NIS2- und DORA-Readiness
- Gap-Assessment gegen NIS2/DORA mit priorisiertem Remediation-Plan.
- Incident-Reporting-Prozesse und Tabletop-Übungen für das Management.
- Third-Party- und Supply-Chain-Risikoprüfungen für kritische IT-Dienste.
- Evidence-Pakete für Auditoren: Richtlinien, Logs und Kontroll-Nachverfolgbarkeit.
Audit & Informationssicherheit
Wir helfen, ein Informationssicherheitsprogramm zu bauen und nachzuweisen — ISO 27001, DSGVO, NIS2, und wenn der Kunde es verlangt SOC 2, PCI DSS, HIPAA, NIST 800-171 oder CIS Controls.
Umfang: Policy und Architektur, Sicherheit der von uns umgesetzten Systeme, Audits gegen die im Vertrag genannte Norm. US-Programme (FedRAMP, FISMA, DoD RMF) nur wenn der Kunde unter diesen Regeln steht — nicht unser Standardangebot in der EU.
Wir balancieren Betrieb, IT und Cybersicherheit, damit das Control-Set benutzbar ist — kein Ordner, den niemand fährt.
Zertifizierungen:
Certified Information System Security Professional – Information Security System Engineering Professional (CISSP-ISSEP)
Certified Information System Security Professional (CISSP)
Certified Information Systems Auditor (CISA)
Certified Ethical Hacker (CEH)
IT Infrastructure Library (ITIL)
und weitere.
Das QData-Team macht Web-Pentests (OWASP Top 10, API-Sicherheit), iOS- und Android-Assessments, Source-Reviews (.NET, Java, PHP), VAPT, SIEM für Cloud (AWS und Azure), File-Integrity- und Event-Monitoring, Endpoint-Security und Verschlüsselung, DLP, NAC, Threat-Monitoring sowie Privileged Access und Identity Management.
Black-Box- und White-Box-Tests: VAPT für Web und Mobile, Source-Reviews, Malware-Analyse, Server-Hardening und Security-Analyse. Standards: OWASP Testing Guide v4, SANS Top 25, NIST SP 800-115, PCI DSS.
Web-Apps testen wir manuell und automatisiert nach OWASP Top 10 und SANS Top 25: Injection (SQL, NoSQL, OS, LDAP), kaputte Authentifizierung, Datenlecks, XXE, gebrochene Zugriffskontrollen, Fehlkonfiguration, XSS, unsichere Deserialisierung, bekannte Komponentenlücken, schwaches Logging. Source-Reviews: Java, .NET, PHP.
Manueller Web-Pentest: Konfiguration und Deployment, Identität, Authentifizierung, Autorisierung, Sessions, Input-Validierung, Fehlerbehandlung, schwache Krypto, Business-Logik, Client-Seite. Tools u. a. Acunetix, Burp Suite, Netsparker, Nexpose, Tenable, IBM AppScan, HP Fortify, W3af.
Externer und interner Netz-Pentest: manuell und automatisiert (OpenVAS, Wireshark, Nessus, Metasploit, Armitage, Scapy). Manuell: IDS/IPS, Server, Switches, Router, VPN, Firewalls, Antivirus, Passwörter.
QDatas Code-Review-Dienste umfassen Front-end- und Back-end-Sprachen mit Methoden wie OWASP Top 10 sowie manuellen und automatisierten Reviews zu SQL-Injection, XSS, CSRF u.a. Tools: CheckMarx, IBM AppScan Source, Micro Focus HP Fortify.
Schließlich bieten wir Sicherheitsanalysen und Server-Hardening mit regelmäßigen Prüfungen und Wartung zur Compliance. Tägliche automatische Anwendungstests und Monitoring kritischer Netzwerk- und Serverkomponenten, u.a. nach CIS-Benchmarks.
