IT-Check / Technische Erstbewertung

IT-Check.
Prüfbare Befunde.

Eine Konfiguration ist noch kein Wirksamkeitsnachweis. Im IT-Check untersuche ich ausgewählte Kontrollen Ihrer Infrastruktur – mit dokumentierter Stichprobe, prüfbaren Befunden und klaren Aussagegrenzen.

Für IT-Verantwortliche, Administratoren und technische Projektverantwortliche.

01 / Technische Erstbewertung

Zwei Stunden.
Ein definierter Prüfbereich.

Vorab legen wir Fragestellung, Systeme und verfügbare Nachweise fest. Daraus wählen wir wenige Schwerpunkte aus dem Prüfkatalog; Anzahl und Tiefe richten sich nach der Komplexität und Datenlage.

Die zwei Stunden gelten für die gemeinsame Bestandsaufnahme. Die anschließende Auswertung und der schriftliche Ergebnisbericht sind enthalten.

Prüfmethodik

Prüfen und belegen.

Jeder Befund erhält ein Prüfobjekt, eine Methode und eine Evidenzquelle. Der Sollmaßstab wird vorab vereinbart: betriebliche Anforderung, dokumentierte Baseline oder begründete technische Empfehlung.

01EXAMINE

Untersuchen

Konfigurationen, Exporte und Protokolle mit dem vereinbarten Sollzustand abgleichen. Quelle, Zeitpunkt und Prüfobjekt festhalten.

02INTERVIEW

Befragen

Betriebsabläufe und Zuständigkeiten mit den Verantwortlichen klären. Aussagen als solche kennzeichnen und mit technischen Nachweisen abgleichen.

03TEST

Verifizieren

Vorhandene Funktionsnachweise auswerten. Zusätzliche gezielte Funktionstests nur bei ausdrücklicher Freigabe und innerhalb des vereinbarten Umfangs.

Technischer Prüfkatalog / Auswahl

Konkrete Kontrollfragen.

Die sechs Bereiche bilden den Auswahlkatalog. Sie sind keine Zusage, sämtliche Prüfpunkte in zwei Stunden vollständig abzudecken. Nicht geprüfte Kontrollen und fehlende Nachweise werden im Bericht ausdrücklich ausgewiesen.

01 / PrüfbereichCIS Controls 1 / 2

Assets & Abhängigkeiten

Ist der betriebliche Umfang der Infrastruktur tatsächlich bekannt?

Technische Prüfpunkte

  1. Inventar mit Management-Daten abgleichen: Host, Rolle, Version, Verantwortlicher, letzter Erfassungszeitpunkt und Supportstatus einer ausgewählten Systemgruppe.
  2. Für einen kritischen Dienst die Abhängigkeiten verfolgen: DNS, Identitätsdienst, Hypervisor, Storage, Netzwerk und gegebenenfalls ERP-Datenbank oder Schnittstellen.
  3. Single Points of Failure und gemeinsame Fehlerdomänen erfassen: Redundante VMs auf demselben Host oder Storage ergeben noch keine unabhängige Verfügbarkeit.
Nachweise & Vorgehen
Inventar-/CMDB-Auszug, Management-Konsole, Versionsdaten und Architekturplan; Abgleich an ausgewählten Systemen.
Bewertungsmaßstab
Abweichungen zwischen Dokumentation und beobachtetem Bestand sind benannt. Supportende und kritische Abhängigkeiten sind anhand konkreter Versionen beziehungsweise Architektur nachvollziehbar.
Aussagegrenze
Keine vollständige Inventarisierung; eine gezielte Stichprobe ist nicht statistisch repräsentativ.
02 / PrüfbereichCIS Controls 5 / 6

Identitäten & Privilegien

Welche Identität darf welchen Zugriff unter welchen Bedingungen ausführen?

