DE

Cybersecurity Suite

veyrisk

Exposure Management: sehen, was von außen erreichbar ist

Sehen, was Angreifer sehen. Schließen, was zählt.

veyrisk sammelt fortlaufend, was Ihre Organisation im Netz zeigt — Server, Webanwendungen, Cloud-Konten, Identitäten — und ordnet jeden Befund nach echtem Risiko statt nach CVSS-Punktzahl. Betrieb und Daten liegen auf einem eigenen Server in Deutschland.

Die veyrisk-Konsole: Exposure-Score, offene Befunde, aktiv ausgenutzte Schwachstellen und betroffene Systeme nebeneinander.
veyrisk im Betrieb.

Warum veyrisk

01

PRIORITÄT STATT LISTE

Jeder Befund bekommt eine Rangzahl aus Schweregrad, bekannter aktiver Ausnutzung und der Bedeutung des betroffenen Systems. Oben steht, was heute ausgenutzt wird — nicht, was die höchste CVSS-Zahl trägt.

02

AKTIV NUR MIT NACHWEIS

Passive Prüfungen laufen immer. Portscans, OpenVAS und aktives Web-App-Scanning erst, wenn die Domain nachweislich Ihnen gehört — über einen TXT-Eintrag im DNS. Über das Anfrageformular ist aktiv nie möglich.

03

LIEBER LÜCKE ALS FEHLALARM

Scheitert eine Abfrage, entsteht kein Befund. Ein Werkzeug, das im Zweifel meldet, erzieht sein Team dazu, Meldungen zu überblättern — und genau dann fehlt der Blick beim echten Fund.

04

EIGENER SERVER, KEIN HYPERSCALER

veyrisk läuft auf einer selbst verwalteten Maschine in Deutschland. Scandaten, Befunde und Berichte verlassen diese Maschine nicht. Betreiber ist die neonotu GmbH — derselbe Ansprechpartner, der auch im Ernstfall abhebt.

AUFBAU

Fünf Bereiche, eine Rangfolge

Die fünf Bereiche laufen nicht nebeneinander her. Sie münden in eine gemeinsame Liste, in der ein offener Speicher in der Cloud und eine ungepatchte Bibliothek auf einem Server nach demselben Maßstab einsortiert werden.

01

Schwachstellen-Management

Server, Clients und Netzwerkgeräte laufend prüfen — agentenlos für alles Erreichbare, mit leichtem Agenten für Geräte außerhalb des Netzes. Nach dem Patch belegt ein Folgescan, dass die Lücke wirklich zu ist.

02

Externe Angriffsfläche

Was zeigt die Organisation im Internet — auch das, was niemand mehr auf dem Schirm hat? Subdomains aus Zertifikatsprotokollen, DNS, TLS, Weiterleitungen, offen erreichbare Verwaltungsoberflächen, SPF und DMARC.

03

Web-App-Scanning

Webanwendungen und Schnittstellen auf Injection, Cross-Site-Scripting und fehlerhafte Zugriffskontrollen prüfen. Der Umfang bleibt auf den eigenen Host begrenzt, aktiv nur nach ausdrücklicher Zustimmung.

04

Cloud- und Identitätssicherheit

Fehlkonfigurationen, zu weite Berechtigungen und offene Speicher in AWS, Azure und Google Cloud. Dazu Entra ID und Microsoft 365: übermächtige Konten, fehlende Mehrfaktor-Anmeldung, Alt-Authentifizierung, die noch offensteht.

IM ÜBERBLICK

Was geprüft wird

Passiv heißt: ohne Eingriff, jederzeit, auch ohne Besitznachweis. Aktiv heißt: mit Verbindungsaufbau zum Ziel — und deshalb erst nach nachgewiesenem Besitz der Domain.

