Neu Das Whitepaper zur kontinuierlichen Sicherheitsvalidierung 2026 ist verfügbar. Whitepaper lesen →

VORNAC CTEM

Continuous Threat Exposure Management. Ein vollständiges, jederzeit aktuelles Bild der externen Angriffsfläche, so wie ein Angreifer sie sieht, täglich neu erstellt. Als Ausgangspunkt genügen Kerndomains und IP-Bereiche. Alles Weitere findet VORNAC selbst, auch die Zugangsdaten von Mitarbeitern, die bereits geleakt sind.

Die fünf Phasen.

Wissen, was man nach außen zeigt. Nicht, was man zu zeigen glaubt.

Das Ergebnis von CTEM ist dreierlei.

Vollständig.

Man weiß, was man nach außen zeigt, nicht was man zu zeigen glaubt. Erfahrungsgemäß sind die Liste der unbekannten Assets und die ersten gefundenen Zugangsdaten in den ersten Wochen das wertvollste Ergebnis.

Aktuell.

Die Angriffsfläche eines Unternehmens ändert sich wöchentlich. Ein jährlicher Test bildet einen Zustand ab, der beim Lesen des Berichts nicht mehr existiert. CTEM erstellt das Bild jeden Tag neu.

Nachweisbar.

NIS2, DORA und ISO 27001 verlangen ein kontinuierliches Schwachstellenmanagement über die gesamte Angriffsfläche. CTEM erzeugt genau die Dokumentation, die ein Auditor dafür sehen will, ohne dass jemand sie von Hand zusammenstellt.

Ein jährlicher Test bildet einen Zustand ab, der beim Lesen des Berichts nicht mehr existiert.

Die Angriffsfläche eines Unternehmens ändert sich wöchentlich. Neue Subdomains, ein geänderter Dienst, der vergessene Host einer Tochtergesellschaft, ein Passwort in einem Stealer-Log. Eine Momentaufnahme hält da nicht mit. Ein tägliches Bild schon.

Der jährliche Test

  • AusgangspunktEine Asset-Liste, die das Unternehmen selbst pflegt. Der Scope wird pro Auftrag verhandelt.
  • AbdeckungWas auf der Liste steht. Tochtergesellschaften unter anderen Marken und vergessene Hosts liegen per Definition außerhalb des Scopes.
  • TaktEinmal im Jahr. Der Bericht beschreibt das Netz von vor einigen Monaten.
  • ZugangsdatenNicht Teil des Tests. Ein geleaktes Passwort fällt auf, wenn es benutzt wurde.
  • NachweisEine PDF-Momentaufnahme, für den Auditor von Hand zusammengestellt.
  • AbrechnungPro Asset, pro Auftrag. Jemand entscheidet vorher, welche Systeme es wert sind.
  • AusgangspunktKerndomains und IP-Bereiche. Alles Weitere wird gefunden, nicht gelistet.
  • AbdeckungAlles, was ein Angreifer sieht: Subdomains, Dienste, Cloud-Ressourcen, Systeme von Tochtergesellschaften unter anderen Marken, Assets, die in keiner Liste stehen.
  • TaktTäglich neu erstellt. Neues System, geänderter Dienst, veröffentlichte Schwachstelle: innerhalb von 24 Stunden bekannt, inklusive Bewertung.
  • ZugangsdatenZugangsdaten von Mitarbeitern laufend überwacht in Leaks, Stealer-Logs und auf Darknet-Marktplätzen, zugeordnet zu Konto und System.
  • NachweisLaufende Dokumentation für NIS2, DORA und ISO 27001, als Nebenprodukt des Monitorings.
  • AbrechnungEine Pauschale. Keine Abrechnung pro Asset, keine Vorauswahl, was den Test wert ist.

Von zwei Angaben zur gesamten Angriffsfläche. In fünf Phasen.

Continuous Threat Exposure Management ist das Fünf-Phasen-Programm, das Gartner 2022 beschrieben hat: Scoping, Discovery, Priorisierung, Validierung, Mobilisierung. So sehen die Phasen aus, wenn VORNAC sie betreibt.

  1. I Scoping

    Zwei Angaben. Kerndomains und IP-Bereiche.

    Mehr braucht der Ausgangspunkt nicht. Keine Asset-Liste, die gepflegt werden muss, keine Scope-Verhandlung, keine Entscheidung, welche Systeme Aufmerksamkeit verdienen. Tochtergesellschaften unter anderen Marken, Cloud-Tenants und vergessene Hosts kommen über die Discovery herein, nicht über eine Tabelle. Onboarding und Setup sind im Preis enthalten.

    AngabeKerndomains und IP-Bereiche. Onboarding und Setup enthalten.
  2. II Discovery

    Alles Weitere findet VORNAC selbst.

