESEN OFFEN Warum der Spamfilter allein nicht reicht E-Mail-Sicherheit ist eine Kette: Filter, Authentifizierung, Archivierung, Mensch. Reißt ein Glied, hilft der Rest wenig. Deshalb schaue ich mir alle vier an, nicht nur den Filter. AUTHENTIFIZIERUNG Kein Nachweis, wer schreiben darf SPF, DKIM und DMARC sind halb oder gar nicht gesetzt. Ein Fremder kann E-Mails im Namen Ihrer Firma verschicken, und der Empfänger sieht keinen Unterschied. Das ist die Grundlage für den Rechnungsbetrug, der den Mittelstand trifft. PHISHING Der Angriff, der durch den Filter kommt Gezielte Phishing-Mails sind auf einen Empfänger zugeschnitten und sehen echt aus. Kein Filter fängt alle. Was fehlt, ist ein Team, das die eine erkennt, die durchkommt. ARCHIVIERUNG Mails, die revisionssicher fehlen Geschäftliche E-Mails müssen aufbewahrt werden, viele Jahre und unveränderbar. In der Praxis liegt das oft nur im Postfach, das gelöscht oder verloren gehen kann. AWARENESS Das schwächste Glied ist ungeschult Die beste Technik hilft nicht, wenn jemand auf den Link klickt. Ohne regelmäßige, echte Übung bleibt das Team die offene Flanke. Was ist Hornetsecurity 365 Total Protection? Hornetsecurity 365 Total Protection ist ein Sicherheitspaket für Microsoft 365, das E-Mails vor Spam, Schadsoftware und Phishing schützt und um Archivierung sowie Awareness ergänzt. Es setzt vor Microsoft 365 an und deckt den Teil ab, den der Standardschutz offen lässt. Ich bin Hornetsecurity-Partner und richte das Produkt nicht nur ein, sondern baue die Authentifizierungskette dahinter, den Teil, den die meisten auslassen. HEISST: FILTER / 365 TOTAL PROTECTION Schutz vor Spam und Schadsoftware Hornetsecurity 365 Total Protection filtert Spam, Viren und Phishing vor Microsoft 365 und hält verdächtige Anhänge und Links zurück. Der Großteil der gefährlich... - [Microsoft 365 Sicherheit: MFA & Passwortlos | LDGS Gronau](https://ldgs.de/microsoft-365-sicherheit) LDGS IT-Consulting / Leistungen Branchen Befunde /befunde Über LDGS /ueber-ldgs /microsoft-365-sicherheit Außencheck vereinbaren /security-check +49 2562 600 99 77 tel:+4925626009977 MICROSOFT 365 SICHERHEIT Microsoft 365 Sicherheit für den Mittelstand Die meisten Einbrüche beginnen nicht mit einem Hack, sondern mit einem gestohlenen Passwort. In Microsoft 365 liegt heute fast alles: Mail, Dateien, Identitäten. Wer da mit Passwort und ohne zweiten Faktor arbeitet, lässt die Haustür offen. Ich richte Entra ID, Conditional Access und passwortlose Anmeldung so ein, wie es im Konzern Standard ist. Dazu die Härtung von Exchange Online und eine Lizenzberatung, die nicht mehr verkauft, als Sie brauchen. STANDORT MÜNSTERLAND MICROSOFT CSP Außencheck vereinbaren /security-check CONDITIONAL ACCESS // ENTSCHEIDUNG FALL DIESELBE ANMELDUNG Mitarbeiter@ihre-firma.de SIGNALE BEI DER ANMELDUNG ENTSCHEIDUNG DER RICHTLINIE Die Richtlinie wertet die Signale aus und entscheidet, wie viel Zugriff diese Anmeldung bekommt. Dreimal dasselbe Konto, dasselbe Passwort, derselbe zweite Faktor. Was sich ändert, ist die Lage, und damit die Antwort. VOLLER ZUGRIFF EINGESCHRÄNKT BLOCKIERT FIRMENNOTEBOOK · BÜRO GRONAU Verwaltetes Gerät im bekannten Netz. Die Anmeldung läuft durch, ohne dass jemand etwas bestätigen muss. PRIVATES TABLET · UNTERWEGS Person und Passwort stimmen, das Gerät gehört aber nicht der Firma. Zugriff nur im Browser, kein Download. UNBEKANNTES GERÄT · FREMDES LAND Anmeldedaten und zweiter Faktor stimmen auch hier. Die Richtlinie lässt den Zugriff trotzdem nicht zu. BENUTZER BEKANNT BEKANNT BEKANNT GERÄT VERWALTET PRIVAT UNBEKANNT STANDORT BÜRO MOBIL AUSLAND RISIKO NIEDRIG NIEDRIG HOCH Wo Microsoft 365 im Mittelstand offen liegt Microsoft 365 kommt ab Werk bequem eingestellt. Sicher wird es erst durch die Konfiguration, und die macht im Mittelstand kaum jemand vollständig. ANMELDUNG Mehr-Faktor nur für ein paar MFA ist an, aber nur für die Geschäftsführung oder gar nicht erzwungen. Ein einziges Konto ohne zweiten Faktor reicht dem Angreifer als Einstieg. ZUGRIFFSREGELN Kein Conditional Access Jeder kann sich von überall anmelden, aus jedem Land, von jedem Gerät. Es gibt keine Regel, die einen Login aus dem Ausland um drei Uhr nachts stoppt. ALTPROTOKOLLE Alte Anmeldewege stehen offen Protokolle wie IMAP oder POP umgehen die Mehr-Faktor-Anmeldung komplett. Solange sie offen sind, hilft die beste MFA nur zur Hälfte. LIZENZEN Bezahlt, aber nicht scharf gestellt Viele Betriebe haben Lizenzen mit Sicherheitsfunktionen, die nie aktiviert wurden. Der Schutz ist gekauft und liegt brach. Was gehört zu Microsoft 365 Sicherheit? Microsoft 365 Sicherheit beginnt bei der Identität: wer sich wie anmeldet und was er darf. Dazu gehören Mehr-Faktor-Anmeldung, Conditional Access als Regelwerk für Zugriffe, das Abschalten alter Anmeldewege und die Härtung von Exchange Online. Der Standard von Microsoft ist bequem eingestellt, nicht sicher. Ich richte das ein, wie es im Konzer... - [Befunde: Muster aus IT-Sicherheit im Mittelstand | LDGS Gronau](https://ldgs.de/befunde) LDGS IT-Consulting / Leistungen Branchen Befunde /befunde Über LDGS /ueber-ldgs /befunde Außencheck vereinbaren /security-check +49 2562 600 99 77 tel:+4925626009977 BEFUNDE Was ich im Mittelstand immer wieder sehe Hier sammle ich die Muster, die mir laufend begegnen, in Fertigung, Kanzlei und Büro. Nie ein Name, nie ein Ort, nie eine Branche, an der sich ein Kunde erkennen ließe. Nur das Muster, und was dagegen hilft. Kein Blog mit Neuigkeiten, sondern ein wachsendes Nachschlagewerk. Jeder Eintrag steht für sich, mit einer Definition und einer Einordnung, was er für Ihren Betrieb bedeutet. STANDORT MÜNSTERLAND ANONYMISIERT · KEINE KUNDENDATEN Außencheck vereinbaren /security-check MUSTER-REGISTER MUSTER VORHANDEN FEHLT WAS DAS HEISST Was bleibt, ist das Muster. Nie der Fall. NETZ Firewall am Übergang ins Internet Getrennte Zonen im Inneren Eine Infektion im Vertrieb läuft bis in die Fertigung