Beispieldokument. Die Website und die Befunde unten sind Anschauungsmaterial und beschreiben keinen echten Kunden.

Beispielbericht

Beispielbericht Website-Sicherheitscheck

So sieht das Ergebnis eines Website-Sicherheitschecks mit festem Umfang aus. Die Befunde sind nach Schweregrad gruppiert, jeder ist in klarer Sprache geschrieben, und jede Empfehlung sagt, was zu tun ist.

Zurück zum Website-Sicherheitscheck

Dargestellter Tarif

Keiner erforderlich. Der Website-Sicherheitscheck ist ein separates Mandat mit festem Umfang für $299, das einmalig für eine Website gekauft wird. Er ist nicht Teil eines Monatsplans, und für die Bestellung ist kein Wartungsplan nötig. Ein echter Bericht nennt die Website, die er abdeckt.

Berichtszeitraum

Eine Momentaufnahme, durchgeführt an drei Werktagen eines Beispielmonats. Ein Check ist eine Momentaufnahme, keine durchgehende Abdeckung: jeder Befund beschreibt die Website so, wie sie an den Prüftagen war.

Beispiel-Website

www.example-sample-site.com - eine fiktive, öffentlich erreichbare Unternehmenswebsite auf einem Standard-CMS, geprüft im autorisierten Umfang. Hier wird keine echte Kunden-Website beschrieben.

Durchgeführte Prüfungen

Was die Prüfung mit festem Umfang abgedeckt hat: die öffentliche Website sowie die vom Inhaber autorisierten Grundlagen auf Kontoebene. Nichts wurde verändert und nichts wurde ausgenutzt.

  • Aktualität der Software: Versionen von CMS-Core, Theme und Plugins gegenüber den veröffentlichten Releases.
  • Zugriffskontrolle: Sichtbarkeit des Administrator-Logins, Ratenbegrenzung und Verfügbarkeit der Zwei-Faktor-Authentifizierung.
  • Transportsicherheit: HTTPS-Erzwingung, Zertifikatsgültigkeit und Elemente mit gemischtem Inhalt.
  • Hygiene: Sicherheits-Antwort-Header, Versionsoffenlegung, Missbrauchsschutz für Formulare und ungenutzte Plugins.

Erkannte Probleme

Acht Befunde in diesem Beispiel: einer hoch, drei mittel, vier niedrig oder informativ. Der Schweregrad beschreibt die Angriffsfläche, nicht den Nachweis, dass etwas kompromittiert wurde.

  • Hoch - Software-Updates: der CMS-Core ist drei Minor-Versionen im Rückstand und eine veröffentlichte Korrektur ist verfügbar.
  • Mittel - Zugriffskontrolle, Transport und Backups: der Admin-Login hat weder Ratenbegrenzung noch Zwei-Faktor-Authentifizierung, eine Seite lädt ein Element mit gemischtem Inhalt über einfaches HTTP, und es wurde kein geprüfter externer Backup-Zeitplan erkannt.
  • Niedrig - Hygiene: Sicherheits-Antwort-Header sind nicht gesetzt, die Softwareversion wird im Seitenquelltext offengelegt, das Kontaktformular hat keinen Missbrauchsschutz, und zwei inaktive Plugins sind weiterhin installiert.

Durchgeführte Aktualisierungen

Keine, und das mit Absicht. Ein Sicherheitscheck ist eine Prüfung, keine Bereinigung: während des Checks wird an Ihrer Website kein Update, keine Konfigurationsänderung und keine Dateiänderung vorgenommen. Jede unter den Empfehlungen aufgeführte Lösung wird angeboten und freigegeben, bevor irgendeine Arbeit beginnt.

Durchgeführte technische Arbeiten

Keine an der Live-Website. Die Arbeit in diesem Mandat ist Analyse und Bericht: die öffentlich erreichbaren Oberflächen prüfen, jeden Befund von Hand bestätigen, damit nichts allein auf Basis eines automatisierten Scans gemeldet wird, und alles so aufschreiben, dass Sie danach handeln oder es an die Person weitergeben können, die die Website betreut.

Enthalten gegenüber separat gekauft

Der Check hat einen Festpreis und einen festen Umfang. Das Beheben der Befunde ist separate Arbeit, die angeboten wird, sobald Sie den Bericht haben und entschieden haben, was Sie umsetzen wollen.

Im $299-Check enthalten

  • Prüfung der öffentlich erreichbaren Website in den Bereichen Software-Aktualität, Zugriffskontrolle, Transportsicherheit und Hygiene.
  • Nach Schweregrad eingestufte Befunde, jeder von Hand bestätigt statt direkt aus einem Scanner übernommen.
  • Dieser schriftliche Bericht in klarer Sprache, mit einer priorisierten Liste empfohlener nächster Schritte.
  • Ein Nachgespräch, um die Befunde durchzugehen und Fragen zu beantworten.

Separat gekauft, nie vorausgesetzt

  • Das Umsetzen der Lösungen: Updates, Härtung und Konfigurationsänderungen werden nach dem Bericht angeboten.
  • Laufende Überwachung und monatliche Updates - das deckt ein Web-Pflege-Plan ab.
  • Penetrationstests, Code-Audits, Compliance-Zertifizierung und Incident-Response für eine bereits kompromittierte Website.

Empfohlene nächste Schritte

In Reihenfolge der Priorität. Jeder Punkt sagt, was zu tun ist, nicht nur, was falsch ist.

  • Die ausstehenden Updates für CMS-Core und Plugins auf einer Staging-Kopie einspielen, dort prüfen und dann veröffentlichen.
  • Ratenbegrenzung beim Login und Zwei-Faktor-Authentifizierung für jedes Administratorkonto einrichten.
  • HTTPS websiteweit erzwingen und das verbliebene Element mit gemischtem Inhalt ersetzen.
  • Ein tägliches, geprüftes, externes Backup einrichten und einen Wiederherstellungstest damit durchführen.
  • Grundlegende Sicherheits-Antwort-Header setzen und die beiden inaktiven Plugins entfernen.

Offene Risiken

Was am Ende des Checks offen bleibt. Auch ein Check, der nichts geschlossen hat, sagt Ihnen genau, wo Sie stehen.

  • Alle oben genannten Befunde sind ungelöst. Der Check behebt nichts, die Angriffsfläche der Website bleibt also unverändert, bis die Empfehlungen umgesetzt werden.
  • Datenbankinhalte, Anwendungsquellcode und alles jenseits des autorisierten Prüfumfangs wurden weder geprüft noch freigegeben.

Grenzen dieses Berichts

Dies ist eine Momentaufnahme einer öffentlich erreichbaren Website. Sie ist kein Penetrationstest, kein destruktiver Test, keine Compliance-Zertifizierung oder -Prüfung, keine Incident-Response und keine Zusicherung, dass eine Website nie kompromittiert werden kann. Die Befunde beschreiben, was an den Prüftagen beobachtbar war; alles nicht Beobachtbare wird als unbekannt gemeldet statt als sicher angenommen.