Fiktives Beispiel. Die "Zahnarztpraxis Dr. Muster" existiert nicht, die Domain praxis-muster.example kann technisch nicht registriert werden. Alle Befunde auf dieser Seite sind ein realistisches, aber erfundenes Musterszenario. Das Muster zeigt den Report-Standard, nach dem gearbeitet wird, nicht ein abgeschlossenes Kundenprojekt: Cyber Aspis befindet sich im Aufbau. Bei beauftragten Audits werden Kundenname, Domain und alle technischen Details vertraulich behandelt und nie veröffentlicht.

Lernen · Beispiel-Report

So sieht ein Quick-Check-Report aus

Bevor Sie einen Quick-Check beauftragen, sollten Sie wissen, was Sie dafür bekommen. Diese Seite zeigt Aufbau und Tiefe eines Cyber-Aspis-Reports anhand eines vollständig fiktiven Beispiels: Executive Summary, priorisierte Findings mit Geschäfts-Auswirkung und eine konkrete Umsetzungs-Roadmap.

400 €Quick-Check-Preis (1a)
9Findings im Beispiel
4,5 hPrüfdauer

Executive Summary

So ist der Quick-Check-Report aufgebaut: am Anfang eine für die Geschäftsführung verständliche Zusammenfassung ohne Tech-Jargon, mit klarer Priorität.

Bei der Sicherheitsüberprüfung der Praxis-Webseite praxis-muster.example wurden 1 kritisches, 3 hohe und 4 mittlere Sicherheitsprobleme identifiziert, dazu ein Info-Hinweis.

Das dringendste Risiko liegt im Online-Terminbuchungs-Plugin. Die installierte Version enthält eine seit 2022 öffentlich dokumentierte Schwachstelle, über die sich ohne jede Anmeldung Datenbank-Abfragen einschleusen lassen (CVE-2022-0739). Betroffen ist damit potenziell der gesamte Datenbestand der Webseite, einschließlich der Termindaten mit Patientennamen, Kontaktdaten und Behandlungswünschen. Nach DSGVO Art. 9 sind das besondere Kategorien personenbezogener Daten (Gesundheitsdaten), für die Art. 32 DSGVO entsprechend strenge Sicherheitsanforderungen stellt.

Empfehlung: Das Plugin sollte innerhalb von 3 Tagen auf eine Version aktualisiert werden, die die Lücke schließt. Der Aufwand liegt bei ca. 1 bis 2 Stunden Wartung. Die vollständige, priorisierte Roadmap folgt weiter unten.

SeverityAnzahlBedeutung
Kritisch1Sofort beheben, System ggf. offline nehmen
Hoch3Innerhalb 7 Tagen beheben
Mittel4Innerhalb 30 Tagen beheben
Info1Beobachten, nächstes Wartungsfenster

Wie geprüft wird

Findings im Detail

Die Finding-Einträge folgen dieser Struktur: was das Problem ist, was konkret gefunden wurde, welche Geschäfts-Auswirkung es hat und was zu tun ist. Drei Beispiele aus unterschiedlichen Schwere-Graden:

Kritisch F-01 · CWE-89 · CVE-2022-0739

Datenbank-Zugriff über das Termin-Buchungs-Plugin ohne Anmeldung

Was bedeutet das?

Das Plugin, mit dem Patienten online Termine buchen (BookingPress, installiert in Version 1.0.10), gibt eine Eingabe aus dem Buchungsformular ungeprüft an die Datenbank weiter. Ein Angreifer kann dadurch eigene Datenbank-Befehle einschleusen, ohne sich anzumelden und ohne einen Termin zu buchen. Es genügt der Aufruf einer Schnittstelle, die das Plugin für alle Besucher offen hält. Die Lücke ist seit 2022 dokumentiert (CVE-2022-0739, CVSS 9.8 nach NVD), betroffen sind alle Versionen vor 1.0.11, und fertige Angriffsbefehle sind in öffentlichen Schwachstellen-Datenbanken frei einsehbar. Im Katalog aktiv ausgenutzter Schwachstellen der US-Behörde CISA ist sie nicht geführt.

Befund

Im Musterszenario war die Plugin-Version über die öffentlich abrufbare readme.txt auslesbar und lag im verwundbaren Bereich. Eine nicht-invasive Prüfung bestätigte, dass die betroffene Schnittstelle ohne Anmeldung erreichbar ist und auf veränderte Parameter mit unterschiedlichem Antwortverhalten reagiert. Ein ausnutzender Datenbank-Zugriff wurde bewusst nicht durchgeführt, um Patientendaten nicht zu berühren. Diese Einschränkung steht so auch im Report, statt einen Beweis zu behaupten, den die Prüfung nicht liefert.

Geschäfts-Auswirkung

Bei einer Ausnutzung wäre der Datenbestand der Webseite lesbar: Termindaten mit Patientennamen und Kontaktdaten, Behandlungsanmerkungen aus dem Buchungsformular sowie die Benutzerkonten der Webseite samt Passwort-Prüfsummen, was in der Folge eine Übernahme des Administrator-Zugangs ermöglichen kann. Termindaten einer Zahnarztpraxis sind Gesundheitsdaten nach Art. 9 DSGVO. Der Report ordnet die daran hängenden Melde- und Benachrichtigungspflichten ein (Art. 33 und Art. 34) und beziffert den Bußgeldrahmen nach Art. 83 in dem oben beschriebenen Verhältnis.

Was sollte getan werden?