durch, ohne unterwegs auf eine Wand zu treffen. BACKUP Sicherung läuft nach Plan Ein einziger Rückspieltest Ein Backup ist erst dann eins, wenn Sie es einmal zurückgespielt haben. Vorher ist es eine Annahme. IDENTITÄT Zweiter Faktor ist aktiv Regeln zu Gerät und Land Ein mitgeschnittenes Sitzungstoken kommt am zweiten Faktor vorbei. Erst die Regeln machen daraus eine Hürde. E-MAIL SPF und DKIM sind gesetzt DMARC auf Zurückweisen Solange DMARC auf none steht, kann jeder im Namen Ihrer Firma schreiben. Die Rechnung bekommt Ihr Kunde. ZUGÄNGE Fernwartung ist eingerichtet Ein Zuständiger je Zugang Wer nicht sagen kann, wem ein Zugang gehört, schaltet ihn auch nicht ab, wenn es eng wird. VIRTUALISIERUNG Der Betrieb läuft stabil Ein gültiger Wartungsvertrag Die Migration dauert Monate, der Preisbrief kommt in Wochen. Deshalb fängt man vor der Verlängerung an. KONTEN Ein Administratorkonto Ein persönliches Konto je Person Nach einem Vorfall lässt sich nicht mehr klären, wer was gemacht hat. Die ersten Themen BEFUND LESEN IN VORBEREITUNG NETZWERK Netzwerksegmentierung Produktion/Office Warum ein flaches Netz jede Ransomware im Vertrieb bis in die Fertigung durchreicht, und wie eine Zonentrennung das verhindert. /netzwerksegmentierung NIS2 NIS2 in der Lieferkette Wieso auch Zulieferer ohne eigene Meldepflicht Fragebogen von Kunden bekommen, und was eine Betroffenheitsprüfung wirklich zeigt. /nis2-anforderungen IDENTITÄT Conditional Access erklärt Das Regelwerk, das entscheidet, von wo, wann und mit welchem Nachweis sich jemand in Microsoft 365 anmelden darf. /conditional-access BACKUP Das 3-2-1-Backup-Konzept Drei Kopien, zwei Medien, eine davon extern. Dazu der Test, der aus einer Kopie erst ein Backup macht. /backup-konzept E-MAIL SPF, DKIM, DMARC einrichten Die Authentifizierungskette, die entscheidet, ob jemand in Ihrem Namen Mails verschicken kann, ohne dass ein Filter das merkt. /spf-dkim-dmarc AWARENESS Security Awareness Training Warum technische Filter allein nicht reichen, wenn eine gefälschte Rechnung menschlich überzeugend genug ist. /security-awarenes... - [Netzwerksegmentierung: Produktion vom Büro trennen | LDGS Gronau](https://ldgs.de/netzwerksegmentierung) LDGS IT-Consulting / Leistungen Branchen Befunde /befunde Über LDGS /ueber-ldgs /befunde Außencheck vereinbaren /security-check +49 2562 600 99 77 tel:+4925626009977 BEFUNDE /befunde NETZWERKSEGMENTIERUNG Netzwerksegmentierung: Warum ein flaches Netz die Fertigung mit runterreißt Netzwerk Ransomware auf einem Vertriebsrechner hat in den meisten Betrieben freie Bahn bis in die Produktion. Nicht weil die Angreifer besonders gut sind, sondern weil zwischen Büro und Fertigung technisch keine Wand steht. MUSTER, KEINE KUNDENDATEN PRODUKTION & MITTELSTAND LAUFEND AKTUALISIERT NETZSEGMENTIERUNG BÜRO PRODUKTION FIREWALL KEINE TRENNUNG ZONEN GETRENNT BEFALLEN SAUBER GESCHÜTZT Im flachen Netz reicht ein befallener Büro-Rechner, und die Ransomware läuft bis in die Produktion durch. Mit Zonentrennung und Firewall-Regelwerk stoppt der Angriff an der Grenze. Die Produktion bleibt sauber. Was ist Netzwerksegmentierung? Netzwerksegmentierung teilt ein Firmennetz in getrennte Zonen, zum Beispiel Büro, Produktion und Gastzugang, und regelt mit einem Firewall-Regelwerk, welcher Datenverkehr zwischen den Zonen erlaubt ist. Eine Infektion in einer Zone kann sich dann nicht ungehindert in die nächste ausbreiten. Das Muster, das ich immer wieder sehe In den meisten mittelständischen Betrieben, die ich zu Gesicht bekomme, hängen Büro-PCs, Server und Maschinensteuerungen im selben Netz. Historisch gewachsen, nie bewusst entschieden. Das Ergebnis: Ein infizierter Rechner in der Buchhaltung kann Maschinen ansprechen, die eigentlich nichts mit Rechnungen zu tun haben. Heißt: Der Vorfall im Büro wird zum Produktionsstillstand. Zonen statt offenes Vertrauen Segmentierung nach Zonen mit App-ID-basiertem Regelwerk trennt Büro und Fertigung technisch. Heißt: Eine Infektion im Vertrieb erreicht die Produktionssteuerung gar nicht erst, weil die Firewall den Weg dorthin schlicht nicht kennt. Derselbe Ansatz, mit dem ich zuvor Netze für mehrere tausend Nutzer im Konzern abgesichert habe. Was zuerst passiert Der erste Schritt ist keine neue Firewall, sondern eine Bestandsaufnahme: Welches Gerät spricht heute mit welchem? Diese Sichtbarkeit fehlt in den meisten Betrieben komplett. Ohne sie lässt sich keine Zone sauber ziehen. Wie ich das umsetze ZONEN DEFINIEREN Büro, Produktion, Gast-WLAN, Fernwartung: eigene Netzsegmente mit klaren Grenzen, aus der Bestandsaufnahme abgeleitet. REGELWERK BAUEN App-ID-basierte Firewall-Regeln statt offener Port-Freigaben zwischen den Zonen. Betrieben, nicht nur einmal eingerichtet. ZUM FIREWALL-BETRIEB /managed-firewall OT ABSICHERN Für Produktionsnetze gelten eigene Regeln. Maschinen, die nie ein Update bekommen, brauchen zusätzlichen Schutz von außen statt Patches von innen. ZU OT-SICHERHEIT /ot-sicherheit HÄUFIGE FRAGEN Fragen zur Netzwerksegmentierung Ist Netzwerksegmentierung nur für große Firmen sinnvoll? Nein. Gerade in kleineren Netzen mit wenigen, aber kritischen Systemen macht eine saubere Trennung besonders schnell einen Unterschied. Es... - [NIS2 in der Lieferkette: Betroffenheit klären | LDGS Gronau](https://ldgs.de/nis2-anforderungen) LDGS IT-Consulting / Leistungen Branchen Befunde /befunde Über LDGS /ueber-ldgs /befunde Außencheck vereinbaren /security-check +49 2562 600 99 77 tel:+4925626009977 BEFUNDE /befunde NIS2 IN DER LIEFERKETTE NIS2: Warum auch Zulieferer ohne eigene Meldepflicht plötzlich Fragebögen bekommen Die NIS2-Richtlinie verpflichtet zunächst nur bestimmte Unternehmen direkt. Wer als Zulieferer für einen dieser Betriebe arbeitet, bekommt die Anforderungen trotzdem auf den Tisch, über den Fragebogen des Kunden, nicht über das Gesetz. MUSTER, KEINE KUNDENDATEN LIEFERKETTE & MITTELSTAND LAUFEND AKTUALISIERT NIS2 // LIEFERKETTE GROSSKUNDE