Managed Services: Sicherheit als fortlaufender Zyklus

Der Nica Managed Pentest ersetzt den klassischen Jahres-Pentest durch vier Tests pro Jahr mit wechselndem Schwerpunkt: Q1 externer Perimeter, Q2 internes Netz und Active Directory, Q3 Web-Anwendungen und APIs, Q4 Social Engineering samt Retest aller Befunde. Nach vier Quartalen ist die gesamte Angriffsfläche einmal geprüft. Jede geschlossene Schwachstelle wird dokumentiert nachgewiesen und ist als Nachweis für ISO 27001 und NIS2 verwendbar.

Der Quartalszyklus

Q1: Externer Perimeter

Internet-exponierte Systeme, VPN-Gateways, Mailgateway, öffentlich erreichbare Dienste

Q2: Interner Test / Active Directory

Lateral Movement, Rechte-Eskalation, Domänen-Struktur, Kennwort-Hygiene, interne Server und Clients

Q3: Web-Anwendungen und APIs

Kundenportale, Schnittstellen, Authentifizierung, Rechtelogik der Anwendungen

Q4: Social Engineering und Retest

Phishing-Kampagne gegen die Belegschaft sowie Nachprüfung aller Befunde aus Q1 bis Q3

Pakete des Managed Pentest

Basic – 50 bis 100 User

Der strukturierte Einstieg in den Testzyklus. Rund 14 € je User und Monat, Mindestabnahme ca. 700 € monatlich, 10 Testtage pro Jahr. Vier Penetrationstests pro Jahr. Externer Perimeter (Q1). Interner Test / Active Directory (Q2). Web-Applikation (Q3). Retest aller Befunde (Q4). Quartalsbericht mit Management-Summary.

Advanced – 100 bis 200 User

Mehr Testtiefe, fester Ansprechpartner. Rund 17 € je User und Monat, Mindestabnahme ca. 1700 € monatlich, 18 Testtage pro Jahr. Vier Penetrationstests pro Jahr. Externer Perimeter (Q1). Erweiterter AD-Test (Q2). Web-Applikationen und APIs (Q3). Phishing-Kampagne + Retest (Q4). Quartalsbericht mit Management-Summary. Fester Ansprechpartner. Jährliches Executive-Review.

Professional – ab 200 User

Mehrere Standorte, Cloud und Mobile im Scope. Rund 19 € je User und Monat, Mindestabnahme ca. 3800 € monatlich, 30 Testtage pro Jahr. Vier Penetrationstests pro Jahr. Externer Perimeter aller Standorte (Q1). Active Directory und Cloud (Q2). Web, API und Mobile (Q3). Phishing und Vishing + Retest (Q4). Quartalsbericht mit Management-Summary. Fester Ansprechpartner. Jährliches Executive-Review.

Nachweisführung

Module: Angriffserkennung

Managed SIEM

Betrieb: Werktags. Zentrale Sammlung der Logdaten. Erstellen und Pflegen der Korrelationsregeln. Alarmierung an definierten Ansprechpartner. Monatlicher Statusbericht

Managed SOC

Betrieb: 24 / 7. Alle Leistungen aus Managed SIEM. Analyse durch Security-Analysten. Triage und Bewertung der Alarme. Handlungsempfehlung je Alarm. Eskalation nach vereinbartem Verfahren

Managed MDR / XDR

Betrieb: 24 / 7. Alle Leistungen aus Managed SOC. Aktive Reaktion auf Endpunkten. Isolation kompromittierter Systeme. Threat Hunting. Forensische Ersteinschätzung

Module: Endpunkt & Cloud

Managed Endpoint Protection

Bereitstellen einer managebaren EDR-Lösung für Server und Clients. Monitoring der Meldungen. Analysieren und Bewerten der Funde. Meldung an definierten Ansprechpartner

