Regelmäßiger Website Security Check
Was wir prüfen – und was nicht.
Diese Seite beschreibt den Regelmäßigen Website Security Check im Detail: die enthaltenen Leistungen, die drei Dringlichkeitsstufen, alle zubuchbaren Optionen und die Voraussetzungen. Für Sie und für die Menschen, die Ihre Website technisch betreuen.
Im Kernprodukt enthalten
Acht Leistungen, Festpreis pro Prüflauf.
Der Kern ist für alle Größen gleich und wird im gewählten Intervall wiederholt; der Umfang des Auswertungsgesprächs richtet sich nach dem Paket.
KI-gestützte Angriffssimulation
Was wir tun
Wir prüfen Ihre Website aus der Perspektive eines Angreifers: Eingabefelder, Formulare, Anmeldung, Sitzungen, Weiterleitungen, Fehlerseiten. Die Prüfung läuft automatisiert in unserer geschützten Umgebung; jeder mögliche Fund wird bestätigt, bevor er im Report erscheint.
Was Sie erhalten
Liste bestätigter Schwachstellen mit Einordnung nach Dringlichkeit, Erklärung in Klartext und Empfehlung zur Behebung.
Voraussetzungen
Schriftliche Freigabe der zu prüfenden Adressen, vereinbartes Zeitfenster, Ausschlüsse (z. B. echte Bestellungen). Keine Zugänge nötig.
Inventar Ihrer Angriffsfläche
Was wir tun
Wir ermitteln, was von außen zu Ihrer Domain gehört: Subdomains, Test- und Staging-Systeme, erreichbare Dienste und Ports, Zertifikate, öffentlich auffindbare Dateien.
Was Sie erhalten
Eine Liste aller gefundenen Systeme mit Hinweis, welche davon nicht mehr gebraucht werden oder unbeabsichtigt erreichbar sind. Zusätzlich gefundene Systeme listen wir auf – geprüft wird nur die freigegebene Website.
Voraussetzungen
Keine.
Konfigurationsprüfung
Was wir tun
Verschlüsselung (TLS), Zertifikate, Sicherheits-Header, Cookie-Einstellungen, Weiterleitungen und Informationsabfluss in Fehlermeldungen oder Server-Kennungen.
Was Sie erhalten
Bewertete Liste mit konkreten Einstellungsempfehlungen – meist mit wenig Aufwand umsetzbar.
Voraussetzungen
Keine.
Bewertung durch das Security-Team
Was wir tun
Ein Mensch prüft jeden Fund: Ist er echt? Wie leicht ist er ausnutzbar? Was steht dahinter – Kundendaten, Bestellungen, Ihr Ruf? Daraus ergibt sich die Einordnung in drei Dringlichkeitsstufen.
Was Sie erhalten
Keine Fehlalarme im Report, keine unbewerteten Rohdaten.
Voraussetzungen
–
Klartext-Report mit Management-Zusammenfassung
Was wir tun
Seite eins fasst Status, Veränderung zum letzten Zyklus und die drei wichtigsten Schritte zusammen. Der technische Anhang beschreibt jeden Fund mit Reproduktion und Empfehlung.
Was Sie erhalten
PDF je Zyklus, direkt von uns. Der Anhang ist so geschrieben, dass Ihr Team oder Ihre Agentur direkt umsetzen kann.
Voraussetzungen
–
Sicherheitsstatus im Verlauf
Was wir tun
Jeder Bericht stellt behobene, neue und offene Funde nach Stufe dem letzten Zyklus gegenüber und zeigt die Gesamteinschätzung im Zeitverlauf – inklusive nächstem Prüftermin und Ansprechpartner.
Was Sie erhalten
Verlaufsübersicht als Teil jedes Berichts, auf Wunsch zusätzlich als Übersicht für Ihre Geschäftsführung.
Voraussetzungen
–
Auswertungsgespräch
Was wir tun
Nach jedem Zyklus besprechen wir die Ergebnisse mit Ihnen – kurz und auf den Punkt. Umfang je nach Paket schriftlich oder als Gespräch.
Was Sie erhalten
Klarheit, was Sie tun sollten – und was warten kann.
Voraussetzungen
–
Nachprüfung behobener Funde
Was wir tun
Was behoben wurde, testen wir gezielt nach – egal, ob durch uns, Ihr Team oder Ihre Agentur.
Was Sie erhalten
Bestätigung im nächsten Report.
Voraussetzungen
Meldung, dass ein Fund behoben wurde.
Dringlichkeit
Drei Stufen, die alle gleich verstehen.