NIS2-PFLICHTIG FRAGEBOGEN ZULIEFERER Mehr-Faktor-Anmeldung Getestetes Backup Firewall & Segmentierung Notfall- & Meldeprozess NACHWEIS OFFEN NACHWEIS ERBRACHT OFFEN NACHWEIS BASIS-CHECK LIEFERT AUFTRAG GESICHERT Der NIS2-pflichtige Kunde verlangt per Fragebogen Nachweise. Der Basis-Check liefert sie, Punkt für Punkt. Alle Nachweise erbracht. Die Lieferbeziehung ist gesichert, ohne dass Sie selbst unter NIS2 fallen müssen. Was ist NIS2? NIS2 ist eine EU-Richtlinie zur Cybersicherheit, die Mindestanforderungen an Risikomanagement, Meldepflichten und Lieferkettensicherheit für bestimmte Sektoren und Unternehmensgrößen festlegt. In Deutschland wird sie über das NIS2-Umsetzungsgesetz in nationales Recht überführt. Auch Betriebe, die selbst nicht direkt betroffen sind, spüren die Wirkung, sobald ein betroffener Kunde Sicherheitsnachweise von seinen Zulieferern verlangt. Das Muster, das ich immer wieder sehe Ein Zulieferer bekommt von einem großen Kunden einen mehrseitigen Sicherheitsfragebogen: Netzwerksegmentierung, Meldewege, Backup-Konzept, Verantwortliche. Bislang gab es dafür keinen Anlass, jetzt steht er unter Zeitdruck, weil der Auftrag am Fragebogen hängt. Betroffenheit ist keine Bauchentscheidung Ob NIS2 direkt greift, hängt an Sektor, Größe und Umsatz. Das lässt sich mit der Selbsteinschätzung des BSI in wenigen Minuten klären. Heißt: Bevor irgendetwas umgesetzt wird, steht fest, ob es eine gesetzliche Pflicht ist oder eine vertragliche Erwartung des Kunden. Was der Fragebogen wirklich verlangt Die meisten Fragebögen decken sich mit dem, was ohnehin zu einer sauberen IT-Sicherheit gehört: Netzsegmentierung, dokumentierte Meldewege, getestete Backups. Heißt: Wer den Security Basis-Check schon gemacht hat, beantwortet die meisten Fragen aus dem bestehenden Bericht. Wie ich das umsetze BETROFFENHEIT PRÜFEN Kurzer Check anhand von Sektor, Größe und Rolle in der Lieferkette. Vor jeder Maßnahme steht fest, was tatsächlich verlangt ist. LÜCKEN SCHLIESSEN Die Themen aus dem Fragebogen technisch umsetzen: Netzsegmentierung, Meldewege, Zugriffskontrolle. ZUR NETZSEGMENTIERUNG /netzwerksegmentierung UNTERLAGEN ORDNEN Ein Bericht, der schriftlich festhält, wie Ihre IT aufgestellt ist. Das ist die Grundlage, wenn ein Kunde einen Fragebogen schickt. Anerkennen muss ihn die jeweilige Stelle selbst. ZUM BASIS-CHECK /security-basis-check... - [Conditional Access erklärt | LDGS Gronau](https://ldgs.de/conditional-access) LDGS IT-Consulting / Leistungen Branchen Befunde /befunde Über LDGS /ueber-ldgs /befunde Außencheck vereinbaren /security-check +49 2562 600 99 77 tel:+4925626009977 BEFUNDE /befunde CONDITIONAL ACCESS Conditional Access: Warum jede Anmeldung gleich viel wert ist, wenn keine Regel dazwischensteht Ein gestohlenes Passwort ist ohne Mehr-Faktor-Anmeldung sofort ein gültiges Login. Ohne Conditional Access ist es dazu noch ein Login, das von überall auf der Welt funktioniert, zu jeder Uhrzeit, von jedem Gerät. MUSTER, KEINE KUNDENDATEN MICROSOFT 365 & IDENTITÄT LAUFEND AKTUALISIERT CONDITIONAL ACCESS ZUGRIFF AUF MICROSOFT 365 RICHTLINIE ANMELDUNG Passwort + MFA korrekt Passwort + MFA korrekt STANDORT Vertrautes Netz, Gronau Anmeldung aus dem Ausland GERÄT Verwaltetes Gerät Unbekanntes Gerät RISIKO Anmelderisiko niedrig Anmelderisiko hoch ZUGRIFF ERLAUBT ZUGRIFF BLOCKIERT VERTRAUTER KONTEXT AUFFÄLLIGER KONTEXT Alle Signale passen. Der Zugriff wird ohne Reibung erlaubt. Passwort und MFA stimmen, der Kontext nicht. Conditional Access blockiert die Anmeldung trotzdem. Was ist Conditional Access? Conditional Access ist ein Regelwerk in Microsoft 365, das bei jeder Anmeldung prüft, unter welchen Bedingungen der Zugriff erlaubt ist: von welchem Ort, mit welchem Gerät, mit welchem Nachweis. Ein Login, der nicht zu den Regeln passt, wird blockiert oder muss sich zusätzlich ausweisen. Das Muster, das ich immer wieder sehe Mehr-Faktor-Anmeldung ist eingerichtet, aber nur für die Geschäftsführung oder gar nicht erzwungen. Jedes ungeschützte Konto reicht als Einstieg. Ohne weitere Regeln ist ein erfolgreicher Login von überall gleich viel wert, egal ob er aus dem Büro oder aus einem fremden Land kommt. Regeln statt Gleichbehandlung Conditional Access bewertet jede Anmeldung einzeln: Standort, Gerätezustand, Risikostufe. Heißt: Eine Anmeldung aus dem Büro-Netz braucht weniger Nachweis als eine Anmeldung um drei Uhr nachts aus einem Land, in dem niemand aus der Firma je war. Warum MFA allein nicht reicht Alte Anmeldeprotokolle wie IMAP oder POP umgehen die Mehr-Faktor-Anmeldung komplett. Heißt: Solange sie offen sind, hilft die beste MFA nur zur Hälfte. Conditional Access schließt genau diese Nebentüren mit. Wie ich das umsetze MFA ÜBERALL ERZWINGEN Mehr-Faktor-Anmeldung für jedes Konto, nicht nur für die Geschäftsführung. Ein einziges ungeschütztes Konto reicht sonst als Einstieg. REGELN NACH RISIKO Standort, Gerät und Anmeldeverhalten fließen in jede Zugriffsentscheidung ein, automatisch, ohne dass jemand manuell eingreifen muss. ZU MICROSOFT 365 /microsoft-365-sicherheit PASSWORTLOS ALS ZIEL Windows Hello und FIDO2-Schlüssel machen das gestohlene Passwort irgendwann überflüssig, statt es nur besser abzusichern. HÄUFIGE FRAGEN Fragen zu Conditional Access Reicht Mehr-Faktor-Anmeldung nicht aus? MFA ist der wichtigste erste Schritt, aber nicht das Ende. Alte Anmeldeprotokolle umgehen sie, und ohne Conditional Access gilt sie überall gleich. Erst das Zusammens... - [3-2-1-Backup-Konzept: Getesteter Restore | LDGS Gronau](https://ldgs.de/backup-konzept) LDGS IT-Consulting / Leistungen Branchen Befunde /befunde Über LDGS /ueber-ldgs /befunde Außencheck vereinbaren /security-check +49 2562 600 99 77 tel:+4925626009977 BEFUNDE /befunde BACKUP-KONZEPT Das 3-2-1-Backup-Konzept: Warum ein Backup ohne Test keins ist Die meisten Betriebe, die ich prüfe, sichern ihre Daten. Die wenigsten haben je versucht, sie zurückzuspielen. Genau dieser Test