Secure Cloud Start
Eine Landing Zone als Code in Ihrem Repository, mit Guardrails und Kostenkontrolle ab dem ersten Konto.
- Dauer
- 6–10 Wochen
- Preis
- 20.000 € bis 40.000 €
- zzgl. MwSt., Richtwert
KI & Cybersicherheit
KI einsetzen, die Sie verteidigen können – und mit KI verteidigen.
Rechtliches

Leistungen
Die Umgebung kennen, härten, und Sicherheit mit dem Code ausliefern.
Ein Sicherheitsbericht, der nach dem Bau der Plattform eintrifft, beschreibt ein Problem. Ein Guardrail in der Auslieferungskette verhindert eines. Der Kostenunterschied beträgt rund zwei Größenordnungen, und das ist der Grund, warum dieses Praxisfeld innerhalb eines Sicherheitshauses liegt und nicht daneben.
Wir entwerfen Landing Zones als Code in Ihrem Repository, verdrahten Sicherheitstests in die Pipelines, die Ihre Teams ohnehin nutzen, und justieren sie, bis die Ergebnisse Vertrauen verdienen — denn ein Scanner, dem niemand traut, ist schlimmer als gar kein Scanner. Danach lassen wir dieselben Kontrollen ihre eigenen Auditnachweise erzeugen, mit Zeitstempel und exportierbar; genau das macht ein ISO-27001- oder SOC-2-Zertifikat auf Dauer bezahlbar.
Und wir behalten die Rechnung im Blick. FinOps gibt üblicherweise fünfzehn bis dreißig Prozent der Cloud-Ausgaben zurück, was häufig den Rest der Arbeit finanziert.
Eine strukturierte Bestandsaufnahme – organisatorisch, Cloud, industriell oder Kubernetes – gemessen an dem, was gut ist.
Netz, Server, Endgeräte und Verzeichnis auf Konfigurationsschwächen, fehlende Patches und Exposition geprüft – von innen, mit priorisierter Behebungsliste.
Eine dokumentierte Sicherheitsbasislinie für Ihre Cloud-Konten, durch Policy as Code durchgesetzt und fortlaufend überwacht, damit ein neues Projekt konform startet statt später korrigiert zu werden.
Bewertung industrieller Systeme nach IEC 62443 mit einem spezialisierten Partner, mit passiven Verfahren in Produktionsnetzen und einem Zonen-und-Conduit-Modell als Ergebnis.
Die Bankplattform und ihre Kundenkanäle durchgehend geprüft: Transaktionsintegrität, Authentifizierung, Sitzungsverwaltung, Betrugskontrollen und die Schnittstellen dazwischen.
Eine Prüfung eines bestehenden Workloads gegen das Rahmenwerk des Anbieters, über operative Exzellenz, Sicherheit, Zuverlässigkeit, Leistung, Kosten und Nachhaltigkeit.
Die Pfade vom Standardnutzer zum Domänenadministrator, gefunden mit den Werkzeugen der Angreifer, und das Tiering-Modell, das sie schließt.
Ein Audit, das beide Seiten betrachtet: wie Sicherheit organisiert und entschieden wird und wie sie in den maßgeblichen Systemen tatsächlich konfiguriert ist.
Clusterprüfung gegen den CIS-Kubernetes-Benchmark: RBAC, Admission Control, Netzwerkrichtlinien, Workload Identity, Umgang mit Secrets und Node-Härtung.
Gemessen an den DORA-Metriken, OWASP SAMM, NIST SSDF und SLSA, samt dem Unterschied zwischen dem, was die Dokumentation behauptet, und dem, was die Pipelines tatsächlich tun.
Härtung, Architektur, Identitäten, Verschlüsselung und Backups – das Engineering, das schließt, was die Bewertungen gefunden haben.
Bedingter Zugriff, privilegiertes Identitätsmanagement, Tenant-Beschränkungen und E-Mail-Sicherheit nach einer dokumentierten Basislinie konfiguriert, mit den Abweichungsprüfungen, die sie halten.
