Beispielbericht: SAB Security Deep Review
Sehen Sie, wie ein SAB Security Deep Review aufgebaut ist: Management-Zusammenfassung, priorisierte Erkenntnisse, Geschäftsrisiken und konkrete Handlungsempfehlungen.
Kein automatischer Rohdaten-Export, sondern ein verständlicher Entscheidungsbericht
Das folgende Beispiel verwendet die fiktive Domain beispiel-handwerk.de. Es enthält keine Kundendaten und keine erfundene Kundenreferenz. Aufbau, Priorisierung und Empfehlungen entsprechen dem Format des Deep Reviews.
SAB Security Deep Review
Externe, nicht-destruktive Prüfung öffentlich sichtbarer Website- und E-Mail-Sicherheitssignale.
<div class="finding" style="margin-top:24px">
<strong>Zusammenfassung für die Geschäftsleitung</strong><br>
Die Website ist per HTTPS erreichbar und das Zertifikat ist gültig. Es fehlen jedoch mehrere wichtige Security Header. Zusätzlich ist für die Domain keine wirksame DMARC-Richtlinie eingerichtet. Dadurch besteht ein erhöhtes Risiko für gefälschte E-Mails im Namen des Unternehmens. Die wichtigsten Maßnahmen können üblicherweise durch den Hosting- oder DNS-Provider umgesetzt werden.
</div>
<div class="finding">
<strong>Priorität 1 — E-Mail-Spoofing-Schutz unvollständig</strong><br>
<strong>Beobachtung:</strong> SPF ist vorhanden, DMARC fehlt. Eine belastbare DKIM-Bewertung erfordert die Bestätigung der verwendeten Mail-Systeme.<br>
<strong>Geschäftsrisiko:</strong> Betrüger könnten versuchen, gefälschte Rechnungen oder Phishing-E-Mails mit der Absenderdomain des Unternehmens zu versenden.<br>
<strong>Empfehlung:</strong> DMARC zunächst im Überwachungsmodus einrichten, legitime Versandquellen prüfen und anschließend die Richtlinie schrittweise verschärfen.<br>
<strong>Weiterleitbarer Auftrag:</strong> „Bitte richten Sie für unsere Domain einen DMARC-Eintrag mit Reporting-Adresse ein und bestätigen Sie, welche Systeme DKIM-signierte E-Mails versenden.“
</div>
<div class="finding">
<strong>Priorität 2 — Strict-Transport-Security fehlt</strong><br>
<strong>Beobachtung:</strong> HTTPS funktioniert, der HSTS-Header wird jedoch nicht ausgeliefert.<br>
<strong>Geschäftsrisiko:</strong> Browser werden nicht dauerhaft angewiesen, ausschließlich verschlüsselte Verbindungen zu verwenden.<br>
<strong>Empfehlung:</strong> Nach Prüfung aller Subdomains HSTS mit einer angemessenen max-age-Dauer aktivieren.<br>
<strong>Weiterleitbarer Auftrag:</strong> „Bitte aktivieren Sie nach Subdomain-Prüfung den HTTP-Header Strict-Transport-Security.“
</div>
<div class="finding">
<strong>Priorität 3 — Öffentliche CMS-Anmeldeoberfläche</strong><br>
<strong>Beobachtung:</strong> Die WordPress-Anmeldung ist unter dem Standardpfad erreichbar. Dies ist allein keine Sicherheitslücke.<br>
<strong>Geschäftsrisiko:</strong> Die Oberfläche kann automatisierte Anmeldeversuche und unnötige Protokollereignisse begünstigen, wenn keine zusätzlichen Schutzmaßnahmen bestehen.<br>
<strong>Empfehlung:</strong> Mehrfaktor-Authentifizierung, Rate Limits und die Entfernung ungenutzter Administratorkonten prüfen. Eine reine URL-Änderung ist kein ausreichender Schutz.
</div>
<div class="finding">
<strong>Positiv bestätigt</strong><br>
Gültiges TLS-Zertifikat, korrekte HTTP-zu-HTTPS-Weiterleitung, erreichbare Datenschutzerklärung und konsistente Canonical-URL der Startseite.
</div>
Der vollständige Deep Review enthält
Management-Zusammenfassung
Die wichtigsten Risiken und Entscheidungen auf einer verständlichen Einstiegsseite.
Priorisierte Erkenntnisse
Beobachtung, realistisches Geschäftsrisiko und konkrete empfohlene Maßnahme.
Technischer Anhang
Reproduzierbare Nachweise und Formulierungen zur Weitergabe an Provider oder Webdesigner.
Klare Grenzen
Keine übertriebenen Aussagen und keine Einstufung öffentlich sichtbarer Informationen als kritische Lücke ohne realen Nachweis.
Eine Nachprüfung
Nach Umsetzung prüfen wir die gemeldeten Punkte einmal ohne Zusatzkosten erneut.
48-Stunden-Lieferung
Lieferung innerhalb von 48 Stunden nach schriftlicher Umfangsfreigabe.
Prüfen Sie zuerst kostenlos, ob sich ein vollständiger Bericht lohnt.
Senden Sie Ihre Domain für einen kostenlosen 3-Punkte-Vorabcheck. Wir antworten per E-Mail. Sie entscheiden anschließend selbst, ob Sie den Deep Review für 299 € buchen.