entscheidet, ob im Ernstfall etwas Brauchbares zurückkommt. MUSTER, KEINE KUNDENDATEN BACKUP & WIEDERHERSTELLUNG LAUFEND AKTUALISIERT 3-2-1-BACKUP IHR NETZ AUSSER HAUS PRODUKTIV Ihre Daten im täglichen Zugriff LOKALE SICHERUNG Zweites Medium im Haus, etwa ein NAS KOPIE AUSSER HAUS Offsite-Replikation, getrennt vom Netz RANSOMWARE IM NETZ 3 KOPIEN · 2 MEDIEN · 1 AUSSER HAUS Drei Kopien, zwei Medien, eine außer Haus. Ransomware trifft alles im Netz. Die Kopie außer Haus übersteht es, und der geprüfte Restore spielt zurück. GESICHERT VERSCHLÜSSELT SPIELT ZURÜCK AUSSER REICHWEITE DIE REGEL DER ERNSTFALL WIEDERHERSTELLUNG RESTORE GEPRÜFT Was ist das 3-2-1-Backup-Konzept? Das 3-2-1-Konzept verlangt drei Kopien der Daten, auf zwei verschiedenen Medienarten, davon eine Kopie extern oder offline. Es schließt damit sowohl den Ausfall eines einzelnen Geräts als auch einen Vorfall aus, der Produktiv- und Backup-System gleichzeitig trifft, etwa Ransomware im selben Netz. Das Muster, das ich immer wieder sehe Ein Backup läuft nachts automatisch, niemand schaut mehr drauf. Ob eine Wiederherstellung tatsächlich funktioniert, weiß niemand, weil es nie gebraucht wurde. Im Ernstfall zeigt sich dann: die Sicherung war unvollständig, zu alt, oder lässt sich gar nicht einspielen. Der Test ist die Sicherung, nicht die Kopie Eine Kopie der Daten ist nur ein Backup, wenn eine Wiederherstellung daraus schon einmal geklappt hat. Heißt: Ohne regelmäßigen Restore-Test ist jede Aussage über die Backup-Sicherheit reine Vermutung. Warum die externe Kopie zählt Ransomware verschlüsselt häufig auch Backup-Laufwerke, die im selben Netz hängen. Heißt: Nur eine Kopie, die vom Produktivnetz getrennt oder offline ist, überlebt einen Angriff zuverlässig. Wie ich das umsetze 3-2-1 UMSETZEN Drei Kopien, zwei Medienarten, eine Kopie extern oder offline. Ein festes Konzept, nicht das Zufallsprodukt gewachsener Sicherungsjobs. OFFSITE-REPLIKATION Eine Kopie außerhalb des Produktivnetzes, die auch eine Verschlüsselung im eigenen Netz überlebt. RESTORE REGELMÄSSIG TESTEN Eine echte Wiederherstellung nach Plan, nicht nur eine Prüfung, ob der Sicherungsjob ohne Fehler durchgelaufen ist. ZUM BASIS-CHECK /security-basis-check HÄUFIGE FRAGEN Fragen zum Backup-Konzept Reicht ein Cloud-Backup nicht als externe Kopie? Grundsätzlich ja, wenn es wirklich getrennt vom Produktivnetz liegt und nicht bei jeder Anmeldung mit vollem Schreibzugriff erreichbar ist. Genau das wird beim Basis-Check geprüft. Wie oft sollte ein Restore getestet werden? Mindestens einmal jährlich, bei kritischen Systemen häufiger. Ein Test kos... - [SPF, DKIM, DMARC einrichten | LDGS Gronau](https://ldgs.de/spf-dkim-dmarc) LDGS IT-Consulting / Leistungen Branchen Befunde /befunde Über LDGS /ueber-ldgs /befunde Außencheck vereinbaren /security-check +49 2562 600 99 77 tel:+4925626009977 BEFUNDE /befunde SPF, DKIM, DMARC SPF, DKIM, DMARC: Warum jeder in Ihrem Namen schreiben kann, wenn diese drei fehlen Ein Spam-Filter prüft eingehende Mails. Ob jemand Fremdes im Namen Ihrer Domain schreiben kann, entscheidet sich an drei DNS-Einträgen, die in den meisten Betrieben nie vollständig gesetzt wurden. MUSTER, KEINE KUNDENDATEN E-MAIL-SICHERHEIT LAUFEND AKTUALISIERT E-MAIL-AUTHENTIFIZIERUNG ABSENDER POSTFACH SPF Darf dieser Server für Ihre Domain senden? DKIM Trägt die Mail Ihre echte Signatur? DMARC Was passiert, wenn eine Prüfung durchfällt? ECHTE MAIL ZUGESTELLT Besteht alle drei Prüfungen und wird zugestellt. GEFÄLSCHTE MAIL ABGEWIESEN Fällt durch die Prüfung und erreicht das Postfach nie. Was sind SPF, DKIM und DMARC? SPF, DKIM und DMARC sind drei DNS-Einträge, die zusammen belegen, dass eine E-Mail wirklich von der angegebenen Domain stammt. SPF listet erlaubte Versandserver, DKIM signiert die Mail kryptografisch, DMARC legt fest, was mit Mails passiert, die beide Prüfungen nicht bestehen: zustellen, in den Spam-Ordner schieben oder ablehnen. Das Muster, das ich immer wieder sehe SPF ist meist gesetzt, aber unvollständig. Ein Versanddienst fehlt, der Eintrag ist zu weich formuliert. DKIM fehlt häufig komplett. DMARC, der eigentliche Hebel, ist in den seltensten Fällen aktiv, weil er ohne die anderen beiden wirkungslos ist. Der Filter schützt den Posteingang, nicht den Ruf Ein Spam-Filter wie Hornetsecurity prüft, was bei Ihnen ankommt. Er verhindert nicht, dass jemand eine Mail mit Ihrer Absenderadresse an einen Kunden oder Lieferanten schickt. Heißt: Ohne DMARC kann jemand in Ihrem Namen schreiben, während Ihr eigener Posteingang sauber aussieht. Warum DMARC schrittweise eingeführt wird Ein zu strenger DMARC-Eintrag kann eigene, legitime Mails blockieren, wenn SPF und DKIM nicht sauber für alle Versandwege eingerichtet sind. Heißt: Erst beobachten, dann durchsetzen. Sonst geht Post verloren, statt Betrug zu stoppen. Wie ich das umsetze VERSANDWEGE ERFASSEN Alle Systeme auflisten, die in Ihrem Namen Mails verschicken: Mailserver, CRM, Newsletter-Tool, Buchhaltungssoftware. SPF & DKIM VOLLSTÄNDIG SETZEN Jeder legitime Versandweg wird erfasst und signiert. Sonst blockiert DMARC später die eigene Post mit. ZUR E-MAIL-SICHERHEIT /e-mail-sicherheit DMARC SCHRITTWEISE SCHÄRFEN Erst beobachten (Berichte auswerten), dann durchsetzen (Ablehnung erzwingen). Kontrolliert statt riskant. HÄUFIGE FRAGEN Fragen zu SPF, DKIM und DMARC Reicht SPF nicht allein aus? Nein. SPF prüft nur, welcher Server senden darf, nicht ob die Mail unterwegs manipuliert wurde. Erst DKIM signiert den Inhalt, und erst DMARC legt fest, was mit einer fehlgeschlagenen Prüfung passiert. Kann DMARC eigene Mails blockieren? Ja, wenn SPF oder DKIM für einen Versandweg fehlen. Deshalb wird DMARC schrittwei... - [Security Awareness Training für den Mittelstand | LDGS](https://ldgs.de/security-awareness-training) LDGS IT-Consulting / Leistungen Branchen Befunde /befunde Über LDGS /ueber-ldgs /befunde Außencheck vereinbaren /security-check +49 2562 600 99 