Konfigurationsstandards für Ihre Betriebssysteme, Datenbanken, Netzkomponenten und Cloud-Dienste, aus CIS- und Herstellerbaselines abgeleitet und auf das zugeschnitten, was Sie tatsächlich betreiben.
Eine Zielarchitektur, in der Zugriffsentscheidungen je Anfrage anhand von Identität, Gerät und Kontext getroffen werden, und ein Migrationspfad, der nicht verlangt, alles auf einmal zu ersetzen.
Ein Eintritts-, Wechsel- und Austrittsprozess, der funktioniert, ein Least-Privilege-Prinzip, das die Realität überlebt, und privilegierte Konten in einem Tresor mit Sitzungsaufzeichnung statt in einem Passwortmanager.
Eine Klassifizierung, die Menschen anwenden, Verschlüsselung und Schlüsselverwaltung, die einem Audit standhalten, und Datenabflussschutz, der auf Ihre realen Flüsse abgestimmt ist statt auf die Herstellerdemo.
Sicherungen, die ein Angreifer nicht erreicht, und eine Wiederherstellung, die Sie tatsächlich getestet haben, nach der Regel 3-2-1-1-0 mit Unveränderlichkeit und einer Offline-Kopie.
Ein Sicherheitsingenieur auf Abruf für Ihre Entwicklungsteams: Designprüfungen, Bedrohungsmodelle, Befund-Triage und die unbequemen Fragen vor dem Release.
Kontrollen in der Auslieferungskette, die im Lauf ihre eigenen Auditnachweise erzeugen.
Sicherheitsanforderungen, Prüfpunkte und Abnahmekriterien je Phase definiert, leicht genug, dass Teams sie behalten, und fest genug, um einen Prüfer zufriedenzustellen.
Strukturierte Bedrohungsmodellierung Ihrer kritischen Dienste, als Workshop mit den Ingenieur:innen, die sie bauen, mit Backlog-Einträgen als Ergebnis statt eines Dokuments, das niemand wieder öffnet.
Härtung von GitHub Actions, GitLab CI oder Azure DevOps: Runner mit minimalen Rechten, fixierte Actions, geschützte Branches, signierte Artefakte und keine langlebigen Zugangsdaten.
Sicherheitstests in der Pipeline mit Schwellen, die das Wesentliche blockieren und sonst still bleiben, denn ein Scanner, dem niemand traut, ist ein Scanner, den niemand liest.
Secrets raus aus Repositories und Pipelines, hinein in einen Tresor mit kurzlebigen Zugangsdaten und Workload Identity, dazu Erkennung der bereits geleakten.
SBOM-Erzeugung, Abhängigkeitsrichtlinie, Artefaktsignierung und Provenienz nach SLSA-Stufen, abgestimmt auf das, was der Cyber Resilience Act verlangen wird.
Richtlinien als Code ausgedrückt und vor dem Deployment durchgesetzt, sodass eine nicht konforme Ressource den Pull Request scheitern lässt, statt sechs Monate später in einem Audit aufzutauchen.
Minimale Basis-Images, reproduzierbare Builds, Scannen und Signieren in der Registry, dazu ein Patchweg, der nicht verlangt, jeden Dienst von Hand neu zu bauen.
Vorgezeichnete Wege, die den sicheren Weg zum schnellsten machen: geprüfte Vorlagen, Self-Service-Umgebungen und GitOps-Auslieferung mit bereits eingebauten Guardrails.
Erkennung dessen, was nach dem Deployment geschieht: anomales Prozessverhalten, Container-Ausbrüche, unerwartete Netzflüsse, mit vorab definierten Reaktionen.
Service-Level-Ziele, Fehlerbudgets, Vorfallnachbereitung ohne Schuldzuweisung und gemessene Routinearbeit, damit Automatisierung durch Belege finanziert wird und nicht durch Überzeugung.
