Unternehmens-OSINT-Audit

Was ein Angreifer über Ihr Unternehmen sieht, ohne irgendetwas zu berühren. Führungs- und Technikbericht, 100% legal und passiv.

Unternehmens-OSINT-Audit

Die echte Exposition Ihrer Organisation, aus Angreiferperspektive

OSINT (Open Source Intelligence · Nachrichtengewinnung aus offenen Quellen) ist die Disziplin, die öffentlich verfügbare Informationen sammelt, korreliert und analysiert, um ein Profil eines Ziels zu erstellen. Es ist das Erste, was jeder halbwegs ernsthafte Angreifer tut, bevor er zur Tat schreitet. Zu wissen, was Sie in der Öffentlichkeit haben, bevor es jemand mit schlechteren Absichten nutzt, ist elementar.


Was es ist

Ein Unternehmens-OSINT-Audit ist Aufklärungsarbeit, kein Pentesting. Wir testen keine Schwachstellen, wir greifen nicht auf Ihre Systeme zu, wir versenden keine Pretexting-E-Mails. Das Einzige, was wir tun, ist, ausschließlich aus offenen und legitimen Quellen alle Informationen zu sammeln, die ein motivierter Angreifer mit zehn Tagen Einsatz über Ihre Organisation gewinnen könnte.

Das Ergebnis hat zwei Lesarten. Die erste ist defensiv: Es zeigt, welche Informationen ohne das Wissen des Unternehmens exponiert sind (geleakte Zugangsdaten, versehentlich veröffentlichte interne Dokumente, Infrastruktur, die in der Cloud eines alten Anbieters vergessen wurde). Die zweite ist Aufklärung: Es zeigt, wie ein Angreifer den Angriffsfall aus diesen Informationen aufbauen würde (welche Führungskraft für Social Engineering anfällig ist, welcher schwache Lieferant der wahrscheinlichste Weg ist, welcher exponierte Dienst am einfachsten ausnutzbar ist).

Der Unterschied zu einem automatisierten Attack Surface Scan besteht darin, dass hier eine Triangulierung zwischen drei Familien defensiver KI sowie die menschliche Validierung durch den Verantwortlichen stattfindet. Es ist kein Skript, das Regeln ausführt. Auch kein "Mensch, der 80 Stunden tippt". Es ist das Beste aus beiden. Der Bericht ist in klarer Sprache für die Geschäftsleitung und in technischer Sprache für das Team verfasst, ohne die Befunde aufzubauschen oder hinter Fachjargon zu verbergen.


Wann Sie es benötigen

Nach einer Fusion, Übernahme oder wesentlichen organisatorischen Veränderung. Jede Veränderung bringt neue Domains, übernommene Infrastruktur, Mitarbeiter mit neuen öffentlichen Profilen und übernommene Verträge mit Technologielieferanten. Die Karte ändert sich schnell und viele Dinge bleiben halb integriert. Ein OSINT-Audit nach der Veränderung identifiziert die Lücken.

Vor einer bedeutenden Unternehmenstransaktion. Börsengang, wichtige Finanzierungsrunde, strategischer Vertrag, der Ihr Expositionsprofil verändert. Der Fragebogen des Käufers oder Investors wird Fragen zur digitalen Exposition enthalten. Es ist besser, aus einem eigenen aktuellen Bericht zu antworten als aus dem Stegreif.

Nach einem Vorfall oder Verdacht auf einen Datenleck. Wenn es einen Ransomware-Versuch, CEO-Betrug durch Identitätsmissbrauch, einen Lieferantenleck oder einfach eine Phishing-E-Mail gab, die fast durchgekommen wäre, bestimmt ein OSINT-Audit, ob Informationen über Ihre Organisation in Bereichen kursieren, die zusätzliche Warnmeldungen rechtfertigen.

Als wiederkehrende Praxis. Wir empfehlen eine jährliche Wiederholung oder nach wichtigen Änderungen. Die Exposition ist nicht statisch: Jeder neue Mitarbeiter, jedes neu gemietete SaaS-Tool, jedes im Web veröffentlichte Dokument fügt Angriffsfläche hinzu.