77 tel:+4925626009977 BEFUNDE /befunde SECURITY AWARENESS TRAINING Security Awareness Training: Warum der beste Filter am Menschen scheitert Ein technischer Filter fängt die meisten Phishing-Mails ab, bevor sie ankommen. Die eine, die durchkommt, entscheidet trotzdem über den Vorfall, wenn niemand gelernt hat, sie zu erkennen. MUSTER, KEINE KUNDENDATEN MITARBEITER & PHISHING LAUFEND AKTUALISIERT PHISHING-SIMULATION PHISHING-MAIL GEFÄLSCHTER ABSENDER MITARBEITER KLICK GEKLICKT · KOMPROMITTIERT ERKANNT · GEMELDET OHNE TRAINING MIT TRAINING Ohne Training genügt eine gute Fälschung. Der Klick sitzt, bevor jemand misstrauisch wird. Mit Training kommt der Verdacht vor dem Klick. Die Mail wird gemeldet, nicht geöffnet. Was ist Security Awareness Training? Security Awareness Training schult Mitarbeiter darin, Phishing-Mails, Anrufe unter falschem Vorwand und andere Social-Engineering-Versuche zu erkennen. Simulierte Phishing-Mails prüfen dabei, wie viele tatsächlich klicken, ohne Konsequenzen für den Einzelnen, aber mit klarer Kennzahl für den Betrieb. Das Muster, das ich immer wieder sehe Ein Filter blockiert die große Masse der Phishing-Mails zuverlässig. Die einzelne, gezielt formulierte Mail an die Buchhaltung, vermeintlich vom Chef, mit dringender Überweisung, kommt trotzdem durch, weil sie technisch unauffällig ist. Ob sie funktioniert, entscheidet der Mensch am Bildschirm. Training ersetzt keinen Filter, es ergänzt ihn Hornetsecurity blockiert, was technisch erkennbar ist. Awareness-Training deckt den Rest ab: die Mails, die genau deshalb ankommen, weil sie überzeugend genug formuliert sind, um jeden Filter zu umgehen. Heißt: Beides zusammen schließt die Lücke, die eins allein offen lässt. Simulation statt Vortrag Eine Schulung, die einmal im Jahr abgesessen wird, bleibt selten hängen. Regelmäßige simulierte Phishing-Mails trainieren die Reaktion, die im Ernstfall zählt: innehalten, bevor geklickt wird. Wie ich das umsetze AUSGANGSLAGE MESSEN Eine erste simulierte Phishing-Kampagne zeigt, wie viele Mitarbeiter heute klicken, ohne Namen zu nennen, nur als Kennzahl. REGELMÄSSIG SIMULIEREN Wiederkehrende, realistische Phishing-Tests über das Hornetsecurity-Portfolio statt einer einmaligen Schulung. ZUR E-MAIL-SICHERHEIT /e-mail-sicherheit ERNSTFALL VORBEREITEN Ein klarer Meldeweg, wenn doch geklickt wurde. Schnelles Melden verkürzt die Reaktionszeit deutlich mehr als jede Nachschulung. HÄUFIGE FRAGEN Fragen zu Security Awareness Training Bringt eine einmalige Schulung nicht auch etwas? Etwas, aber wenig Dauerhaftes. Ohne Wiederholung verblasst das Gelernte innerhalb weniger Monate. Simulierte Tests halten die Aufmerksamkeit hoch, weil sie unangekündigt kommen. Werden Mitarbeiter bei einem Fehlklick bloßgestellt? Nein. Ergebnisse werden aggregiert ausgewertet, nicht als Pranger für Einzelne genutzt. Ziel... - [VMware-Alternative: Proxmox im Mittelstand | LDGS](https://ldgs.de/vmware-alternative) LDGS IT-Consulting / Leistungen Branchen Befunde /befunde Über LDGS /ueber-ldgs /befunde Außencheck vereinbaren /security-check +49 2562 600 99 77 tel:+4925626009977 BEFUNDE /befunde VMWARE-ALTERNATIVE VMware-Alternative: Was nach den Broadcom-Preiserhöhungen technisch für Proxmox spricht Seit der Übernahme durch Broadcom sind viele VMware-Lizenzmodelle deutlich teurer geworden, oft ohne Vorwarnung zum Verlängerungstermin. Wer die Bindung an einen Hersteller nicht will, hat mit Proxmox eine ausgereifte, offene Alternative. MUSTER, KEINE KUNDENDATEN VIRTUALISIERUNG & LIZENZEN LAUFEND AKTUALISIERT MIGRATION VMWARE PROXMOX LIZENZKOSTEN OHNE LIZENZKOSTEN WEB DB DATEI APP AUF VMWARE AUF PROXMOX Nach der Broadcom-Preiserhöhung wandern die Maschinen Stück für Stück von VMware auf Proxmox. Alles läuft auf Proxmox, ohne Lizenzkosten. Wo Proxmox an Grenzen stößt, sage ich es vorher. Was ist Proxmox als VMware-Alternative? Proxmox VE ist eine quelloffene Virtualisierungsplattform, die auf Debian und KVM aufbaut. Sie übernimmt dieselbe Aufgabe wie VMware vSphere, nämlich mehrere virtuelle Server auf einer physischen Hardware betreiben, ohne die Lizenzbindung an einen einzelnen Hersteller. Das Muster, das ich immer wieder sehe Ein Betrieb bekommt zum Verlängerungstermin ein neues VMware-Lizenzmodell vorgelegt, deutlich teurer, ohne dass sich an der genutzten Leistung etwas geändert hat. Die Entscheidung fällt dann unter Zeitdruck, kurz vor Vertragsende. Wechsel ist ein Projekt, kein Klick Eine Migration übernimmt bestehende virtuelle Maschinen, Netzwerkkonfiguration und Storage-Anbindung. Das braucht Planung, keinen spontanen Wechsel am Wochenende vor Vertragsende. Heißt: Der richtige Zeitpunkt für die Prüfung ist Monate vor der Verlängerung, nicht danach. Wo die Grenze liegt Proxmox ist für Standard-Virtualisierung ausgereift, aber kein Eins-zu-eins-Ersatz für jede VMware-Funktion. Bestimmte Enterprise-Features fehlen oder funktionieren anders. Heißt: Eine ehrliche Prüfung der eigenen Anforderungen gehört vor die Entscheidung, nicht danach. Wie ich das umsetze ANFORDERUNGEN PRÜFEN Welche VMware-Funktionen tatsächlich genutzt werden, entscheidet, ob Proxmox passt oder wo nachgerüstet werden muss. MIGRATION PLANEN Virtuelle Maschinen, Netzwerk und Storage werden schrittweise übernommen, mit Rückfallebene, nicht als Big-Bang-Umschaltung. BETRIEB ÜBERNEHMEN Updates, Monitoring und Regelwerk-Pflege laufen danach genauso zuverlässig weiter wie vorher, nur ohne Lizenz-Überraschung zum Verlängerungstermin. ZUM BASIS-CHECK /security-basis-check HÄUFIGE FRAGEN Fragen zur VMware-Alternative Ist Proxmox stabil genug für den Produktivbetrieb? Ja, Proxmox VE wird seit über einem Jahrzehnt entwickelt und läuft produktiv in Betrieben unterschiedlichster Größe. Entscheidend ist wie bei jeder Plattform eine saubere Einrichtung und ein durchdachtes Backup-Konzept. Was passiert mit meinen bestehenden VMs? Sie werden im Rahmen der Migration konvertiert und übernommen. Der ... - [Leistungen: Firewall, Identität, E-Mail, Backup | LDGS](https://ldgs.de/leistungen) LDGS IT-Consulting / Leistungen Branchen Befunde /befunde Über LDGS /ueber-ldgs /leistungen Außencheck vereinbaren /security-check +49 2562 600 99 77 tel:+4925626009977 LEISTUNGEN Vier Felder, eine Verantwortung Netzwerk, Identität, E-Mail, Betrieb. Im Ernstfall hängen alle vier zusammen. Ich sichere sie einzeln ab oder als Ganzes, mit derselben Technik, die vorher im Konzern lief. Eine Hand statt drei Nummern: Sicherheit, Identität und Kommunikation aus einer Verantwortung, kein Ping-Pong zwischen Systemhaus, Telefonanbieter und Microsoft-Partner. 