Eine Telemetriestrecke für Engineering und Sicherheit zugleich, mit Aufbewahrungsfristen nach regulatorischer Anforderung statt nach Voreinstellung.
Kontrollen für ISO 27001, SOC 2, NIS2 und DORA als automatisierte Prüfungen umgesetzt, die ihre eigenen zeitgestempelten Nachweise erzeugen — genau das macht ein Zertifikat bezahlbar in der Pflege.
Änderungsmanagement, das Prüfer zufriedenstellt, ohne wöchentliches Gremium: Freigaben im Pull Request, automatisch erzeugte Deployment-Aufzeichnungen, dokumentierter Notfallweg.
Wiederanlauf als Code ausgedrückt und planmäßig getestet, damit das Wiederherstellungszeitziel eine gemessene Zahl ist und keine Absichtserklärung in einem Dokument.
Eine als Code gebaute Landing Zone, auf die Workloads ohne Neubau umziehen.
Kontenstruktur, Netz, Identität, Protokollierung, Verschlüsselung und Guardrails als Code in Ihrem Repository geliefert, sodass jede neue Umgebung dieselbe Basis erbt.
Wellenplanung, Ablaufpläne, Umstellungsproben und Rückfallkriterien, mit Sicherheits- und Compliance-Prüfungen in jeder Welle statt am Ende angehängt.
Containerisierung und Umbau von Anwendungen, wo es sich lohnt, mit einmal definierten und wiederverwendeten Basis-Images, Build-Ketten und Plattformzielen.
Konnektivität zwischen Rechenzentren, Clouds und Standorten, entworfen für Segmentierung und Beobachtbarkeit, nicht nur für Erreichbarkeit.
Wer wofür verantwortlich ist, wie überwacht wird und warum die Rechnung nicht mehr wächst.
Wer was anlegen darf, wer es bezahlt, wer es sichert und wer nachts gerufen wird — festgehalten, vereinbart und per Richtlinie durchgesetzt statt aus dem Gedächtnis.
Eine dokumentierte und getestete Ausstiegsstrategie für kritische Cloud-Dienste, die DORA von Finanzunternehmen verlangt und von der die meisten Verträge stillschweigend annehmen, sie werde nie gebraucht.
Metriken, Logs und Traces, die echte Fragen beantworten, mit gemeinsam mit dem Fachbereich definierten Service-Level-Zielen und Alarmen, die niemanden grundlos wecken.
Eine Datenplattform, in der Verantwortlichkeit, Qualität und Herkunft von Anfang an definiert sind, mit Zugriffskontrollen, die Analyse erlauben, ohne das ganze Lager zu öffnen.
Eine Landing Zone als Code in Ihrem Repository, mit Guardrails und Kostenkontrolle ab dem ersten Konto.
Sicherheitskontrollen in Ihrer Pipeline, so abgestimmt, dass das Team sie nach unserem Weggang behält.
Ein Clusteraudit gegen den CIS-Benchmark, mit angewandter und überprüfter Härtung.
SBOM, Signierung und Provenienz eingerichtet, abgebildet auf das, was der Cyber Resilience Act verlangen wird.
Über dieses Paket sprechen — Supply-Chain Shield (CRA-ready)
Drei Wochen bis zu einem klaren Bild: Reifegrad, Exposition und die zehn Dinge, die zuerst zu beheben sind.
Dauerhafte Engineering-Kapazität, die Pipelines, Guardrails und Compliance-Nachweise funktionsfähig hält, während sich Ihre Plattform verändert, mit benanntem Engineer und monatlicher Durchsprache.
Fortlaufendes Kostenmanagement: Zuordnung aktuell gehalten, Commitments gesteuert, Verschwendung monatlich entfernt und Einsparungen als gemessene Zahlen berichtet.
Secure Cloud Start, wenn das Fundament noch zu bauen ist. DevSecOps Kickstart, wenn der Code wöchentlich ausgeliefert wird und Sicherheit noch außerhalb der Kette steht.