2026-09-21 · Ibida Black Level S.L.

OSINT-Audit: was wir liefern und wie lange es tatsächlich dauert

Transparente Beschreibung eines defensiven OSINT-Audits: Umfang, Fristen, Liefergüter, was wir nicht aufnehmen und die ehrlichen Grenzen.

OSINT-Audit: was wir liefern und wie lange es tatsächlich dauert

Dies ist eine Dienstbeschreibung, die sich nicht wie eine liest. Wir gehen der Reihe nach durch, wie genau ein defensives OSINT-Audit in unserer Firma aussieht: wie lange es dauert, was das Liefergut enthält, was es nicht enthält und was wir vom Kunden erwarten. Das Ziel ist, dass eine verantwortliche Person den Dienst ohne Verkaufsgespräch bewerten, entscheiden kann, ob er passt, und uns erst dann anruft, wenn der Anruf informiert ist.

Wir haben diese Transparenz aus zwei Gründen gewählt. Der erste ist markenbezogen: Wir haben uns öffentlich zur operativen Ehrlichkeit verpflichtet, und ein Dienst, den wir vage beschreiben, widerspricht dieser Verpflichtung. Der zweite ist operativ: Kunden, die informiert ankommen, erzeugen schnellere und wertvollere Aufträge, und wir bevorzugen diese Kunden. Das Sieben ist gegenseitig.

Was ein defensives OSINT-Audit ist

Ein defensives OSINT-Audit ist die systematische Sammlung und Analyse öffentlicher Informationen über Ihr Unternehmen, durchgeführt aus der externen Perspektive ohne privilegierten Zugriff, organisiert in einem schriftlichen Bericht, der Expositionen auflistet, sie nach Schwere und Remediationsaufwand ordnet und spezifische Maßnahmen vorschlägt.

Es ist kein Pentest. Wir versuchen nicht, auf Systeme zuzugreifen. Es ist keine Schwachstellenbewertung. Wir scannen Ihre Infrastruktur nicht mit Werkzeugen, die Schwächen sondieren. Es ist kein kontinuierlicher Monitoring-Dienst. Wir liefern eine Momentaufnahme.

Es ist die günstigste Cybersicherheitsübung, die für europäische mittelständische Unternehmen konsistent umsetzbare Funde erzeugt. Das Kosten-Wirkungs-Verhältnis ist strukturell günstig, weil der Großteil des Werts aus Synthese und Priorisierung kommt, nicht aus teuren Werkzeugen.

Umfang: was wir betrachten

Unser Standardumfang deckt sechs Kategorien ab. Die Breite ist beabsichtigt; die Tiefe variiert je nach dem, was wir finden.

Kategorie 1 · Personenexposition

Kategorie 2 · Technischer Perimeter

Kategorie 3 · E-Mail-Infrastruktur

Kategorie 4 · Marke und Impersonations-Oberfläche

Kategorie 5 · Lieferketten-Sichtbarkeit

Kategorie 6 · Öffentliche Zugangsdaten und Code-Exposition

Was wir nicht aufnehmen

Frist: 5 Werktage und ein optionaler Feinschliff

Ein Standardauftrag dauert in der Kernarbeit 5 Werktage, mit optionaler Verlängerung um 2 Tage, wenn das Fundvolumen es rechtfertigt (selten, etwa einer von sieben Aufträgen).

Die 5-Tage-Frist ist das, was wir bei Unterzeichnung zusagen. Wir haben in zwei Fällen auf Anfrage schneller geliefert; zu spät haben wir nie geliefert.

Liefergut: der Bericht

Der Bericht ist ein schriftliches Dokument, unterzeichnet von der Auftragsleitung, datiert und als PDF und Markdown-Bundle übergeben. Der Umfang variiert; der Median liegt zwischen 25 und 45 Seiten für einen mittelständischen Auftrag. Struktur:

1. Zusammenfassung für die Leitung (2 Seiten, für das Leitungsorgan).

2. Methodik (2 Seiten, was wir getan haben und wie).

3. Funde nach Kategorie (15-30 Seiten, ein Abschnitt pro Kategorie, jeder Fund mit Schwere, Aufwand, URL oder Evidenzreferenz und empfohlener Maßnahme).

