Zum Inhalt springen
ALTROGGE.shield · Sicherheit & Compliance

Angreifer halten sich nicht an Produkt­grenzen.

Sicherheit funktioniert nur, wenn Identitäten, Endgeräte, E-Mail, Netzwerk, Mitarbeitende und, bei produzierenden Unternehmen, das Maschinennetz zusammenspielen. Wir zeigen Ihnen, wo diese Bereiche bereits tragen, wo die Übergänge offen sind und was zuerst zu tun ist.

Wir beginnen dabei nicht mit einer Einkaufsliste, sondern mit dem, was in Ihrer Umgebung schon vorhanden und lizenziert ist.

30 Minuten. Ohne Präsentation. Ohne Verpflichtung.

Die Lage

Die Lücken liegen zwischen den Systemen.

Ein Sicherheitsvorfall betrifft häufig mehr als ein System. Eine manipulierte E-Mail kann zu einer übernommenen Identität führen. Zu weit gefasste Rechte können den Weg vom Arbeitsplatz zu Servern, Daten oder Produktionsanlagen öffnen. Fehlende Trennung im Netz kann dazu führen, dass ein Vorfall Bereiche erreicht, die getrennt sein sollten.

Einzelne Schutzmaßnahmen liefern dabei jeweils einen Teil des Bildes. Kritisch wird es, wenn die Hinweise getrennt bleiben, niemand den Zusammenhang bewertet oder keine Zuständigkeit für die Reaktion feststeht.

Deshalb betrachten wir E-Mail, Identität, Endgeräte, Netzwerk, Berechtigungen und, wo vorhanden, das Maschinennetz gemeinsam. Daraus entsteht eine Reihenfolge: zuerst die Maßnahmen, die einen Angriffsweg unterbrechen oder die Auswirkungen eines Vorfalls begrenzen. Die Reihenfolge richtet sich nach dem tatsächlichen Risiko Ihrer Umgebung, nicht nach einer vorgegebenen Produktliste.

Kein Schutz verhindert jeden Angriff.

Entscheidend ist, dass Auffälligkeiten früh erkannt werden, eine Zuständigkeit greift und die Auswirkungen begrenzt bleiben, damit Ihr Unternehmen handlungsfähig ist.

Der Einstieg

Erst das Bild. Dann die Maßnahmen.

Bevor etwas eingekauft wird, klären wir fünf Fragen:

  • Welche Schutzmaßnahmen sind vorhanden, und welche davon sind tatsächlich eingerichtet?
  • Welche Funktionen und Lizenzen werden genutzt, welche nur bezahlt?
  • Wo bestehen Übergänge zwischen Systemen, die ein Vorfall nutzen könnte?
  • Welche Warnungen entstehen heute, und wer sieht sie?
  • Welche Maßnahme hat zuerst den größten Effekt?

Das Ergebnis

Sie bekommen einen Schutzstatus, den Geschäftsführung und IT gemeinsam lesen können. Dazu eine Maßnahmenliste, sortiert nach Dringlichkeit und Abhängigkeiten, zu jeder Maßnahme die Angabe, ob sie mit vorhandenen Mitteln machbar ist oder etwas Neues braucht.

Derselbe Stand trägt später den Fragebogen. Wenn ein Versicherer, ein Auftraggeber oder eine Prüfung Nachweise verlangt, ist die Grundlage bereits da, und die Lücken sind bekannt, bevor jemand danach fragt.

Eine fehlende Grundlage sollte vor dem Fragebogen auffallen. Nicht währenddessen.

Der Check ist keine Zertifizierung und kein NIS2-Audit. Er schafft die technische Grundlage. Die formale Einordnung, also Betroffenheit, ISMS, Richtlinien und Risikomanagement, gehört zu ALTROGGE.compliance und wird dort ergänzt.

Die Bereiche

Fünf Schutzbereiche, gemeinsam geplant.

Identitäten und Zusammenarbeit

Wer sich wie anmeldet, wer welche Rechte hat und was mit administrativen Konten passiert. Mehrfaktor-Authentifizierung, bedingter Zugriff, Verwaltung privilegierter Rollen sowie der Schutz von E-Mail und Zusammenarbeit.

Endgeräte, Server und Schwachstellen

Endpunktschutz und Härtung, der Schutzstatus jedes Geräts, die Absicherung der Server und ein laufender Blick auf bekannte Schwachstellen, intern wie von außen sichtbar.

