Production-Server-Audit
Sie erfahren, was auf Ihrem Produktionsserver tatsächlich läuft, was davon nach außen offen steht und was als Erstes ausfällt. Lesend, ohne Eingriff, als Dokument, das Sie weitergeben können.
Das Problem
Einen Server, der über Jahre gewachsen ist, kennt irgendwann niemand mehr vollständig. Dienste kamen hinzu, Ports wurden geöffnet, Zertifikate eingerichtet — und die Person, die das gebaut hat, ist nicht mehr da oder kommt nicht dazu, nachzusehen. Das fällt nicht auf, solange nichts passiert. Es fällt an einem schlechten Tag auf: beim Sicherheitsfragebogen eines Kunden, bei der Übergabe an einen neuen Dienstleister, nach einem Ausfall, der knapp gut ausgegangen ist, oder bei einer Hostingrechnung, die niemand erklären kann.
Ein Dienst kann HTTP 401 zurückgeben und vollständig tot sein. Eine Maschine kann monatelang unauffällig laufen und dabei kein Swap mehr frei haben. Beides sieht von außen wie Betrieb aus.
Was Sie bekommen
Einen schriftlichen Bericht über einen Server. Befunde nach Schwere sortiert, jeder mit einer konkreten Empfehlung. Geprüft wird:
- Betriebssystem- und Paketstand
- laufende Dienste, und was davon von außen erreichbar ist
- TLS-Konfiguration
- Authentifizierung und Rechtevergabe
- ob Backups existieren
- Log-Aufbewahrung
Zwei Punkte sagen wir genauer, damit Sie wissen, was drinsteht und was nicht:
- TLS heißt: das Zertifikat, das auf dem öffentlichen Port ausgeliefert wird, und sein Ablaufdatum. Das prüfen wir von außen, ohne Zugriff auf Ihre Dateien. Keine Aussage über Ihre Renewal-Konfiguration und keine über Zertifikate auf intern gebundenen Ports.
- Was von außen erreichbar ist heißt: welche Ports auf Ihrer öffentlichen IP tatsächlich antworten und ob die Verbindung verschlüsselt ist. Die Firewall-Regeln selbst lesen wir nicht — ohne Root sind sie nicht einsehbar, und Root fragen wir nicht. Entscheidend ist ohnehin, was tatsächlich antwortet, nicht was der Regelsatz behauptet.
Lieferung: drei Arbeitstage ab bestätigtem Zugang. Bei zwei Servern nennen wir das Zeitfenster verbindlich mit dem Angebot. Der erste Tag ist Zugang prüfen und Bestandsaufnahme. Der Anker ist der bestätigte Zugang, nicht der Auftragseingang — die Abstimmung über den Zugang ist der Teil, den wir nicht allein steuern.
Sie bekommen ein Dokument, keinen Foliensatz. Es ist so geschrieben, dass Sie es an eine Geschäftsführung, einen Dienstleister oder einen Prüfer weitergeben können, ohne es vorher zu übersetzen.
Was wir nicht tun
- Wir ändern nichts. Keine Konfigurationsänderung, keine Installation, kein Dienst-Neustart, kein Schreibzugriff.
- Kein Penetrationstest. Wir nutzen nichts aus, was wir finden, und wir probieren keine Zugangsdaten aus.
- Wir kopieren nichts von Ihrem Server. Logs und Konfiguration lesen wir dort, wo sie liegen. Was Ihr System verlässt, sind unsere Befunde — Zahlen, Versionen, Einstellungen, Empfehlungen. Keine Logdateien, keine Datenbankinhalte, keine personenbezogenen Daten.
- Keine Behebung. Der Bericht sagt, was zu tun ist. Wenn wir es umsetzen sollen, bekommen Sie dafür ein eigenes Angebot.
- Keine Zusicherung, dass Ihr System sicher ist. Das Audit ist eine Momentaufnahme der oben genannten Punkte im vereinbarten Zeitfenster. Es ist kein Gütesiegel und keine Garantie.
Passt eine dieser Grenzen nicht zu Ihrer Anfrage, ist das eine Absage und keine Ausnahme.
Was es kostet
750 € netto für einen Server. 1.200 € netto für zwei.
Fester Preis, feste Leistung, keine Stundenabrechnung.
Dieses Angebot richtet sich an Unternehmen. Alle Preise netto, zuzüglich der jeweils gesetzlichen Umsatzsteuer. Zahlungsweise, Fristen und Storno stehen in den Auftragsbedingungen, die Sie zusammen mit dem Angebot bekommen.
Was wir von Ihnen brauchen
Drei Dinge, und das erste ist das wichtigste.
- Die Bestätigung, dass Sie diesen Server zur Prüfung freigeben dürfen — dass er Ihnen gehört oder Sie die Prüfung anderweitig erlauben dürfen, dass keine Zustimmung eines Dritten offen ist und Ihr Hostingvertrag es zulässt. Dazu gehört die Prüfung von außen: im Auftrag stehen unser Ausgangsserver, Ihre Ziel-IP beziehungsweise Ihr Hostname und die Liste der Ports. Ohne Ihre schriftliche Bestätigung geht kein einziges Paket an Ihren Server.
- Einen Lesezugang, den Sie selbst anlegen und selbst wieder löschen. Ein eigenes, benanntes Konto mit Leserechten — kein bestehender Admin-Zugang, den schon jemand anderes benutzt. Wenn eine Datenbank dazugehört, zusätzlich eine lesende Datenbankrolle (
pg_monitorgenügt). Damit die Log-Aufbewahrung im Bericht stehen kann, nehmen Sie das Konto zusätzlich in die Gruppeadmauf — reines Leserecht auf Logdateien. Kein sudo, kein Root, keine Ausnahmen. Der Zugang bleibt in Ihrer Hand: Sie legen ihn an, Sie sehen, welche Rechte er hat, Sie löschen ihn am Ende des Zeitfensters. Wir behalten keine Kopie und sagen Ihnen, wann wir fertig sind. - Ein Zeitfenster. Start und Ende stehen im Auftrag. Danach ist der Zugang weg.
Nächster Schritt
Schreiben Sie uns über das Kontaktformular: ein Server oder zwei, wofür Sie den Bericht brauchen, und bis wann. Sie bekommen die Auftragsbedingungen und die Anzahlungsrechnung zurück. Die Annahme ist schriftlich — eine Antwort per E-Mail und die bezahlte Anzahlung, mehr ist es nicht.
Sie wollen vorher selbst nachsehen? Der freie Server-Report läuft in unter einer Minute auf Ihrer eigenen Maschine, lädt nichts hoch und kostet nichts. Er sagt Ihnen, was auf der Maschine los ist. Das Audit sagt Ihnen, was davon zuerst zum Problem wird, warum, und in welcher Reihenfolge Sie es angehen.