Wie wir arbeiten

Phase 1 · Umfang und Genehmigung (Tage 1-2). Wir vereinbaren schriftlich den Umfang: Domains, Marken, wichtige Führungskräfteprofile, Geografien und Lieferanten im Umfang. Wir unterzeichnen eine formale Genehmigung (unsererseits notwendig, um die Arbeit mit sauberer rechtlicher Absicherung durchzuführen) und eine Vertraulichkeitsvereinbarung Ihrerseits.

Phase 2 · Erfassung (Woche 1-2). Passives OSINT-Feldarbeit: Domain- und Subdomain-Enumeration, Zertifikatsanalyse, Inventur exponierter Infrastruktur, Suche in öffentlichen Breach-Datenbanken, Analyse der Präsenz von Führungskräften in professionellen Netzwerken und Foren, Identifizierung versehentlich veröffentlichter interner Dokumente, Überprüfung öffentlicher Repositories auf Zugangsdaten- oder Geheimnisleaks, Identifizierung aktiver Identitätsmissbräuche (Homoglyphen-Domains, gefälschte Profile), Korrelation mit wichtigen Technologielieferanten.

Phase 3 · Analyse und Priorisierung (Woche 2-3). Wir kreuzen die Befunde. Ein isoliert geleaktes Zugangsdatum ist ein Datenpunkt; ein geleaktes Zugangsdatum des Finanzverantwortlichen kombiniert mit einer kürzlich registrierten Homoglyphen-Domain ist ein unmittelbares Betrugsszenario. Wir priorisieren nach Ausnutzungswahrscheinlichkeit und Auswirkung, nicht nach Volumen.

Phase 4 · Lieferung und Präsentation (Woche 3). Wir liefern zwei Berichte und präsentieren sie: einen Führungsbericht für die Geschäftsleitung (was wir gefunden haben, was das bedeutet, was in den nächsten neunzig Tagen zu tun ist) und einen technischen Bericht für das Team (jeder Befund mit Belegen, Quelle, Erfassungsdatum und spezifischer operativer Empfehlung).


Was wir liefern


Für wen es geeignet ist

Organisationen mit bedeutender digitaler Präsenz, sichtbaren Führungskräften oder Exposition gegenüber Social Engineering. Besonders nützlich für:


FAQ

Ist es legal, einen OSINT-Audit über unser eigenes Unternehmen durchzuführen?

Ja, im Rahmen des von Ihnen genehmigten Umfangs. Wir arbeiten ausschließlich mit offenen Quellen und passiven Techniken. Wir greifen nicht auf Ihre Systeme oder die Dritter zu, geben uns nicht als jemand anderes aus, kontaktieren keine Mitarbeiter. Die schriftliche Genehmigung, die wir vor Beginn unterzeichnen, schützt uns vor Missverständnissen und schützt Sie vor Prüfern, die fragen, warum ein Dritter Daten über die Organisation gesammelt hat.

Wie lange dauert die Arbeit?

Drei Wochen ab Unterzeichnung der formalen Genehmigung und Kick-off. Wenn der Umfang sehr groß ist (internationaler Konzern mit Dutzenden von Tochtergesellschaften und Marken), wird er in Wellen segmentiert, um die Qualität der menschlichen Analyse aufrechtzuerhalten.

Was ist der Unterschied zwischen diesem und einem Pentest?

Beim Pentesting werden Schwachstellen aktiv getestet, wobei Ihre Systeme mit Genehmigung berührt werden. OSINT berührt nichts: Es sammelt und analysiert nur, was bereits öffentlich ist. Sie ergänzen sich; OSINT geht dem Pentesting normalerweise voraus, damit sich dieser auf das konzentriert, was wirklich wichtig ist.

Was passiert, wenn sie während der Arbeit etwas Ernstes finden?

Wir eskalieren sofort, ohne auf die abschließende Lieferung zu warten. Wenn es aktive kritisch geleakte Zugangsdaten, eine Homoglyphen-Domain im aktiven Einsatz für Betrug oder versehentlich veröffentlichte sensible Informationen gibt, benachrichtigen wir Sie innerhalb von 24 Stunden mit dem Befund und der Empfehlung zur sofortigen Mitigation.

Können Sie es regelmäßig als verwalteten Dienst durchführen?

Ja. Nach dem ersten Audit können wir einen kontinuierlichen Überwachungsdienst beauftragen, der relevante Quellen überwacht und Sie alertiert, wenn sich etwas ändert (neue geleakte Zugangsdaten, neue Homoglyphen-Domain, neue Erwähnung Ihrer Organisation in Foren mit illegaler Aktivität). Wir besprechen das beim Abschluss, wenn es sinnvoll erscheint.