Managed Cloud Security

Absicherung von Microsoft 365 und Azure. Härtung der Mandantenkonfiguration. Monitoring sicherheitsrelevanter Ereignisse. Regelmäßige Konfigurationsprüfung. Meldung an definierten Ansprechpartner

Module: Prävention

Vulnerability Management

Fortlaufende Schwachstellen-Scans. Priorisierung nach Ausnutzbarkeit. Monatlicher Statusbericht. Verlaufsverfolgung je System

Security Awareness

Schulungsplattform für Mitarbeitende. Simulierte Phishing-Kampagnen. Auswertung je Abteilung. Nachweis für ISO 27001

Incident Response

Garantierte Reaktionszeit im Ernstfall. Fester Notfallkontakt. Vorab hinterlegte Zugänge. Forensische Ersteinschätzung

Vertragliches

Häufige Fragen

Wie unterscheidet sich der Managed Pentest von einem Schwachstellen-Scanner?

Ein Schwachstellen-Scanner findet fortlaufend das Bekannte. Der Managed Pentest findet, wonach kein Scanner sucht: Logikfehler, Rechteketten und Fehlkonfigurationen im Zusammenspiel. Beide Module ergänzen sich – deshalb lässt sich Vulnerability Management separat dazubuchen.

Warum vier Tests pro Jahr statt eines großen Tests?

Ein einzelner Jahrestest zeigt eine Momentaufnahme, die nach wenigen Wochen veraltet ist. Der rotierende Zyklus prüft jedes Quartal einen anderen Schwerpunkt. Nach vier Quartalen ist die gesamte Angriffsfläche einmal geprüft, danach beginnt der Zyklus im Folgejahr erneut – Sicherheit wird zum laufenden Prozess statt zur jährlichen Pflichtübung.

Wie wird abgerechnet?

Grundlage ist die Anzahl der Benutzerkonten im Verzeichnisdienst, mindestens jedoch die Mindestabnahme des gewählten Pakets. Abgerechnet wird monatlich in einer Komplettrechnung über alle gebuchten Module. Liegt Ihre Benutzerzahl außerhalb der Bänder oder betreiben Sie mehrere Standorte, vereinbaren wir nach individuellem Scoping einen Festpreis.

Taugt das als Nachweis für ISO 27001 oder NIS2?

Ja. Im vierten Quartal werden alle Befunde des Jahres nachgetestet, jede geschlossene Schwachstelle wird dokumentiert nachgewiesen und die Befundhistorie ist über die gesamte Vertragslaufzeit abrufbar. Genau diese Nachweisführung verlangen Auditoren – die Behebung der Schwachstellen selbst erfolgt durch separate Beauftragung.

Wie lange läuft der Vertrag und kann ich das Paket wechseln?

Die Vertragslaufzeit je Modul beträgt 36 Monate und verlängert sich automatisch um weitere 12 Monate, wenn nicht 3 Monate vor Ablauf schriftlich gekündigt wurde. Ein Wechsel zwischen Basic, Advanced und Professional ist beim Managed Pentest jeweils zum Beginn des nächsten Quartals möglich, bei allen übrigen Modulen zum nächsten Monat.

Muss ich alle Module gemeinsam buchen?

Nein. Jedes Modul ist separat buchbar und wird auch separat abgerechnet. Viele Kunden starten mit dem Managed Pentest und ergänzen später Angriffserkennung oder Awareness. Nicht gebuchte Leistungen rechnen wir bei Bedarf nach Aufwand ab.

Quellen und weiterführende Informationen

Zuletzt aktualisiert am · Inhaltlich verantwortlich: Christian Renkes, Geschäftsführer der Nica Systems GmbH.

Kontakt

Nica Systems GmbH, Reisholzer Bahnstraße 41, 40599 Düsseldorf
Telefon: 0211 17520840
E-Mail: Kontaktformular
Erreichbarkeit: Mo–Fr 09:00–17:00 Uhr, Incident Response rund um die Uhr

Bitte aktivieren Sie JavaScript für die vollständige, interaktive Website.