Netzwerk und Segmentierung

Firewall, sichere Standortverbindungen, Trennung von Netzbereichen und kontrollierte Fernzugriffe. Was geschützt werden muss, legen wir hier fest. Gebaut wird es unter ALTROGGE.network.

Faktor Mensch

Technik kann nicht jede Situation allein bewerten. Wir bereiten Mitarbeitende auf typische Täuschungsmuster vor, nicht nur Phishing, sondern auch gefälschte Anrufe, ungewöhnliche Freigabeanfragen und den Umgang mit Bestätigungsaufforderungen. Dazu ein einfacher Meldeweg für verdächtige Vorgänge.

Inhalte richten sich nach Rolle und Risiko. Buchhaltung, Geschäftsführung und Administration brauchen nicht dasselbe wie alle anderen.

Ziel ist nicht, Mitarbeitende zu testen. Ziel ist, dass sie in einer ungewöhnlichen Situation richtig reagieren und schnell Unterstützung bekommen.

Produktion und Maschinennetz

Wo Sie produzieren: OT-Systeme inventarisieren, Büro- und Maschinennetz trennen, Fernwartung kontrolliert einrichten. Das begrenzt, wie weit ein Vorfall aus der Büro-IT kommt.

Schon vorhanden

Ein Teil Ihrer Sicherheits­architektur ist möglicherweise bereits lizenziert.

Microsoft 365 Business Premium enthält Funktionen für Identitätsschutz, bedingten Zugriff, Geräteverwaltung, Endpunktschutz sowie E-Mail- und Informationsschutz. Ob und wie sie in Ihrer Umgebung wirken, hängt von Lizenzierung und Konfiguration ab. In der Realität ist in vielen Unternehmen davon leider nur wenig eingerichtet.

Deshalb beginnen wir nicht mit einer zusätzlichen Produktliste. Wir prüfen vorhandene Lizenzen, eingesetzte Systeme und den Konfigurationsstand. Dabei wird sichtbar, was bereits genutzt werden kann und wo Ergänzungen nötig sind.

Was diese Lizenz nicht abdeckt, ist ebenso wichtig: Firewall und Netztrennung, Absicherung der Server, Datensicherung, Schwachstellenmanagement, Awareness, Vorfallbearbeitung und die Produktionsumgebung. Wo die vorhandenen Bausteine reichen, setzen wir sie konsequent ein. Wo nicht, ergänzen wir gezielt und sagen, welche Lücke damit geschlossen wird.

Das wirksamste Werkzeug ist oft das, das schon da ist. Oftmals ist es nur noch nicht eingerichtet.

So arbeiten wir

Erkennen reicht nicht. Jemand muss reagieren.

Mit der Ersteinrichtung ist die Architektur nicht abgeschlossen. Ein zusätzliches Administratorkonto, eine geänderte Firewall-Regel, ein Gerät ohne aktuellen Schutz, ein neuer Fernwartungszugang: jede Änderung wirkt für sich überschaubar. In der Summe entsteht daraus die Verbindung, die bei der Einrichtung noch nicht da war.

Deshalb führen wir vereinbarte Kennzahlen aus den relevanten Bereichen zusammen. Je nach Leistungsumfang können dazu offene Schwachstellen, auffällige Anmeldungen, der Schutzstatus der Endgeräte, Ergebnisse aus Awareness-Maßnahmen und Änderungen an sicherheitsrelevanten Zugängen gehören.

Ein Dashboard allein verbessert nichts. Für jede relevante Abweichung muss feststehen, wer sie bewertet, welche Maßnahme folgt und wie mit einem bewusst akzeptierten Restrisiko umgegangen wird. Diese Entscheidungen halten wir mit Begründung fest.

Eine Warnung ohne Zuständigkeit ist nur eine weitere Meldung.

Klartext

Was Sie bei uns nicht bekommen.

  • Nicht bei uns

    Produktliste als Konzept

    Keine Liste eingekaufter Werkzeuge, die als Sicherheitskonzept gilt.

    Stattdessen

    Jede Komponente mit Aufgabe

    Für jede Maßnahme steht fest, welches Risiko sie senkt und wer sie betreut.

  • Nicht bei uns

    Versprechen vollständiger Sicherheit

    Kein Anbieter kann das halten. Wir behaupten es nicht.

    Stattdessen

    Risiko senken, Erkennung verbessern, Folgen begrenzen

    Messbar an der Zeit bis zur Erkennung und bis zum Wiederanlauf.

  • Nicht bei uns

    Regeln für den Prüfungsordner

    Keine Vorgaben, die im Alltag niemand einhält.