    Subdomains, Dienste, Cloud-Ressourcen, Systeme von Tochtergesellschaften unter anderen Marken, Assets, die in keiner Liste stehen. Das Bild wird täglich neu erstellt, von außen, so wie ein Angreifer es sieht. Und weil zur Angriffsfläche nicht nur Systeme gehören: CTEM überwacht laufend, ob Zugangsdaten von Mitarbeitern in Leaks, Stealer-Logs oder auf Darknet-Marktplätzen auftauchen. Ein geleaktes Passwort ist für einen Angreifer oft der bequemere Weg als jede Schwachstelle, und ohne Monitoring erfährt ein Unternehmen davon erst, wenn es benutzt wurde.

    TaktTäglich neu erstellt. Zugangsdaten überwacht in Leaks, Stealer-Logs und auf Darknet-Marktplätzen.
  3. III Priorisierung

    Innerhalb von 24 Stunden bekannt. Bewertet, nicht nur gelistet.

    Taucht ein neues System auf, ändert sich ein Dienst oder wird eine relevante Schwachstelle veröffentlicht, ist das innerhalb von 24 Stunden bekannt, inklusive Bewertung. Treffer bei Zugangsdaten werden dem betroffenen Konto und System zugeordnet und zusammen mit dem Rest der Angriffsfläche bewertet. Ein Bild, nicht zwei Listen.

    Zeit bis zur Bewertung24 Stunden von der Änderung zum bewerteten Eintrag.
  4. IV Validierung

    Ob ein System tatsächlich kompromittierbar ist, beweist erst die Exploitation.

    CTEM zeigt, was da ist und wo das Risiko liegt. Wer den Nachweis will, schaltet das autonome Pentesting als Pauschale dazu. Es läuft dann über die komplette gefundene Angriffsfläche, nicht über eine vorab festgelegte Liste: Jedes System, das die Discovery kennt, wird regelmäßig vollständig getestet, neu gefundene Systeme automatisch mit. Produktionssicher, mit Proof of Concept je Finding. Kritische Findings bestätigt ein BSI-anerkannter Pentester, bevor sie gemeldet werden. Retests nach Behebung laufen automatisch.

    OptionalEine Pauschale. Die gesamte gefundene Angriffsfläche, keine Liste.
  5. V Mobilisierung

    Die Dokumentation, die ein Auditor sehen will. Niemand stellt sie von Hand zusammen.

    NIS2, DORA und ISO 27001 verlangen ein kontinuierliches Schwachstellenmanagement über die gesamte Angriffsfläche. CTEM erzeugt genau diesen Nachweis als Nebenprodukt: was exponiert ist, seit wann, wie es bewertet wurde. Treffer sind dem betroffenen Konto und System zugeordnet, die Behebung beginnt also dort, wo sie hingehört. Mit der Pentesting-Pauschale schließt der automatische Retest den Kreis.

    Nachweis fürNIS2, DORA, ISO 27001. Treffer zugeordnet zu Konto und System.

Zwei Varianten. Keine Abrechnung pro Asset.

CTEM ist die Grundleistung. Continuous Pentesting ist die Pauschale obendrauf. Niemand muss vorher entscheiden, welche Systeme den Test wert sind.

CTEM

Die Grundleistung

  • Die externe Angriffsfläche, täglich neu erstellt, so wie ein Angreifer sie sieht
  • Discovery von Subdomains, Diensten, Cloud-Ressourcen und Systemen von Tochtergesellschaften unter anderen Marken
  • Zugangsdaten von Mitarbeitern überwacht in Leaks, Stealer-Logs und auf Darknet-Marktplätzen, zugeordnet zu Konto und System
  • Neue Systeme, geänderte Dienste und veröffentlichte Schwachstellen innerhalb von 24 Stunden bewertet
  • Nachweisdokumentation für NIS2, DORA und ISO 27001, ohne manuelles Zusammenstellen
  • Onboarding und Setup enthalten

CTEM + Continuous Pentesting

Die Pauschale obendrauf

  • Alles aus CTEM
  • Autonomes Pentesting über die komplette gefundene Angriffsfläche, keine vorab festgelegte Liste
  • Jedes bekannte System regelmäßig vollständig getestet, neu gefundene Systeme automatisch mit
  • Produktionssicher, mit Proof of Concept je Finding
  • Kritische Findings vor der Meldung von einem BSI-anerkannten Pentester bestätigt
  • Automatische Retests nach Behebung

Entwickelt und betrieben in Deutschland.

Kein externer KI-Anbieter. Keine Verarbeitung außerhalb Deutschlands.

ISO 27001

Gebaut auf ISO 27001

BSI

Ausgerichtet am BSI

CISSP

CISSP-zertifiziert

OSCP

OSCP-zertifiziert

Discovery, Credential-Monitoring, Bewertung und Dokumentation laufen auf einer Plattform, die VORNAC selbst entwickelt und betreibt, in Deutschland, unter deutschem Recht. Kein externer KI-Anbieter, keine Drittlandtransfers.

Die Angriffsfläche sehen, wie ein Angreifer sie sieht.

Zwei Angaben zum Start: Kerndomains und IP-Bereiche. In den ersten Wochen liegt meist die Liste der Assets vor, von denen niemand wusste, und die ersten Zugangsdaten, die bereits geleakt waren.

Die fünf Phasen.