Was passiert mit personenbezogenen Daten von Mitarbeitern, die in den Befunden auftauchen?

Wir verarbeiten minimal notwendige Informationen, anonymisieren wo möglich und löschen die Belege am Ende des Projekts, sofern nicht eine Aufbewahrung mit Ihnen vereinbart wurde. Wir halten die DSGVO als gemeinsam Verantwortliche während des Projekts ein.


Typische Anwendungsfälle

Fall 1 · Das Unternehmen mitten in einem Übernahmeprozess. Industrieunternehmen mit hundertfünfzig Mitarbeitern im Verkaufsprozess an eine internationale Gruppe. Der Käufer verlangt Cybersicherheits-Due-Diligence als Bedingung für den Preisabschluss. Wir führen das OSINT-Audit in drei Wochen durch. Hauptbefund: Drei aktive geleakte Zugangsdaten von ehemaligen Mitarbeitern mit nicht widerrufenen Zugriffen, eine unbekannte Homoglyphen-Domain im Einsatz und sensible Dokumentation in einem alten IT-Lieferanten-Repository veröffentlicht. Das Unternehmen schließt die Befunde vor der formalen Due Diligence und liefert einen sauberen Bericht an den Käufer.

Fall 2 · Die Kanzlei nach dem CFO-Betrugsversuch. Kanzlei erleidet einen CFO-Identitätsbetrugsversuch bei einer Überweisung. Die Überweisung wurde rechtzeitig gestoppt. Das OSINT-Audit identifiziert, dass der Angreifer die gesamte Führungshierarchie aus öffentlichen professionellen Netzwerken profiliert hatte, die Namen der Hauptkunden aus Pressemitteilungen kannte und zwei Monate zuvor eine Homoglyphen-Domain registriert hatte. Mitigationsplan: Überprüfung der Führungskräfteexposition, Überwachung von Homoglyphen-Domains, Doppelverifizierungsprotokoll für Überweisungen über einem Schwellenwert.

Fall 3 · Die internationale Gruppe mit schneller Expansion. Dienstleistungsgruppe mit Präsenz in fünf Ländern und zehn Marken, Wachstum durch Übernahmen. OSINT-Audit fokussiert auf die Kartierung des echten Perimeters: vergessene Domains übernommener Marken, nicht inventarisierte Infrastruktur, geerbte öffentliche Profile von Führungskräften, die nicht aktualisiert wurden. Ergebnis: korrigiertes Inventar mit zwölf Domains und dreiundzwanzig zuvor nicht erfassten Assets, nachfolgender Konsolidierungsplan.


Preise

Defensives OSINT hat zwei Produkte je nach Tiefe und Umfang:

ProduktWas es beinhaltetPreisZeitraum
OSINT-Express-DiagnoseAnalyse der öffentlichen Oberfläche in einem begrenzten Perimeter (Hauptdomains + E-Mail + sichtbare Führungskräfte) + priorisierter Bericht490 €5 Werktage
Unternehmens-OSINT-AuditVollständiges Inventar des echten Perimeters, aktive Leaks, Identitätsmissbrauch, sektorales Threat Intel, Maßnahmenkarte3.500 - 7.500 €3-4 Wochen

Die Express-Diagnose ist als Einstiegsprodukt konzipiert: um zu entscheiden, ob Sie tiefer gehen möchten. Wenn Sie nach dem Express den Unternehmensaudit beauftragen, werden die 490 € vollständig vom Endpreis abgezogen.

Zahlungsmodalität. Express: Einmalzahlung zu Beginn. Unternehmensaudit: fünfzig Prozent zu Beginn, fünfzig Prozent bei Lieferung des unterzeichneten Berichts.


Wie Sie beginnen

Der erste Schritt ist eine kostenlose Erstdiagnose einer Woche. Wir vereinbaren den Umfang, sagen Ihnen, was wir typischerweise bei einem Unternehmen mit Ihrem Profil finden würden, und liefern ein konkretes Angebot ohne Verpflichtung. Wenn es nicht das Richtige für Sie ist, sagen wir Ihnen das.

Schreiben Sie uns an info@ociria.com


Andere Leistungen