    Stattdessen

    Regeln, die den Alltag überstehen

    Wird eine Maßnahme regelmäßig umgangen, sehen wir uns beides an: das Verhalten und die Regel.

  • Nicht bei uns

    Dashboard ohne Folgemaßnahme

    Keine Anzeige, aus der niemand etwas ableitet.

    Stattdessen

    Jede Abweichung mit nächstem Schritt

    Bewertung, Zuständigkeit und Termin stehen fest, bevor die Meldung im Bericht landet.

Was Sie bekommen: eine nachvollziehbare Architektur, eine priorisierte Reihenfolge und einen geregelten Umgang mit Veränderungen und Abweichungen.

Einzelleistungen

Das Leistungs­spektrum von ALTROGGE.shield

Nach Plattform und Thema sortiert und direkt durchsuchbar. Jeder Bereich zeigt eine erste Auswahl.

Defender for Office & E-Mail-Sicherheit

  • Einrichtung Defender for Office 365 (Anti-Phishing, Safe Links/Attachments)
  • Lizenz-Resale Defender-Suite über CSP (Business, Endpoint P2, Office 365, Identity, VM)
  • E-Mail-Authentifizierung: SPF, DKIM, DMARC Einrichtung

Defender (Endpoint, Identity, Vulnerability)

  • Managed Detection & Response (MDR): laufende Triage & Reaktion auf Defender-XDR-Alarme
  • Einrichtung Defender for Business / for Endpoint inkl. ASR-Regeln (Endpoint Hardening)
  • Einrichtung Defender for Identity + Entra Identity Protection
  • Defender Vulnerability Management (MDVM) Einrichtung

Secure Score (M365)

  • Secure-Score-Health-Check (einmalige Bestandsaufnahme)
  • Managed Secure Score: kontinuierliche Pflege & Verbesserung des Security Score

Incident Response (Microsoft-Stack)

  • Incident Response bei Endpoint-/E-Mail-Vorfällen (BEC, Phishing-Welle)

Entra ID (Identität & Zugriff)

  • Conditional-Access-Konzept + Einrichtung
  • Zugriffsbedingungen je Anwendung (Conditional Access pro App)
  • MFA-Rollout & Self-Service Password Reset (SSPR)
  • Privileged Identity Management (PIM) Einrichtung
  • Entra-ID-Hardening (Identity Tier-0)
  • Entra ID Governance: Access Reviews + Lifecycle Workflows
  • Windows LAPS: Verwaltung lokaler Administratorpasswörter
  • Phishing-resistente MFA: Passkeys/FIDO2-Sicherheitsschlüssel Rollout

Intune & Verschlüsselung

  • Intune-Compliance-Richtlinien & Geräteschutz
  • App-Schutzrichtlinien (MAM) für mobile Geräte
  • BitLocker-/Festplattenverschlüsselungs-Rollout via Intune

Intune (Gerätekonformität & App-Schutz)

  • Intune-Compliance-Richtlinien: Gerätekonformität als Zugriffsvoraussetzung
  • App-Schutz-Richtlinien (MAM): Unternehmensdaten auf privaten Geräten trennen
  • Zugriffsbedingungen je Anwendung (Conditional Access auf Anwendungsebene)

Purview (DLP & E-Mail-Verschlüsselung)

  • Purview DLP-Richtlinien (Data Loss Prevention): Mail, Teams, SharePoint und Endgeräte
  • E-Mail-Verschlüsselung (Purview Message Encryption / S/MIME)

Sentinel (SIEM)

  • Sentinel (SIEM): Use-Case-Beratung, Architektur & Erst-Setup
  • Sentinel Kosten- & Use-Case-Audit (Ingest-Optimierung, wiederkehrend)
  • Managed SIEM: Sentinel-Betrieb (Alert-Triage, Use-Case-Pflege, Regel-Tuning)

Endpoint & Identität

  • FortiAuthenticator / FortiToken (MFA) Einrichtung
  • FortiClient EMS Cloud: Einrichtung + Massen-Rollout (Endpoint Mgmt, VPN/ZTNA)
  • FortiClient EMS Betrieb
  • FortiEDR / FortiXDR Einrichtung
  • FortiNAC (Network Access Control) Einführung
  • FortiPAM (Privileged Access Management) Einführung

SASE & Web-Schutz

  • FortiProxy (Secure Web Gateway) / FortiWeb (WAF) Einrichtung
  • FortiSASE Einführung (Fokusprodukt, ab ca. 50 Geräten)
  • FortiSASE Betrieb