Jeder Fund bekommt eine Stufe. Sie bestimmt, wie schnell wir Sie informieren und – falls Sie die Behebung beauftragen – wie schnell wir handeln.
| Stufe | Beispiele | So informieren wir Sie | Behebung (Option) |
|---|---|---|---|
| Sofort | Aktiv ausgenutzte Lücke, kritische Schwachstelle in Ihrem CMS oder Shop-System, Anzeichen eines Einbruchs. | Sofort per Mail und Anruf, innerhalb von [X] Stunden nach Bewertung. | Sofortmaßnahmen umgehend, Behebung innerhalb von [X] Stunden nach Ihrer Freigabe. |
| Kurzfristig | Bekannte Schwachstelle ohne bekannten Angriffsweg, veraltete Komponenten, fehlende Sicherheits-Header. | Im nächsten Report, bei Häufung vorab. | Innerhalb von [X] Werktagen nach Freigabe. |
| Mittelfristig | Größere Umstellungen wie Framework-Aktualisierungen, Härtungsempfehlungen, Abweichungen von Best Practices. | Gesammelt im Bericht. | Geplant im nächsten Wartungsfenster. |
[Reaktionszeiten nach Entscheidung E-02 eintragen; je Paket unterschiedlich möglich.]
Zubuchbare Optionen
Für besondere Anforderungen.
Optionen bepreisen wir individuell – der Aufwand hängt von Ihrer Website ab. Im Beratungsgespräch erhalten Sie eine klare Einschätzung.
Prüfung von Login-Bereichen
Für wen
Websites mit Kundenkonten, Portale, geschützte Bereiche, CMS-Backends.
Was wir tun
Wir prüfen mit Testkonten je Rolle, ob Nutzer nur sehen, was sie sehen dürfen, und ob Uploads, Profile und Admin-Funktionen sicher sind.
Voraussetzungen
Testkonten, Freigabe für den eingeloggten Bereich, bei Shops eine Testumgebung.
Prüfung von Schnittstellen (APIs)
Für wen
Headless-Shops, Apps, Portale, Anbindungen an ERP, CRM oder Zahlungsdienstleister.
Was wir tun
Anmeldung, Zugriffsrechte, Mengenabfragen und Missbrauch der Schnittstelle.
Voraussetzungen
Schnittstellen-Dokumentation, Test-Zugang.
E-Mail- und Domain-Schutz
Für wen
Jedes Unternehmen, das E-Mails unter seiner Domain versendet.
Was wir tun
SPF, DKIM, DMARC, Schutz vor Domain-Übernahme, Erkennung ähnlicher Betrugs-Domains, Auswertung der DMARC-Berichte.
Voraussetzungen
Domain-Liste; für DMARC-Berichte ein DNS-Eintrag.
Check eingesetzter Software-Komponenten
Für wen
Alle Websites – besonders wirkungsvoll, wenn MANDARIN den Code betreut.
Was wir tun
Wir ermitteln CMS, Module, Bibliotheken und Server-Software mit Versionen und gleichen sie mit bekannten Schwachstellen ab – von außen oder direkt aus dem Quellcode.
Voraussetzungen
Für die tiefe Variante: Zugang zum Code-Repository.
Technische Datenschutz-Sichtprüfung
Für wen
Websites mit Tracking, eingebetteten Karten, Videos oder Schriften von Drittanbietern.
Was wir tun
Wir stellen fest, welche Verbindungen zu Dritten vor einer Einwilligung aufgebaut werden und welche Cookies gesetzt werden. Technische Feststellung – die rechtliche Bewertung trifft Ihr Datenschutzbeauftragter.
Voraussetzungen
Keine.
Bedrohungsmeldungen
Für wen
Unternehmen, die zwischen den Prüfzyklen informiert werden wollen.
Was wir tun
Wird eine kritische Lücke in einem Ihrer Systeme bekannt, melden wir uns – mit Einschätzung und Empfehlung.
Voraussetzungen
Systeminventar aus dem Onboarding.
Präventives Monitoring
Für wen
Unternehmen, die neue Schwachstellen in ihren Systemen laufend beobachten lassen wollen.
Was wir tun
Ihre eingesetzten Systeme liegen auf einer Beobachtungsliste; neue Schwachstellen werden bewertet und gemeldet, mit gestaffelten Reaktionszeiten. Eigenes Produkt – Details im Gespräch.
Voraussetzungen
Systeminventar.
Härtung und Schutzschicht
Für wen
Alle Websites, besonders nach der ersten Prüfung.