4× PALO ALTO ZERTIFIZIERT STANDORT MÜNSTERLAND Außencheck vereinbaren /security-check EIN VORFALL · VIER FELDER VERLAUF Wer nur eines der vier Felder betreut, sieht die anderen drei nicht. 01 E-MAIL Eine Mail kommt durch. Der Anhang wird geöffnet. 02 IDENTITÄT Die Zugangsdaten landen beim Angreifer. Die Anmeldung sieht normal aus. 03 NETZWERK Von einem Rechner aus steht das flache Netz offen. 04 BETRIEB Ob es jemand merkt, hängt daran, wer die Protokolle liest. Was ich mache MANAGED FIREWALL Betrieb, Monitoring, Regelwerk-Pflege zur monatlichen Pauschale. Ich betreibe, was ich verkaufe. WAS DER BETRIEB ABDECKT /managed-firewall PALO ALTO FIREWALL Migration, Segmentierung, GlobalProtect: Aufbau und Projekt rund um die Firewall. MIGRATION UND REGELWERK /palo-alto-firewall MICROSOFT 365 & IDENTITÄT Conditional Access, passwortlose Anmeldung, Lizenzberatung über Microsoft CSP. ANMELDUNG ABSICHERN /microsoft-365-sicherheit E-MAIL-SICHERHEIT Hornetsecurity davor, die Authentifizierungskette dahinter: SPF, DKIM, DMARC. DIE GANZE KETTE /e-mail-sicherheit BACKUP & WIEDERHERSTELLUNG 3-2-1-Konzept, Offsite-Replikation, getestete Restores. Teil jedes Security Basis-Checks. ZUM BASIS-CHECK /security-basis-check INCIDENT RESPONSE Kompromittierte Konten eindämmen, Audit-Logs auswerten, Meldung nach Art. 33 DSGVO. ZUM BASIS-CHECK /security-basis-check CLOUD-TELEFONIE Umzug von der Anlage im Keller auf Pascom oder 3CX, die Rufnummern bleiben. Die Nebenstelle läuft danach auch im Homeoffice und auf dem Handy. VOM KELLER IN DIE CLOUD /cloud-telefonanlage NÄCHSTER SCHRITT Erst der Befund, dann die Leistung. Über 90 Prozent aller Angriffe beginnen mit einer E-Mail, der Rest über etwas, das offen im Netz steht. Der Außencheck ist der erste Schritt: Ich prüfe von außen beides und sage Ihnen, was ich sehe. KOSTENLOS · OHNE ZUGRIFF AUFS NETZ · NUR ÖFFENTLICH SICHTBARES Außencheck vereinbaren /security-check LDGS IT-Consulting Konzernsicherheit für den Mittelstand. Aus Gronau, im westlichen Münsterland. Mitglied im Münsterland e.V. LEISTUNGEN Security Basis-Check /security-basis-check Managed Firewall /managed-firewall Palo Alto Firewall /palo-alto-firewall E-Mail-Sicherheit /e-mail-sicherheit Microsoft 365 & Identität /microsoft-365-sicherheit Cloud-Telefonie /cloud-telefonanlage BRANCHEN Produktion & Fertigung /ot-sicherheit Kanzleien & Büros /kanzleien UNTERNEHMEN Über LDGS /ueber-ldgs Befunde /befunde Kontakt /kontakt KON... - [Über LDGS: Lucas Dornbusch, Gronau | LDGS IT-Consulting](https://ldgs.de/ueber-ldgs) LDGS IT-Consulting / Leistungen Branchen Befunde /befunde Über LDGS /ueber-ldgs /ueber-ldgs Außencheck vereinbaren /security-check +49 2562 600 99 77 tel:+4925626009977 ÜBER LDGS Ein Techniker, keine Vertriebsmannschaft LDGS IT-Consulting ist kein Team, sondern eine Verantwortung: meine. Was ich vorher im Konzern für mehrere tausend Nutzer administriert habe, baue ich heute für Betriebe mit 80 Mitarbeitern, mit derselben Technik. Ansässig in Gronau, im westlichen Münsterland. Schwerpunkt IT-Security: Palo Alto Networks, Microsoft 365 und Hornetsecurity. STANDORT GRONAU 4× PALO ALTO ZERTIFIZIERT Außencheck vereinbaren /security-check Lucas Dornbusch, Gründer von LDGS IT-Consulting Lucas Dornbusch INHABER · LDGS IT-CONSULTING Ein Ansprechpartner, von der Analyse bis zum Betrieb. FOKUS IT-SECURITY MITTELSTAND TECHNIK PALO ALTO · M365 · HORNETSECURITY ZERTIFIZIERT 4× PALO ALTO NETWORKS STANDORT GRONAU · MÜNSTERLAND Kein Team, ein Ansprechpartner EIN ANSPRECHPARTNER Sie reden mit dem, der es macht Von der ersten Analyse bis zum laufenden Betrieb ist es dieselbe Person. Kein Ticketsystem, keine wechselnden Zuständigkeiten, keine Übergabe an ein Team, das Ihre Umgebung nicht kennt. OHNE BETRIEBSAUSFALL Umbauten, wenn bei Ihnen Ruhe ist Migrationen und größere Eingriffe lege ich in Randzeiten und aufs Wochenende. Ihre Woche läuft weiter, während die Sicherheit im Hintergrund wächst. LOKAL ERREICHBAR Aus Gronau, kurze Wege Ansprechbar im westlichen Münsterland und in der Grafschaft Bentheim. Wenn es sein muss, stehe ich bei Ihnen im Serverraum, nicht in einer Hotline in einer anderen Stadt. Was das Angebot besonders macht KONZERNTECHNIK, MITTELSTÄNDISCH UMGESETZT Dieselben Standards, die für Großunternehmen mit mehreren tausend Nutzern galten, bekommen Sie auch mit 80 Mitarbeitern. Ohne Konzernbudget und ohne Konzernbürokratie. ICH BETREIBE, WAS ICH VERKAUFE Kein Vertriebler mit Herstellerpräsentation. Ich konfiguriere Ihre Firewall selbst und betreue sie danach. WAS ICH MACHE /leistungen ERST DER BEFUND, DANN DAS ANGEBOT Keine Produktliste, bevor klar ist, wo Sie stehen. Der Befund gehört Ihnen, auch wenn Sie sich gegen LDGS entscheiden. ZUM BASIS-CHECK /security-basis-check EINE HAND STATT DREI NUMMERN Sicherheit, Identität und Kommunikation aus einer Verantwortung, kein Ping-Pong zwischen Systemhaus, Telefonanbieter und Microsoft-Partner. NÄCHSTER SCHRITT Lernen Sie mich am Telefon kennen. Neun von zehn Angriffen beginnen mit einer E-Mail. Der Außencheck ist der erste Schritt: dreißig Minuten, von außen, kein Verkaufsgespräch. Danach entscheiden Sie. KOSTENLOS · OHNE ZUGRIFF AUFS NETZ · NUR ÖFFENTLICH SICHTBARES Außencheck vereinbaren /security-check LDGS IT-Consulting Konzernsicherheit für den Mittelstand. Aus