E-Mail & ATP

  • FortiDLP / FortiCASB / FortiRecon (EASM, Digital Risk) Einrichtung
  • FortiMail (E-Mail Security Gateway) Einrichtung – Ersatz oder On-Top zu Defender for Office
  • FortiSandbox / FortiDeceptor (ATP, Honeypot) Einrichtung

SIEM, SOAR & SOCaaS

  • FortiSIEM + FortiSOAR: SOC-Architektur & Setup mit Standard-Playbooks
  • Fortinet SOCaaS: SOC-Monitoring der Fortinet-Netzwerkinfrastruktur (Zusatzlizenz)

Training, Simulation & Triage

  • Security-Awareness-Trainingsplattform: Resale + Setup
  • Laufende Phishing-Simulationen & Awareness-Kampagnen
  • GF-Phishing-Test (Custom-Kampagne für Geschäftsführung)
  • Awareness-Reife-Audit
  • E-Mail-Triage & Phish-Alert-Button
  • Security-Coaching, Passwort-Risiko-Analyse, Compliance-Trainings (Betrieb)

Scans, Pentests & Posture

  • M365 Secure Score & Identity-Posture-Management (toolgestützt)
  • Externer Vulnerability Scan (EASM) – laufend
  • Externer Pentest (einmalig/jährlich)
  • Interner Pentest / LAN-Scan
  • Dark-Web-Scan (laufendes Monitoring)
  • Endpoint Vulnerability Management inkl. Auto-Heal-Remediation

Assessments, Audits & Beratung

  • Live-Hacking-Demonstration (Awareness-Event für Belegschaft/GF)
  • Security-Reife-Assessment
  • Zero-Trust-Strategie & Umsetzungs-Roadmap
  • Security-Zielarchitektur: Schutzschichten & Plattformwahl (Microsoft vs. Fortinet je Ebene)
  • Cyber-Versicherbarkeits-Audit
  • Cyber-Versicherung: Fragebogen-Begleitung & Anforderungsumsetzung
  • Passwort-Manager-Einführung im Unternehmen
  • IT-Forensik & gerichtsfeste Beweissicherung (mit Speziallabor-Partner)
  • Security-Reporting an die Geschäftsführung (monatlich/quartalsweise, konsolidiert über alle Security-Tools)

Incident Response & Retainer

  • Incident-Response-Retainer „Altrogge Emergency Squad“ (Bereitschaft)
  • Incident-Response-Einsatz (nach Aufwand)

Angrenzend: Video- und Zutrittstechnik ist Gebäudesicherheit, nicht Teil der IT-Sicherheitsarchitektur. Wir planen und betreiben sie, weil sie an demselben Netz hängt.

Video & Zutritt

  • Videoüberwachung: Planung, Kamera-Installation + Einrichtung
  • Zutrittskontrolle: Planung + Installation (Türcontroller, Leser, Badges)
  • Betrieb & Wartung der Video-/Zutrittssysteme (Updates, Speicher, Benutzer- & Badge-Verwaltung)
  • Netzwerk-Integration Kamera-/Zutrittssysteme (PoE-Planung, VLAN-Segmentierung)
FAQ

Was der Mittelstand vor dem Start fragt.

Antivirus und MFA schützen einzelne Bereiche. ALTROGGE.shield betrachtet Identitäten, Endgeräte, Netzwerk, Mitarbeitende und, wo vorhanden, das Maschinennetz gemeinsam. Wir prüfen die Übergänge, schließen erkannte Lücken und dokumentieren den Schutzstatus.

Es kann ein wichtiger Teil sein, wenn es eingerichtet ist. Business Premium bringt Identitätsschutz, bedingten Zugriff, Geräteverwaltung und Endpunktschutz mit. Nicht enthalten sind unter anderem Firewall und Netztrennung, Absicherung der Server, Datensicherung, Schwachstellenmanagement, Awareness und die Produktionsumgebung. Wir sehen zuerst nach, was vorhanden und konfiguriert ist, und ergänzen erst danach.

Der Security Check ist der Einstieg. Wir erheben, welche Schutzmaßnahmen vorhanden und tatsächlich eingerichtet sind, welche Lizenzen genutzt werden, wo Übergänge zwischen Systemen offen sind und wer heute welche Warnungen sieht. Sie erhalten einen Schutzstatus, den Geschäftsführung und IT gemeinsam lesen können, dazu eine Maßnahmenliste nach Dringlichkeit und Abhängigkeiten. Derselbe Stand trägt später Fragebögen von Versicherern oder Auftraggebern. Eine Zertifizierung oder ein NIS2-Audit ist der Check nicht.