Technische Prüfpunkte

  1. In AD beziehungsweise Entra ID privilegierte Gruppen und Rollen untersuchen: direkte und verschachtelte Zuweisungen, separate Administrationskonten und Dienstkonten.
  2. MFA-Erzwingung an einem vereinbarten Zugriffspfad nachvollziehen: Richtlinienstatus, Benutzer-/App-Geltungsbereich, Ausnahmen, Authentifizierungsmethode und vorhandene Anmeldeprotokolle.
  3. Offboarding und externe Zugänge anhand eines freigegebenen Beispiels prüfen: Kontostatus, Gruppen, Rollen, aktive Sitzungen, Gastzugriffe und weitere Berechtigungen.
Nachweise & Vorgehen
Rollen-/Gruppenexport, wirksame Zugriffsrichtlinien und datensparsam ausgewählte Sign-in-Logs; Abgleich mit dem Berechtigungskonzept.
Bewertungsmaßstab
Erforderliche Rechte und Ausnahmen sind begründet. Registrierte MFA-Methoden werden von der tatsächlichen Durchsetzung unterschieden; Report-only gilt nicht als erzwungene Kontrolle.
Aussagegrenze
Kein vollständiger AD-Angriffspfadgraph; ohne passende Protokolle oder freigegebenen Funktionstest bleibt die Laufzeitwirkung offen.
03 / PrüfbereichCIS Controls 12 / 13

Netzwerk & Exposition

Wo verlaufen Vertrauensgrenzen und welche Zugriffspfade sind offen?

Technische Prüfpunkte

  1. Internet- und Fernwartungszugänge aus NAT-/Firewall-Regeln, VPN-Konfiguration und veröffentlichten Diensten ableiten; Management-Oberflächen und Administrationspfade gesondert betrachten.
  2. Für einen vereinbarten Datenfluss Quelle, Ziel, Dienst, Richtung und Freigabegrund gegen Routing, VLANs und ACLs abgleichen; Any/Any-Regeln und Ausnahmen dokumentieren.
  3. Trennung zwischen Clients, Servern, Administration und Backup bewerten. Ein VLAN belegt ohne wirksame Filterung noch keine Zugriffsbeschränkung.
Nachweise & Vorgehen
Netzplan, redigierte Firewall-/VPN-Konfiguration und vorhandene Verbindungslogs; gezielte Erreichbarkeitsprüfung nur nach ausdrücklicher Freigabe.
Bewertungsmaßstab
Freigaben sind auf notwendige Kommunikationsbeziehungen begrenzt und fachlich zugeordnet. Soll-Datenfluss und beobachtete Konfiguration werden getrennt bewertet.
Aussagegrenze
Kein flächendeckender Portscan, Exploit-Test oder Lasttest. Regelwerke allein beweisen nicht die Wirksamkeit aller Zugriffssperren.
04 / PrüfbereichCIS Controls 4 / 7 / 10

Patchstand & Endpoint-Schutz

Erreichen und schützen die vorgesehenen Maßnahmen die relevanten Systeme?

Technische Prüfpunkte

  1. Für ausgewählte Server und Clients OS-/Firmware-Version, Supportstatus, zuletzt erfolgreichen Management-Kontakt und tatsächlich installierten Patchstand prüfen.
  2. EDR-/Antimalware-Abdeckung mit dem ausgewählten Inventar abgleichen: Sensorstatus, letzter Kontakt, Richtlinienzuweisung, Ausnahmen und Manipulationsschutz.
  3. Sicherheitskonfigurationen stichprobenartig mit einer vereinbarten Baseline abgleichen, etwa lokale Administratorrechte, unnötige Dienste oder Schutz der Administrationsschnittstellen.
Nachweise & Vorgehen
Management-/EDR-Auszüge und lokale Versions-/Konfigurationsdaten. CVE-Bezüge nur bei passender Version und dokumentierten Voraussetzungen.
Bewertungsmaßstab
Zugewiesene Update-Jobs werden von installierten Updates unterschieden. Inaktive oder nicht verwaltete Systeme und unbegründete Ausnahmen sind sichtbar.
Aussagegrenze
Keine vollständige Schwachstellenanalyse oder Benchmark-Prüfung. Ein aktiver EDR-Sensor belegt weder Angriffsfreiheit noch vollständige Erkennung.
05 / PrüfbereichCIS Control 11

Backup & Wiederanlauf

Welche Wiederherstellung ist durch einen konkreten Nachweis belegbar?

