Direkt zum Inhalt

Regelmäßiger Website Security Check

Was wir prüfen – und was nicht.

Diese Seite beschreibt den Regelmäßigen Website Security Check im Detail: die enthaltenen Leistungen, die drei Dringlichkeitsstufen, alle zubuchbaren Optionen und die Voraussetzungen. Für Sie und für die Menschen, die Ihre Website technisch betreuen.

Im Kernprodukt enthalten

Acht Leistungen, Festpreis pro Prüflauf.

Der Kern ist für alle Größen gleich und wird im gewählten Intervall wiederholt; der Umfang des Auswertungsgesprächs richtet sich nach dem Paket.

  • KI-gestützte Angriffssimulation

    Was wir tun

    Wir prüfen Ihre Website aus der Perspektive eines Angreifers: Eingabefelder, Formulare, Anmeldung, Sitzungen, Weiterleitungen, Fehlerseiten. Die Prüfung läuft automatisiert in unserer geschützten Umgebung; jeder mögliche Fund wird bestätigt, bevor er im Report erscheint.

    Was Sie erhalten

    Liste bestätigter Schwachstellen mit Einordnung nach Dringlichkeit, Erklärung in Klartext und Empfehlung zur Behebung.

    Voraussetzungen

    Schriftliche Freigabe der zu prüfenden Adressen, vereinbartes Zeitfenster, Ausschlüsse (z. B. echte Bestellungen). Keine Zugänge nötig.

  • Inventar Ihrer Angriffsfläche

    Was wir tun

    Wir ermitteln, was von außen zu Ihrer Domain gehört: Subdomains, Test- und Staging-Systeme, erreichbare Dienste und Ports, Zertifikate, öffentlich auffindbare Dateien.

    Was Sie erhalten

    Eine Liste aller gefundenen Systeme mit Hinweis, welche davon nicht mehr gebraucht werden oder unbeabsichtigt erreichbar sind. Zusätzlich gefundene Systeme listen wir auf – geprüft wird nur die freigegebene Website.

    Voraussetzungen

    Keine.

  • Konfigurationsprüfung

    Was wir tun

    Verschlüsselung (TLS), Zertifikate, Sicherheits-Header, Cookie-Einstellungen, Weiterleitungen und Informationsabfluss in Fehlermeldungen oder Server-Kennungen.

    Was Sie erhalten

    Bewertete Liste mit konkreten Einstellungsempfehlungen – meist mit wenig Aufwand umsetzbar.

    Voraussetzungen

    Keine.

  • Bewertung durch das Security-Team

    Was wir tun

    Ein Mensch prüft jeden Fund: Ist er echt? Wie leicht ist er ausnutzbar? Was steht dahinter – Kundendaten, Bestellungen, Ihr Ruf? Daraus ergibt sich die Einordnung in drei Dringlichkeitsstufen.

    Was Sie erhalten

    Keine Fehlalarme im Report, keine unbewerteten Rohdaten.

    Voraussetzungen

  • Klartext-Report mit Management-Zusammenfassung

    Was wir tun

    Seite eins fasst Status, Veränderung zum letzten Zyklus und die drei wichtigsten Schritte zusammen. Der technische Anhang beschreibt jeden Fund mit Reproduktion und Empfehlung.

    Was Sie erhalten

    PDF je Zyklus, direkt von uns. Der Anhang ist so geschrieben, dass Ihr Team oder Ihre Agentur direkt umsetzen kann.

    Voraussetzungen

  • Sicherheitsstatus im Verlauf

    Was wir tun

    Jeder Bericht stellt behobene, neue und offene Funde nach Stufe dem letzten Zyklus gegenüber und zeigt die Gesamteinschätzung im Zeitverlauf – inklusive nächstem Prüftermin und Ansprechpartner.

    Was Sie erhalten

    Verlaufsübersicht als Teil jedes Berichts, auf Wunsch zusätzlich als Übersicht für Ihre Geschäftsführung.

    Voraussetzungen

  • Auswertungsgespräch

    Was wir tun

    Nach jedem Zyklus besprechen wir die Ergebnisse mit Ihnen – kurz und auf den Punkt. Umfang je nach Paket schriftlich oder als Gespräch.

    Was Sie erhalten

    Klarheit, was Sie tun sollten – und was warten kann.

    Voraussetzungen

  • Nachprüfung behobener Funde

    Was wir tun

    Was behoben wurde, testen wir gezielt nach – egal, ob durch uns, Ihr Team oder Ihre Agentur.

    Was Sie erhalten

    Bestätigung im nächsten Report.

    Voraussetzungen

    Meldung, dass ein Fund behoben wurde.