Was wir tun
Sicherheits-Header, Anmeldeschutz, Rate-Limiting, Sicherheitsmodule des CMS, Web Application Firewall mit Regelwerk.
Voraussetzungen
Zugang zu Website oder Hosting.
Nachweise für Prüfer und Versicherer
Für wen
Unternehmen mit Cyber-Versicherung, Zulieferer von Unternehmen unter NIS-2, ISO-27001-Umgebungen.
Was wir tun
Wir ordnen Prüfungen und Maßnahmen den Anforderungen zu (z. B. DSGVO Art. 32, Versicherungsfragebögen) – als Beleg regelmäßiger Sicherheitsprüfung, nicht als Zertifizierung.
Voraussetzungen
Anforderungskatalog Ihres Prüfers oder Versicherers.
Behebung durch MANDARIN
Für wen
Alle Kunden – auch, wenn eine andere Agentur die Website betreut.
Was wir tun
Wir schließen die gefundenen Lücken nach den drei Dringlichkeitsstufen, in Abstimmung mit Ihrer Agentur oder direkt, mit Nachprüfung.
Voraussetzungen
Zugang zu Website oder Repository; Freigabe je Maßnahme. Abrechnung nach Aufwand oder als Kontingent.
Tiefenprüfung durch Spezialisten
Für wen
Unternehmen mit hohem Schutzbedarf oder komplexer Geschäftslogik.
Was wir tun
Manuelle Prüfung von Geschäftsprozessen (Preise, Gutscheine, Bestellabläufe) durch einen zertifizierten Partner. Wir koordinieren und übernehmen die Ergebnisse in Ihren Report.
Voraussetzungen
Separates Angebot des Partners.
Fehler- und Verfügbarkeits-Monitoring
Für wen
Websites, die MANDARIN entwickelt oder hostet; bei Fremdhosting als Option.
Was wir tun
Anwendungsfehler, Erreichbarkeit und Zertifikatsablauf werden überwacht; sicherheitsrelevante Muster fließen in den Report.
Voraussetzungen
Integration in die Anwendung oder Hosting-Zugang.
Ihre Mitwirkung
Was wir von Ihnen brauchen
- Schriftliche Freigabe der zu prüfenden Adressen (Anlage zum Vertrag)
- Ein Ansprechpartner, der Rückfragen beantworten und Maßnahmen freigeben kann
- Ein Zeitfenster, in dem geprüft werden darf – und Zeiten, in denen nicht (Kampagnen, Saisonspitzen)
- Für Shops: eine Testumgebung oder Ausschluss echter Bestellungen
- Für Optionen: Testkonten, Schnittstellen-Dokumentation oder Zugänge nach Bedarf
- Bei Shared Hosting: Wir klären vorab mit Ihnen, welche Prüfungen Ihr Hoster zulässt
Zur Klarheit
Was nicht enthalten ist
- Ein manueller Voll-Penetrationstest (auf Wunsch über unseren Partner)
- Notfallhilfe und Forensik nach einem Einbruch
- Rechts- oder Datenschutzberatung
- Das Einspielen von Updates (Bestandteil Ihres Wartungsvertrags)
- Prüfung der Server-Infrastruktur bei fremdem Hosting
- Eine Garantie, dass Ihre Website nicht angegriffen wird
Einordnung
Check, Penetrationstest oder Wartung?
Drei Dinge, die oft verwechselt werden – und die sich gut ergänzen.
| Regelmäßiger Website Security Check | Manueller Penetrationstest | Wartungsvertrag | |
|---|---|---|---|
| Ziel | Schwachstellen laufend finden, bewerten, erklären | Einmalige Tiefenprüfung inkl. Geschäftslogik | Website aktuell und lauffähig halten |
| Rhythmus | Wiederkehrend, im gewählten Intervall | Einmalig, typischerweise jährlich | Laufend |
| Wer prüft | KI-gestützte Werkzeuge + Security-Team | Zertifizierte Spezialisten, manuell | – |
| Ergebnis | Klartext-Report, Verlauf, Gespräch | Technischer Prüfbericht | Eingespielte Updates |
| Behebung | Option, nach Dringlichkeit | Nicht enthalten | Updates enthalten, Sicherheitsfixes je Vertrag |
| Zugänge nötig | Nein (Basisprüfung) | Ja | Ja |
Welche Leistungen passen zu Ihrer Website?
In 30 Minuten klären wir Größe, Optionen und Voraussetzungen – und zeigen Ihnen, was von außen über Ihre Website sichtbar ist.