Gronau, im westlichen Münsterland. Mitglied im Münsterland e.V. LEISTUNGEN Security Basis-Check /security-basis-check Managed Firewall /managed-firewall Palo Alto Firewall /palo-alto-firewall E-Mail-Sicherheit /e-mail-sicherheit Microsoft ... - [Kontakt | LDGS IT-Consulting Gronau](https://ldgs.de/kontakt) LDGS IT-Consulting / Leistungen Branchen Befunde /befunde Über LDGS /ueber-ldgs Außencheck vereinbaren /security-check +49 2562 600 99 77 tel:+4925626009977 KONTAKT Sprechen wir über Ihre Situation Kein Callcenter, kein Ticketsystem. Schreiben Sie kurz, worum es geht. Ich melde mich persönlich zurück, meist innerhalb eines Werktags. Mühlenmathe 50, 48599 Gronau (Westfalen) +49 2562 600 99 77 info@ldgs.de Sie wollen zuerst sehen, was von außen sichtbar ist? Der Außencheck dauert 30 Minuten und kostet nichts. Zum kostenlosen Außencheck /security-check Lucas Dornbusch, Inhaber von LDGS IT-Consulting Lucas Dornbusch LDGS IT-CONSULTING · GRONAU Nachricht senden Name E-Mail Telefon (optional) Anliegen basis-check Security Basis-Check aussencheck Außencheck (kostenlos, 30 Minuten) firewall Firewall / Netzwerk microsoft365 Microsoft 365 / Identität email E-Mail-Sicherheit telefonie Cloud-Telefonanlage sonstiges Sonstiges anliegen Nachricht Vor- und Nachname name@firma.de +49 … Kurz, worum es geht. Zwei, drei Sätze reichen. Wird gesendet … Ich bin einverstanden, dass meine Angaben zur Bearbeitung meiner Anfrage gespeichert werden. Details in der Datenschutzerklärung. Nachricht senden Ohne Einwilligung kann ich die Anfrage nicht annehmen. GESENDET Danke. Ihre Nachricht ist angekommen, ich melde mich persönlich zurück. Das hat leider nicht geklappt. Schreiben Sie mir gerne direkt an info@ldgs.de. LDGS IT-Consulting Konzernsicherheit für den Mittelstand. Aus Gronau, im westlichen Münsterland. Mitglied im Münsterland e.V. LEISTUNGEN Security Basis-Check /security-basis-check Managed Firewall /managed-firewall Palo Alto Firewall /palo-alto-firewall E-Mail-Sicherheit /e-mail-sicherheit Microsoft 365 & Identität /microsoft-365-sicherheit Cloud-Telefonie /cloud-telefonanlage BRANCHEN Produktion & Fertigung /ot-sicherheit Kanzleien & Büros /kanzleien UNTERNEHMEN Über LDGS /ueber-ldgs Befunde /befunde Kontakt /kontakt KONTAKT Mühlenmathe 50, 48599 Gronau (Westfalen) +49 2562 600 99 77 info@ldgs.de © 2026 LDGS IT-Consulting · Lucas Dornbusch Impressum /impressum Datenschutz /datenschutz LinkedIn https://www.linkedin.com/company/ldgs-it-consulting/ Instagram https://www.instagram.com/ldgs.de/ Facebook https://www.facebook.com/people/LDGS-IT-Consulting/61573245060278/ - [Cloud-Telefonanlage für den Mittelstand | LDGS Gronau](https://ldgs.de/cloud-telefonanlage) LDGS IT-Consulting / Leistungen Branchen Befunde /befunde Über LDGS /ueber-ldgs /cloud-telefonanlage Außencheck vereinbaren /security-check +49 2562 600 99 77 tel:+4925626009977 CLOUD-TELEFONIE / CLOUD-TELEFONANLAGE Cloud-Telefonanlage für den Mittelstand Die alte Telefonanlage steht im Keller, der Wartungsvertrag läuft weiter, und ins Homeoffice telefoniert trotzdem niemand sauber. Eine Cloud-Telefonanlage nimmt den Kasten aus dem Haus und die Nebenstelle aufs Handy. Ich stelle mittelständische Betriebe auf Pascom oder 3CX um: Rufnummern bleiben, Homeoffice und Mobil kommen dazu, und die Anlage hängt sicher am Netz statt daneben. Telefonie aus derselben Hand wie Ihre IT-Sicherheit. STANDORT MÜNSTERLAND PASCOM & 3CX Telefonie-Check vereinbaren /kontakt ANLAGE // LIVE PASCOM / 3CX NORMALBETRIEB ANRUFE LAUFEN WEITER Die Anlage steht nicht bei Ihnen im Haus. Fällt am Standort der Strom oder die Leitung aus, läuft sie weiter und Anrufe gehen auf die Geräte, die noch am Netz sind. Ihre Telefonanlage RECHENZENTRUM · AUSSERHALB IN BETRIEB STANDORT GRONAU Stromversorgung HAUSANSCHLUSS Internetanschluss LEITUNG ZUM STANDORT Tischtelefone BÜRO UND EMPFANG Alte TK-Anlage HÄTTE HIER GESTANDEN Buchhaltung HOMEOFFICE Außendienst MOBIL STROMAUSFALL AM STANDORT INTERNETAUSFALL AM STANDORT BEREIT AUSFALL OFFLINE WÄRE OFFLINE ERREICHBAR Was mit der alten Telefonanlage nicht mehr mitkommt Eine Telefonanlage ist keine Ware, die man einmal kauft und dann vergisst. Sie muss erreichbar sein, wenn der Strom weg ist, wenn jemand im Homeoffice sitzt und wenn das Netz unter Last steht. Genau daran scheitern die alten Kästen. HARDWARE Ein Kasten im Keller, den keiner mehr wartet Die ISDN- oder IP-Anlage steht im Technikraum, der Hersteller hat den Support eingestellt, und wer sie eingerichtet hat, ist nicht mehr im Haus. Fällt sie aus, steht die Firma telefonisch still, bis jemand kommt. HOMEOFFICE Vom Küchentisch aus nicht erreichbar Wer zu Hause arbeitet, ist über die Festnetznummer nicht zu erreichen oder gibt die private Handynummer heraus. Anrufe gehen verloren, und Kunden landen im Nichts. RUFNUMMERN Die Nummer hängt an der Technik, nicht an der Firma Weil die Rufnummern fest auf der Anlage liegen, wirkt jeder Wechsel wie ein Risiko. Dabei lassen sich Nummern portieren, ohne dass ein Kunde etwas davon merkt. SICHERHEIT Telefonie hängt ungeschützt im selben Netz Sprache läuft heute über dasselbe Netz wie alles andere. Ist das nicht getrennt und priorisiert, leidet die Gesprächsqualität, und die Anlage wird zur offenen Tür ins Firmennetz. Was ist eine Cloud-Telefonanlage? Eine Cloud-Telefonanlage ist eine Telefonanlage, die nicht mehr als Gerät im Haus steht, sondern beim Anbieter im Rechenzentrum läuft. Ihre Telefone, Rechner und Handys verbinden sich über das Internet damit. Wartung, Updates und Ausfallsicherheit liegen beim Betreiber, die Nebenstellen bei Ihnen, egal wo Ihre Leute sitzen. Ich arbeite mit Pascom und 3CX. Welche der beiden passt, hängt von Ihrer Größ... - [Security Basis-Check für den Mittelstand | LDGS Gronau](https://ldgs.de/security-basis-check) LDGS IT-Consulting / Leistungen Branchen Befunde /befunde Über LDGS /ueber-ldgs /security-basis-check Außencheck vereinbaren /security-check +49 2562 600 99 77 tel:+4925626009977 SECURITY BASIS-CHECK Security Basis-Check für den Mittelstand Wir gehen Ihre IT gemeinsam durch, Block für Block: Netzwerk und Firewall, Microsoft 365, E-Mail, Backup, Endgeräte, Lizenzen. Danach bekommen Sie einen Bericht, der festhält, wo Sie stehen und was zuerst zu tun wäre. Grundlage sind Ihre Angaben aus dem Fragenkatalog, den wir zusammen durcharbeiten. Der Bericht gehört Ihnen. Ob Sie die Maßnahmen mit mir umsetzen, mit Ihrem bisherigen Dienstleister oder gar nicht, entscheiden Sie. VOR ORT IM MÜNSTERLAND MEIST EIN TAG, BEI BEDARF ZWEI Basis-Check anfragen /kontakt?anliegen=basis-check BERICHT // AMPELÜBERSICHT BEISPIEL OFFEN HANDLUNGSBEDARF BLÖCKE BEWERTET BEWERTUNG ABGESCHLOSSEN So beginnt Ihr Bericht: eine Ampel je Themenblock. Dahinter folgt zu jedem Block die IST-Situation und meine Empfehlung. Netzwerk & Firewall ROT Microsoft 365 & Identitäten ROT E-Mail-Authentifizierung GELB Backup & Restore ROT Endgeräte & Server GELB Lizenzen GRÜN Was passiert, wenn nie jemand nachgesehen hat Sicherheit lässt sich nicht einkaufen, solange keiner weiß, wo das Unternehmen steht. Der Basis-Check stellt das fest, bevor Geld in die falsche Richtung fließt. INVESTITION Gekauft wird nach Gefühl Angeschafft wird, was der letzte Anbieter empfohlen hat oder was gerade im Angebot war. Ob das die größte Lücke schließt, weiß niemand, weil nie jemand die größte Lücke bestimmt hat. ZUSTÄNDIGKEIT Jeder hat ein Stück Das Systemhaus, der Microsoft-Partner, der Telefonanbieter. Jeder ist für seinen Teil zuständig, fürs Ganze keiner. Die Lücken liegen genau zwischen den Zuständigkeiten, und dort schaut planmäßig niemand hin. NACHWEIS Fragebogen ohne Grundlage Ein Auftraggeber schickt einen Sicherheitsfragebogen, die Cyberversicherung will Angaben zu Mehr-Faktor-Anmeldung und Backup. Beantwortet wird das aus dem Bauch, weil im Haus niemand den vollständigen Überblick hat. BACKUP Der Restore, den keiner probiert hat Die Sicherung läuft jede Nacht durch und meldet Erfolg. Ob sich daraus ein laufendes System zurückholen lässt, hat noch nie jemand ausprobiert. Was ist ein Security Basis-Check? Ein Security Basis-Check ist eine strukturierte Bestandsaufnahme der IT-Sicherheit eines Unternehmens. Anhand eines festen Fragenkatalogs werden technische und organisatorische Bereiche gemeinsam durchgegangen und das Ergebnis in einem Bericht mit Ampelbewertung und priorisierten Handlungsempfehlungen festgehalten. Grundlage sind Ihre Angaben aus dem Fragenkatalog. Ich bewerte, was Sie mir schildern, auch dort, wo ein anderer Dienstleister zuständig ist. HEISST: NETZWERK & FIREWALL Regelwerk, Segmentierung, Fernzugriff Wie das Regelwerk gewachsen ist, wie Produktion, Büro und Gäste voneinander getrennt sind, wer Fernwartungszugänge hat und wie Firmware und Signaturen aktuell gehalten werden. Sie bekomm... - [Impressum | LDGS IT-Consulting Gronau](https://ldgs.de/impressum) LDGS IT-Consulting / Leistungen Branchen Befunde /befunde Über LDGS /ueber-ldgs Security-Check /security-check RECHTLICHES Impressum Angaben gemäß § 5 TMG Lucas Dornbusch LDGS IT-Consulting Mühlenmathe 50 48599 Gronau (Westfalen) Kontakt E-Mail: info@ldgs.de Telefon: +49 2562 600 99 77 Verantwortlich für die Inhalte gemäß § 55 Abs. 2 RStV Lucas Dornbusch Haftung für Inhalte Als Diensteanbieter sind wir gemäß § 7 Abs.1 TMG für eigene Inhalte auf diesen Seiten nach den allgemeinen Gesetzen verantwortlich. Nach §§ 8 bis 10 TMG sind wir als Diensteanbieter jedoch nicht verpflichtet, übermittelte oder gespeicherte fremde Informationen zu überwachen oder nach Umständen zu forschen, die auf eine rechtswidrige Tätigkeit hinweisen. Verpflichtungen zur Entfernung oder Sperrung der Nutzung von Informationen nach den allgemeinen Gesetzen bleiben hiervon unberührt. Eine diesbezügliche Haftung ist jedoch erst ab dem Zeitpunkt der Kenntnis einer konkreten Rechtsverletzung möglich. Bei Bekanntwerden von entsprechenden Rechtsverletzungen werden wir diese Inhalte umgehend entfernen. Haftung für Links Unser Angebot enthält Links zu externen Websites Dritter, auf deren Inhalte wir keinen Einfluss haben. Deshalb können wir für diese fremden Inhalte auch keine Gewähr übernehmen. Für die Inhalte der verlinkten Seiten ist stets der jeweilige Anbieter oder Betreiber der Seiten verantwortlich. Die verlinkten Seiten wurden zum Zeitpunkt der Verlinkung auf mögliche Rechtsverstöße überprüft. Rechtswidrige Inhalte waren zum Zeitpunkt der Verlinkung nicht erkennbar. Eine permanente inhaltliche Kontrolle der verlinkten Seiten ist jedoch ohne konkrete Anhaltspunkte einer Rechtsverletzung nicht zumutbar. Bei Bekanntwerden von Rechtsverletzungen werden wir derartige Links umgehend entfernen. Urheberrecht Die durch die Seitenbetreiber erstellten Inhalte und Werke auf diesen Seiten unterliegen dem deutschen Urheberrecht. Die Vervielfältigung, Bearbeitung, Verbreitung und jede Art der Verwertung außerhalb der Grenzen des Urheberrechtes bedürfen der schriftlichen Zustimmung des jeweiligen Autors bzw. Erstellers. Downloads und Kopien dieser Seite sind nur für den privaten, nicht kommerziellen Gebrauch gestattet. Soweit die Inhalte auf dieser Seite nicht vom Betreiber erstellt wurden, werden die Urheberrechte Dritter beachtet. Insbesondere werden Inhalte Dritter als solche gekennzeichnet. Sollten Sie trotzdem auf eine Urheberrechtsverletzung aufmerksam werden, bitten wir um einen entsprechenden Hinweis. Bei Bekanntwerden von Rechtsverletzungen werden wir derartige Inhalte umgehend entfernen. Quelle: https://www.e-recht24.de LDGS IT-Consulting Konzernsicherheit für den Mittelstand. Aus Gronau, im westlichen Münsterland. Mitglied im Münsterland e.V. LEISTUNGEN Security Basis-Check /security-basis-check Managed Firewall /managed-firewall Palo Alto Firewall /palo-alto-firewall Microsoft 365 & Identität /microsoft-365-sicherheit E-Mail-Sicherheit /e-mail-sicherheit Cloud-Telefonie /cloud-...