Dringlichkeit

Drei Stufen, die alle gleich verstehen.

Jeder Fund bekommt eine Stufe. Sie bestimmt, wie schnell wir Sie informieren und – falls Sie die Behebung beauftragen – wie schnell wir handeln.

StufeBeispieleSo informieren wir SieBehebung (Option)
Sofort

Aktiv ausgenutzte Lücke, kritische Schwachstelle in Ihrem CMS oder Shop-System, Anzeichen eines Einbruchs.

Sofort per Mail und Anruf, innerhalb von [X] Stunden nach Bewertung.

Sofortmaßnahmen umgehend, Behebung innerhalb von [X] Stunden nach Ihrer Freigabe.

Kurzfristig

Bekannte Schwachstelle ohne bekannten Angriffsweg, veraltete Komponenten, fehlende Sicherheits-Header.

Im nächsten Report, bei Häufung vorab.

Innerhalb von [X] Werktagen nach Freigabe.

Mittelfristig

Größere Umstellungen wie Framework-Aktualisierungen, Härtungsempfehlungen, Abweichungen von Best Practices.

Gesammelt im Bericht.

Geplant im nächsten Wartungsfenster.

[Reaktionszeiten nach Entscheidung E-02 eintragen; je Paket unterschiedlich möglich.]

Zubuchbare Optionen

Für besondere Anforderungen.

Optionen bepreisen wir individuell – der Aufwand hängt von Ihrer Website ab. Im Beratungsgespräch erhalten Sie eine klare Einschätzung.

  • Prüfung von Login-Bereichen

    Für wen

    Websites mit Kundenkonten, Portale, geschützte Bereiche, CMS-Backends.

    Was wir tun

    Wir prüfen mit Testkonten je Rolle, ob Nutzer nur sehen, was sie sehen dürfen, und ob Uploads, Profile und Admin-Funktionen sicher sind.

    Voraussetzungen

    Testkonten, Freigabe für den eingeloggten Bereich, bei Shops eine Testumgebung.

  • Prüfung von Schnittstellen (APIs)

    Für wen

    Headless-Shops, Apps, Portale, Anbindungen an ERP, CRM oder Zahlungsdienstleister.

    Was wir tun

    Anmeldung, Zugriffsrechte, Mengenabfragen und Missbrauch der Schnittstelle.

    Voraussetzungen

    Schnittstellen-Dokumentation, Test-Zugang.

  • E-Mail- und Domain-Schutz

    Für wen

    Jedes Unternehmen, das E-Mails unter seiner Domain versendet.

    Was wir tun

    SPF, DKIM, DMARC, Schutz vor Domain-Übernahme, Erkennung ähnlicher Betrugs-Domains, Auswertung der DMARC-Berichte.

    Voraussetzungen

    Domain-Liste; für DMARC-Berichte ein DNS-Eintrag.

  • Check eingesetzter Software-Komponenten

    Für wen

    Alle Websites – besonders wirkungsvoll, wenn MANDARIN den Code betreut.

    Was wir tun

    Wir ermitteln CMS, Module, Bibliotheken und Server-Software mit Versionen und gleichen sie mit bekannten Schwachstellen ab – von außen oder direkt aus dem Quellcode.

    Voraussetzungen

    Für die tiefe Variante: Zugang zum Code-Repository.

  • Technische Datenschutz-Sichtprüfung

    Für wen

    Websites mit Tracking, eingebetteten Karten, Videos oder Schriften von Drittanbietern.

    Was wir tun

    Wir stellen fest, welche Verbindungen zu Dritten vor einer Einwilligung aufgebaut werden und welche Cookies gesetzt werden. Technische Feststellung – die rechtliche Bewertung trifft Ihr Datenschutzbeauftragter.

    Voraussetzungen

    Keine.

  • Bedrohungsmeldungen

    Für wen

    Unternehmen, die zwischen den Prüfzyklen informiert werden wollen.

    Was wir tun

    Wird eine kritische Lücke in einem Ihrer Systeme bekannt, melden wir uns – mit Einschätzung und Empfehlung.

    Voraussetzungen

    Systeminventar aus dem Onboarding.

  • Präventives Monitoring

    Für wen

    Unternehmen, die neue Schwachstellen in ihren Systemen laufend beobachten lassen wollen.

    Was wir tun

    Ihre eingesetzten Systeme liegen auf einer Beobachtungsliste; neue Schwachstellen werden bewertet und gemeldet, mit gestaffelten Reaktionszeiten. Eigenes Produkt – Details im Gespräch.

    Voraussetzungen

    Systeminventar.