Sofort (3 Tage): Plugin auf mindestens 1.0.11, besser auf die aktuelle stabile Version aktualisieren, ca. 1h Sofort (3 Tage): Backup vor Update, danach Test der Termin-Buchung, ca. 1h Sofort (3 Tage): Webserver-Logs auf Aufrufe der betroffenen Schnittstelle prüfen, um einen bereits erfolgten Zugriff auszuschließen, ca. 1h 30 Tage: Automatische Plugin-Updates aktivieren, ca. 30 Min
Hoch F-03 · CWE-307

Schwaches Login-Verhalten und kein Brute-Force-Schutz

Was bedeutet das?

Im Musterszenario ließen sich an der Admin-Login-Seite (/wp-admin) 200 gängige Passwörter in weniger als zwei Minuten durchprobieren, ohne dass das System reagierte: keine Konto-Sperre, kein Captcha, keine Verzögerung. Zusätzlich akzeptiert das System kurze, einfache Passwörter, und es ist keine Multi-Faktor-Authentifizierung aktiv.

Befund

Login-Versuch-Limit: nicht konfiguriert. Multi-Faktor-Authentifizierung: nicht aktiviert. Erlaubte Passwort-Mindestkomplexität: 6 Zeichen, kein Sonderzeichen-Zwang. Der Test mit 200 häufigen Passwörtern in unter zwei Minuten löste keine Sperre aus, alle Versuche wurden verarbeitet. Kein Versuch war erfolgreich, es wurde kein Zugang erlangt. Die Passwortliste bestand aus öffentlichen Standard-Listen, nicht aus praxisbezogenen Begriffen.

Geschäfts-Auswirkung

Ein Angreifer kann mit Standard-Werkzeugen systematisch tausende Passwort-Kombinationen testen, bis er Zugriff hat. Bei einem schwachen Passwort dauert das Stunden statt Wochen.

Was sollte getan werden?

7 Tage: Login-Schutz-Plugin (z. B. "Limit Login Attempts Reloaded") installieren, 30 Min 7 Tage: Multi-Faktor-Authentifizierung aktivieren, ca. 1h inkl. Schulung 30 Tage: Passwort-Policy auf min. 12 Zeichen mit Sonderzeichen durchsetzen, 30 Min
Mittel F-05

Fehlende Sicherheits-Header

Was bedeutet das?

Mehrere wichtige HTTP-Sicherheits-Header sind auf dem Webserver nicht gesetzt: Content-Security-Policy (verhindert Code-Einschleusung), X-Content-Type-Options: nosniff (verhindert MIME-Sniffing-Angriffe), Referrer-Policy und Permissions-Policy (schränkt Browser-Funktionen ein).

Was sollte getan werden?

Im Webserver-Konfigurationsfile ergänzen, ca. 1h, kann mit dem HTTPS-Finding zusammen erledigt werden

Der vollständige Report enthält alle 9 Findings. Zusätzlich zu den drei hier gezeigten Beispielen sind das zwei weitere hohe Befunde, drei weitere mittlere und ein Info-Hinweis, dazu die Methodik-Details, die Quellenangaben zu den zitierten Schwachstellen und ein Glossar der Fachbegriffe.

Empfehlungen-Roadmap (Auszug)

Am Ende des Reports steht eine priorisierte Roadmap statt einer unsortierten Findings-Liste, damit sofort klar ist, womit begonnen werden sollte.

Sofort (7 Tage) · 4–6h Arbeit

  • Buchungs-Plugin auf die Fix-Version aktualisieren (F-01, kritisch)
  • WordPress Core auf die aktuelle stabile Version aktualisieren (F-02)
  • Login-Schutz-Plugin installieren, 2FA aktivieren (F-03)

30 Tage · 3–4h Arbeit

  • HTTPS-Erzwingung und HSTS-Header setzen (F-04)
  • Fehlende Sicherheits-Header ergänzen (F-05)
  • Server-Versionsdetails ausblenden (F-06)
  • Admin-Bereich IP-beschränken (F-07)
  • Test-Subdomain klären (F-09)

90 Tage · Pflege

  • Datenschutzerklärung extern aktualisieren lassen (F-08)
  • Wartungsvertrag für regelmäßige Updates aufsetzen
  • Optional: Cloudflare Free als WAF vorschalten
PostenEigene ZeitExterner Aufwand
Sofort-Maßnahmen1h4–5h IT-Dienstleister (≈ 250–400 €)
30-Tage-Maßnahmen30 Min3–4h IT-Dienstleister (≈ 200–300 €)
90-Tage-Maßnahmen30 MinDatenschutzerklärung: externes Honorar nach Aufwand, Angebot einholen
Gesamt (technische Maßnahmen)~2h~450–700 € einmalig, danach ~25–35 €/Monat Wartung

Die Beträge sind Schätzungen auf Basis marktüblicher Stundensätze für IT-Dienstleister und ersetzen kein Angebot Ihres Dienstleisters. Das Honorar für die Datenschutzerklärung hängt vom Umfang der Verarbeitungen ab und wird hier bewusst nicht geschätzt.

Vollständigen Beispiel-Report als PDF

Das PDF enthält alle 9 Findings, die vollständige Methodik, die Quellenangaben zu den zitierten Schwachstellen und das Fachbegriffe-Glossar, exakt in dem Layout, in dem Sie den Report als Auftraggeber erhalten.

Die PDF-Version wird gerade aktualisiert und steht derzeit nicht zum Download bereit. Die Inhalte auf dieser Seite entsprechen dem aktuellen Stand. Wenn Sie das vollständige Muster als PDF brauchen, fragen Sie es unter kontakt@cyber-aspis.de an.

Neugierig, was ein Quick-Check für Ihre Systeme findet?

Im Erstgespräch (30 Minuten, kostenfrei) klären wir Scope und Freigabe. Die Prüfung selbst dauert 2 bis 4 Stunden, den Report erhalten Sie im Anschluss. Einen konkreten Termin dafür vereinbaren wir im Gespräch.

Quick-Check anfragen → Zum Kontaktformular