4. Top-10 der priorisierten Remediationen (2 Seiten, die zuerst zu erledigenden).

5. Long-Tail-Empfehlungen (1-3 Seiten, die danach zu erledigenden).

6. Anhänge (technische Details: vollständige Subdomain-Liste, vollständiger DNS-Dump, vollständiger Dump der Shodan-Banner, wo anwendbar).

Jeder Fund enthält die URL oder die technische Referenz, die es Ihrem Team erlaubt, ihn zu reproduzieren. Der Bericht ist reproduzierbar. Wir machen das explizit, weil manche Kunden schlechte Erfahrungen mit Berichten gemacht haben, die sie intern nicht verifizieren konnten.

Was wir vom Kunden erwarten

Preisprinzip (kein Preis)

Wir folgen einem Modell mit festem Umfang und Festpreis. Der Preis wird im Angebot festgelegt, sobald die Anzahl der Domains im Umfang, die ungefähre Belegschaft und der technische Fußabdruck bekannt sind. Wir rechnen nicht nach Stunden ab. Wir rechnen keine Überraschungen ab. Wenn der Auftrag mehr Arbeit offenbart, als der Umfang erlaubte, liefern wir den vereinbarten Umfang zum vereinbarten Preis und schlagen einen separaten Auftrag vor, wenn der Kunde ihn möchte.

Wir veröffentlichen keine Preise öffentlich, weil sie genuin vom Umfang abhängen. Wir geben in der ersten Konversation eine Spanne an, vor jeder Verpflichtung.

Was nach dem Bericht passiert

Drei Wege. Der Kunde wählt.

1. Der Kunde nimmt den Bericht und remediert intern. Das ist der häufigste Weg. Der Bericht ist detailliert genug, um ihn umzusetzen. Wir bleiben für Klärungsfragen während der 30 Tage nach Übergabe kostenlos verfügbar.

2. Der Kunde beauftragt uns mit der Remediation. Wir bieten Sprints mit festem Umfang (typischerweise 4-8 Wochen) für die priorisierten Funde.

3. Der Kunde abonniert ein periodisches OSINT-Refresh. Wir liefern alle 3 oder 6 Monate ein aktualisiertes Audit, fokussiert darauf, was sich seit dem vorherigen Bericht geändert hat.

Keiner ist die Antwort für jeden Kunden. Wir besprechen es ehrlich im Debriefing.

> "Kunden, die mit klarer Vorstellung davon ankommen, was ein OSINT-Audit liefern wird und was nicht, erzeugen wertvollere Aufträge. Der Aufwand, diesen Artikel im Detail zu schreiben, ist die Zeit, die er gekostet hat. Der Nutzen ist das Sieben, das er für beide Seiten leistet." — IBL-Notiz zum Servicedesign, 2026

Was wir bei IBL tun

Wir führen defensive OSINT-Audits als festen 5-Tage-Auftrag mit schriftlichem Bericht, Debriefing und 30-tägigem Klärungsfenster durch. Wir lehnen Aufträge ab, bei denen der Umfang genuin zu eng ist (weniger als 30 Mitarbeitende, einzelne Domain, kein nennenswerter öffentlicher Fußabdruck) oder bei denen der Kunde einen kontinuierlichen Monitoring-Dienst erwartet, den wir noch nicht anbieten.

Wenn Sie über Ihren spezifischen Umfang sprechen möchten, schreiben Sie an info@ociria.com. Wir antworten innerhalb eines Werktags.


Ibida Black Level S.L. ist eine Boutique-Beratung für Cybersicherheit mit Sitz in Málaga, Spanien, und einem operativen Team in Rumänien. Wir arbeiten mit europäischen mittelständischen Unternehmen, die technische Ehrlichkeit der Anbieterverpackung vorziehen. Wir wurden 2026 gegründet; wir erfinden keine längere Geschichte.

Weiterführende Lektüre

Tags: osint, audit, transparenz, liefergüter, methodik, mittelstand