PrüfungArt
Subdomains aus Zertifikatsprotokollen Passiv, immer
DNS, TLS, HTTPS-Weiterleitung, Sicherheitskopfzeilen Passiv, immer
SPF und DMARC im Mailversand Passiv, immer
Offen erreichbare Verwaltungsoberflächen Passiv, immer
Portscan und Schwachstellenscan (OpenVAS) Aktiv, nur mit Besitznachweis
Web-App-Scanning der eigenen Anwendungen Aktiv, nur mit Zustimmung

Im Vergleich

Marktpositionierung

veyrisk tritt nicht gegen den Funktionsumfang der großen amerikanischen Plattformen an. Es tritt gegen deren Betriebsmodell an: Daten in fremder Hand, Abrechnung je Asset, ein Befundberg ohne Rangfolge.

Merkmal Große US-Plattformen Freie Werkzeuge veyrisk
Datenhaltung Meist USA Selbst zu betreiben Eigener Server in Deutschland
Rangfolge der Befunde Vorhanden, oft undurchsichtig CVSS-Liste Schweregrad, Ausnutzung, Systemgewicht
Aktive Scans ohne Eigentumsprüfung Teilweise möglich Möglich Gesperrt
Aufwand für den Betrieb Gering Hoch Gering, Betrieb liegt bei uns
Ansprechpartner im Ernstfall Ticketsystem Forum Dasselbe Team, das auch berät

Aus der Praxis

Drei Anwendungsbeispiele

Wie Organisationen veyrisk einsetzen — vom ersten Blick von außen bis zum laufenden Betrieb.

01

Der erste Blick von außen

Ein Dienstleister mit 60 Mitarbeitenden lässt die eigene Domain passiv prüfen. Gefunden werden elf Subdomains, von denen zwei im Haus niemand mehr kannte — darunter eine alte Verwaltungsoberfläche ohne Zugriffsschutz. Beides war über Zertifikatsprotokolle öffentlich einsehbar, lange bevor veyrisk hinsah.

02

Nach dem Besitznachweis

Dieselbe Organisation trägt den TXT-Eintrag im DNS ein. Damit werden Portscan und OpenVAS frei. Von 34 Befunden tragen vier die Kennzeichnung „aktiv ausgenutzt“ — sie stehen oben, der Rest wartet. Die Behebung wird nicht abgehakt, sondern vom Folgescan bestätigt.

03

Im laufenden Betrieb

Ein Betrieb mit verteilten Standorten lässt wöchentlich scannen. Neue Systeme tauchen von selbst auf, sobald sie ein Zertifikat bekommen. Der Exposure-Score dient dem Geschäftsführer als eine Zahl, die er im Monatsbericht erklären kann — und die Befundliste dem Team als Arbeitsvorrat.

NÄCHSTER SCHRITT

Erst sehen, dann entscheiden

Der passive Durchlauf braucht nichts als Ihre Domain — keine Zugangsdaten, keine Installation, keinen Eingriff in Ihre Systeme. Was dabei sichtbar wird, ist ohnehin öffentlich; die Frage ist nur, ob Sie es vor dem Angreifer sehen.

Alles Weitere — Portscans, OpenVAS, Web-App-Scanning — schalten Sie selbst frei, indem Sie den Besitz der Domain nachweisen. Ohne diesen Nachweis bleibt es beim Blick von außen, und zwar dauerhaft.

Weitere Produkte der Suite

Sightadel

NIS2, DORA, ISO 27001 und DSGVO als vorkonfigurierte Kontrollkataloge, dazu ein Security Score von 0 bis 100 aus sechs Bewertun…

Ansehen

Strider

Signale aus Firewall, Endpoint, Identity und Cloud werden zu Vorfällen verdichtet statt zu Alarmfluten. Mit NeoI (neonotu Intelligence)-Korrelation st…

Ansehen

Talion

Erkennt, isoliert und leitet auf Honeypots um — in Sekunden, im Rahmen einer Richtlinie, die Ihr Haus festlegt. Jede Aktion umk…

Ansehen

Valar

Vier abgestufte Modelle auf cyanbox-Hardware sichern Perimeter und interne Zonen — von der Arztpraxis bis zum Konzernnetz, mit …

Ansehen

Kontakt

Reputation braucht Jahre. Zerstörung nur Sekunden.

Sprechen Sie mit uns, bevor es jemand anderes tut. Erstgespräch kostenlos, Rückmeldung am selben Werktag.