  • Härtung und Schutzschicht

    Für wen

    Alle Websites, besonders nach der ersten Prüfung.

    Was wir tun

    Sicherheits-Header, Anmeldeschutz, Rate-Limiting, Sicherheitsmodule des CMS, Web Application Firewall mit Regelwerk.

    Voraussetzungen

    Zugang zu Website oder Hosting.

  • Nachweise für Prüfer und Versicherer

    Für wen

    Unternehmen mit Cyber-Versicherung, Zulieferer von Unternehmen unter NIS-2, ISO-27001-Umgebungen.

    Was wir tun

    Wir ordnen Prüfungen und Maßnahmen den Anforderungen zu (z. B. DSGVO Art. 32, Versicherungsfragebögen) – als Beleg regelmäßiger Sicherheitsprüfung, nicht als Zertifizierung.

    Voraussetzungen

    Anforderungskatalog Ihres Prüfers oder Versicherers.

  • Behebung durch MANDARIN

    Für wen

    Alle Kunden – auch, wenn eine andere Agentur die Website betreut.

    Was wir tun

    Wir schließen die gefundenen Lücken nach den drei Dringlichkeitsstufen, in Abstimmung mit Ihrer Agentur oder direkt, mit Nachprüfung.

    Voraussetzungen

    Zugang zu Website oder Repository; Freigabe je Maßnahme. Abrechnung nach Aufwand oder als Kontingent.

  • Tiefenprüfung durch Spezialisten

    Für wen

    Unternehmen mit hohem Schutzbedarf oder komplexer Geschäftslogik.

    Was wir tun

    Manuelle Prüfung von Geschäftsprozessen (Preise, Gutscheine, Bestellabläufe) durch einen zertifizierten Partner. Wir koordinieren und übernehmen die Ergebnisse in Ihren Report.

    Voraussetzungen

    Separates Angebot des Partners.

  • Fehler- und Verfügbarkeits-Monitoring

    Für wen

    Websites, die MANDARIN entwickelt oder hostet; bei Fremdhosting als Option.

    Was wir tun

    Anwendungsfehler, Erreichbarkeit und Zertifikatsablauf werden überwacht; sicherheitsrelevante Muster fließen in den Report.

    Voraussetzungen

    Integration in die Anwendung oder Hosting-Zugang.

Ihre Mitwirkung

Was wir von Ihnen brauchen

  • Schriftliche Freigabe der zu prüfenden Adressen (Anlage zum Vertrag)
  • Ein Ansprechpartner, der Rückfragen beantworten und Maßnahmen freigeben kann
  • Ein Zeitfenster, in dem geprüft werden darf – und Zeiten, in denen nicht (Kampagnen, Saisonspitzen)
  • Für Shops: eine Testumgebung oder Ausschluss echter Bestellungen
  • Für Optionen: Testkonten, Schnittstellen-Dokumentation oder Zugänge nach Bedarf
  • Bei Shared Hosting: Wir klären vorab mit Ihnen, welche Prüfungen Ihr Hoster zulässt

Zur Klarheit

Was nicht enthalten ist

  • Ein manueller Voll-Penetrationstest (auf Wunsch über unseren Partner)
  • Notfallhilfe und Forensik nach einem Einbruch
  • Rechts- oder Datenschutzberatung
  • Das Einspielen von Updates (Bestandteil Ihres Wartungsvertrags)
  • Prüfung der Server-Infrastruktur bei fremdem Hosting
  • Eine Garantie, dass Ihre Website nicht angegriffen wird

Einordnung

Check, Penetrationstest oder Wartung?

Drei Dinge, die oft verwechselt werden – und die sich gut ergänzen.

Regelmäßiger Website Security CheckManueller PenetrationstestWartungsvertrag
Ziel

Schwachstellen laufend finden, bewerten, erklären

Einmalige Tiefenprüfung inkl. Geschäftslogik

Website aktuell und lauffähig halten

Rhythmus

Wiederkehrend, im gewählten Intervall

Einmalig, typischerweise jährlich

Laufend

Wer prüft

KI-gestützte Werkzeuge + Security-Team

Zertifizierte Spezialisten, manuell

Ergebnis

Klartext-Report, Verlauf, Gespräch

Technischer Prüfbericht

Eingespielte Updates

Behebung

Option, nach Dringlichkeit

Nicht enthalten

Updates enthalten, Sicherheitsfixes je Vertrag

Zugänge nötig

Nein (Basisprüfung)

Ja

Ja

Welche Leistungen passen zu Ihrer Website?

In 30 Minuten klären wir Größe, Optionen und Voraussetzungen – und zeigen Ihnen, was von außen über Ihre Website sichtbar ist.