Nein. Die Bereiche sind einzeln buchbar. Wir beginnen dort, wo das größte Risiko oder der dringendste Nachweisbedarf liegt. Wo Bereiche ineinandergreifen, planen wir sie gemeinsam.

Ja. Wir beginnen mit einer Bestandsaufnahme und einem Übernahme-Audit, das in der Regel rund 14 Tage dauert. Bestehende Systeme und Lizenzen werden dokumentiert. Was sinnvoll weitergenutzt werden kann, bleibt bestehen. Notwendige Änderungen planen wir so, dass Eingriffe in den Betrieb kontrolliert erfolgen.

Am Anfang steht der Security Check. Als Richtwert folgen in den ersten 30 Tagen die Inventur, die Prüfung der MFA-Konfiguration und die Einführung von EDR. Bis Tag 60 kommen die Zugriffsbedingungen dazu, bis Tag 90 das Awareness-Programm. Reihenfolge und Tempo richten sich nach dem größten Risiko und dem vorhandenen Stand.

Bei einer kritischen Meldung greift der vereinbarte Eskalationsweg. Welche Leistungen wir übernehmen, hängt vom gebuchten Umfang und von den vorhandenen Zugängen ab. Dazu können Erstbewertung, technische Eindämmung, Sicherung verfügbarer Informationen und die Koordination weiterer Spezialisten gehören. Wiederherstellung, Forensik, rechtliche Meldungen und Krisenkommunikation sind getrennte Aufgaben und werden entsprechend dem vereinbarten Umfang oder mit geeigneten Partnern koordiniert. Erreichbarkeit und Reaktionszeiten ergeben sich aus dem jeweiligen Servicevertrag.

Dann entfällt der Bereich Produktion und Maschinennetz. Die übrigen vier bleiben einzeln einsetzbar. Relevant wird die Produktion, wenn ein Vorfall geschäftskritische Maschinen oder Steuerungen erreichen kann oder Auftraggeber Nachweise zur Produktionssicherheit verlangen. Die Anzahl der Maschinen allein ist nicht entscheidend.

Die Geschäftsführung erhält aggregierte Auswertungen. Individuelle Ergebnisse werden nur genutzt, wenn Zweck, Rechtsgrundlage und Zugriffsrechte dokumentiert sind. Der Datenschutzbeauftragte und, falls erforderlich, der Betriebsrat werden vor dem Start einbezogen. Öffentliche Ranglisten oder das Bloßstellen einzelner Mitarbeiter sind nicht vorgesehen.

Ja, als technischer und organisatorischer Teil. ALTROGGE.shield unterstützt unter anderem beim Schwachstellenmanagement, bei Awareness, Zugriffsschutz, MFA und der Bewertung der Schutzmaßnahmen. NIS2 verlangt darüber hinaus weitere Maßnahmen, etwa zur Notfallvorsorge und Lieferkettensicherheit. ALTROGGE.compliance ergänzt die formale Einordnung und den Aufbau eines ISMS. Welche Nachweise eine Cyberversicherung verlangt, hängt vom jeweiligen Versicherer ab.

Ja. ALTROGGE.shield kann auf Ihrer internen IT oder einem anderen Betriebspartner aufbauen. Entscheidend sind geregeltes Patch-Management, klare Zuständigkeiten und abgestimmte Abläufe für Sicherheitsvorfälle. ALTROGGE.foundation kann diese betriebliche Basis übernehmen, ist aber keine technische Voraussetzung.

ALTROGGE.shield legt fest, was geschützt werden muss, wie Auffälligkeiten erkannt werden und wer reagiert. ALTROGGE.network baut das Netz, in dem ein Teil dieser Maßnahmen wirkt: Firewall, Standortverbindungen, Trennung von Netzbereichen. Für Sie ist es ein Vorhaben mit einem Ansprechpartner.

Die Kosten hängen von der Anzahl der Endgeräte, der vorhandenen Sicherheitsarchitektur, dem Nachweisbedarf und dem Anteil der Produktionsumgebung ab. Im 30-minütigen Gespräch klären wir den Umfang. Anschließend erhalten Sie ein konkretes Festpreisangebot.

Beginn

Jede Zusammen­arbeit beginnt gleich: mit einem Gespräch.

Dreißig Minuten. Beide Seiten prüfen, ob es passt.

Altrogge IT Solutions GmbH · Abtsbrede 120 · 33098 Paderborn · Termine nach Vereinbarung