Technische Prüfpunkte

  1. Für einen kritischen Dienst Sicherungsumfang, Zeitpunkte, Aufbewahrung, Applikationskonsistenz und benötigte Schlüssel beziehungsweise Wiederherstellungsabhängigkeiten erfassen.
  2. Trennung der Sicherung von Produktion und Administrationskonten prüfen; Offsite-Kopie, Löschrechte sowie gegebenenfalls konfigurierte und tatsächlich wirksame Unveränderbarkeit betrachten.
  3. Vorhandene Restore-Protokolle mit dem vereinbarten RPO und RTO abgleichen: getesteter Datenstand, gemessene Wiederherstellungszeit, Funktionsprüfung und Umfang des Tests.
Nachweise & Vorgehen
Jobhistorie, Repository-/Retention-Konfiguration, Rollen und datierte Restore-Nachweise einschließlich Ergebnis der Applikationsprüfung.
Bewertungsmaßstab
RPO bezeichnet den tolerierten Datenverlust in Zeit, RTO die angestrebte Wiederanlaufzeit. Ein erfolgreicher Backup-Job ersetzt keinen Restore; ein Datei-Restore belegt keinen vollständigen Dienst-Wiederanlauf.
Aussagegrenze
Kein produktiver Restore oder vollständiger Disaster-Recovery-Test im Erstcheck. Fehlende Testnachweise bleiben eine offene Evidenzlücke.
06 / PrüfbereichCIS Controls 8 / 17

Logging & Incident Response

Ist ein relevantes Ereignis erkennbar und einem Reaktionsweg zugeordnet?

Technische Prüfpunkte

  1. Für einen festgelegten Ereignistyp die Kette Quelle → Sammlung → Alarm → Empfänger nachvollziehen, beispielsweise privilegierte Anmeldung oder fehlgeschlagener Backup-Job.
  2. Zeitstempel/Zeitsynchronisation, zugängliche Historie, Aufbewahrungsdauer und Schutz vor Änderung anhand ausgewählter Logs und Einstellungen prüfen.
  3. Notfallablauf für ein konkretes Szenario sichten: Zuständigkeiten, Eskalation, erreichbare Kontaktdaten, Wiederanlaufreihenfolge und Verfügbarkeit der Dokumentation bei Ausfall der produktiven IT.
Nachweise & Vorgehen
Zeitlich zuordenbare Ereignis- und Alarmprotokolle, Konfiguration der Logquellen und freigegebenes Runbook; Gespräch mit dem Verantwortlichen.
Bewertungsmaßstab
Konfigurierte Alarmregeln und dokumentierter Zustellnachweis werden getrennt bewertet. Aufbewahrung und Reaktionswege werden am betrieblichen Bedarf gemessen.
Aussagegrenze
Kein Red-Team-Szenario, SOC-Reifegradaudit oder Versprechen einer fortlaufenden Überwachung.

Schriftlicher Ergebnisbericht

Befunde, die sich nachvollziehen lassen.

Der Bericht dokumentiert Prüfdatum, Geltungsbereich, Auswahl der Stichprobe und verwendete Nachweise. Empfehlungen beziehen sich auf die beobachteten Systeme; sie werden nicht ungeprüft auf die gesamte Umgebung übertragen.

Nachweisstatus

  • Belegt: benannte technische Evidenz oder dokumentierter Test.
  • Berichtet: Aussage eines Verantwortlichen, noch nicht technisch verifiziert.
  • Offen: nicht geprüft, widersprüchlich oder Nachweis nicht verfügbar.
  • Nicht anwendbar: mit Begründung für den vereinbarten Prüfbereich.

Risikoeinordnung

Auswirkung auf Verfügbarkeit, Integrität und Vertraulichkeit, erreichbarer Zugriffspfad, betroffene Systeme und vorhandene Gegenmaßnahmen werden qualitativ eingeordnet.

Priorität und Folgeschritte erhalten eine Begründung. Ohne belastbare Daten werden weder Angriffswahrscheinlichkeiten noch ein pauschaler Sicherheits-Score berechnet.

Methodenbeispiel / kein Kundenbefund

Backup erfolgreich. Wiederanlauf unbestätigt.

Ein Jobprotokoll belegt die erfolgreiche Sicherung der ausgewählten VM. Ein dokumentierter Applikations-Restore ist nicht verfügbar. Daraus folgt eine offene Evidenzlücke zur Wiederherstellbarkeit – keine bewiesene Unbrauchbarkeit des Backups.

Nächster Prüfschritt: Isolierten Restore planen, Datenstand und Applikationsfunktion verifizieren und die gemessene Wiederanlaufzeit mit dem vereinbarten RTO vergleichen.

Hier entscheiden Sie, ob die Nutzung dieser Webseite mit Google Analytics ausgewertet werden darf. Ihre Auswahl können Sie jederzeit im Footer ändern.