IT & Sicherheit · Digital-Footprint-Check

Digital-Footprint-Check für Unternehmen: sehen, was Angreifer über Ihre Firma finden

Bevor Angreifer eine Phishing-Mail schreiben oder eine Schwachstelle ausnutzen, recherchieren sie. Meist in öffentlichen Quellen: auf Ihrer Website, in alten Subdomains, in Dokumenten und in bekannten Datenlecks. Mit dem Digital-Footprint-Check sehen Sie Ihr Unternehmen mit den Augen eines Angreifers, bevor es ein Angreifer tut. Wir prüfen ausschließlich Ihr eigenes Unternehmen, nur in öffentlichen Quellen und nur in Ihrem Auftrag. Für Unternehmen in Deutschland, Österreich und der Schweiz, die erste Einschätzung ist kostenlos.

Kostenlose Ersteinschätzung anfordern
Eine Lupe untersucht ein Firmengebäude mit Website von außen und findet eine alte Subdomain, Metadaten in einem PDF und ein Datenleck, am Ende erscheint ein Schutzschild Ihre Firma alte Subdomain PDF-Metadaten Datenleck

Was ist ein Digital-Footprint-Check?

Kurz gesagt: Ein Digital-Footprint-Check ist eine Sicherheitsprüfung, also ein Sicherheitscheck Ihres Unternehmens von außen. Wir sammeln, was über Ihre Firma öffentlich im Internet zu finden ist, und bewerten, welche dieser Informationen Angreifer für Phishing, Betrug oder den Zugriff auf Ihre Systeme nutzen könnten. Am Ende steht ein Bericht mit konkreten Maßnahmen.

Fachleute nennen das auch defensive OSINT-Analyse, also die Auswertung öffentlich zugänglicher Quellen zum Schutz des eigenen Unternehmens, oder Analyse der externen Angriffsfläche. Der Check ist kein vollständiges Sicherheitsaudit, sondern eine passive Bestandsaufnahme von außen, und für die Cyber-Sicherheit kleiner und mittlerer Unternehmen ein praktischer Einstieg.

Nur Ihr Unternehmen

Geprüft werden Ihre Domains, Ihre Veröffentlichungen und Ihre Firmenadressen, keine Dritten.

Nur öffentliche Quellen

Rein passiv: keine Angriffe, keine Anmeldeversuche, kein Eindringen in Systeme.

Konkrete Maßnahmen

Jeder Fund mit Bewertung und einem klaren nächsten Schritt.

Vertraulich

Der Bericht geht nur an Sie als Auftraggeber.

Warum Angreifer zuerst recherchieren

Die meisten Angriffe auf kleine und mittlere Unternehmen beginnen nicht mit Technik, sondern mit Recherche. Wer weiß, wer in der Buchhaltung arbeitet, welche Software im Einsatz ist und wie Ihre E-Mails aussehen, kann täuschend echte Nachrichten schreiben. Am Ende soll Ihr Unternehmen für Angreifer deutlich weniger Angriffsfläche bieten, und Sie wissen genau, was öffentlich über Sie bekannt ist.

Öffentliche Informationen und wie Angreifer sie nutzen
Öffentlich auffindbar So nutzen Angreifer es
Namen und Funktionen auf der Website gefälschte Zahlungsanweisungen im Namen der Geschäftsführung, bekannt als CEO-Fraud
Schema der E-Mail-Adressen gezielte Phishing-Mails an erratene Adressen
Firmenadressen in Datenlecks Anmeldeversuche mit wiederverwendeten Passwörtern
vergessene Test- und Altsysteme Einstieg über veraltete, ungepatchte Software
Metadaten in PDFs und Bildern Benutzernamen, Software-Versionen und interne Pfade für gezielte Angriffe

Digital-Footprint-Check oder Penetrationstest: der Unterschied

Vergleich Digital-Footprint-Check und Penetrationstest
Merkmal Digital-Footprint-Check Penetrationstest
Vorgehen passiv, nur öffentliche Quellen aktive Angriffsversuche auf Systeme
Eingriff in Systeme keiner ja, nach schriftlicher Vereinbarung
Frage Was sieht ein Angreifer von außen? Kommt ein Angreifer tatsächlich hinein?
Sinnvoll für jedes Unternehmen als Einstieg Unternehmen mit eigenen Systemen und höherem Schutzbedarf

Wir bieten ausschließlich den passiven Digital-Footprint-Check an. Zeigt der Bericht, dass ein Penetrationstest sinnvoll wäre, sagen wir Ihnen das offen.

Was wir beim Digital-Footprint-Check prüfen

Ein Eisberg: über Wasser die Website, unter Wasser Subdomains, Datenlecks, Metadaten und öffentliche Mitarbeiterangaben Website sichtbar: Website alte Subdomains Datenlecks PDF-Metadaten öffentliche Angaben

Ihre Website ist nur die Spitze des Eisbergs. Darunter liegen Informationen, die Sie oft gar nicht mehr auf dem Schirm haben. Diese Bausteine gehören zum Check:

Domains und Subdomains

Öffentlich sichtbare Subdomains, alte Testseiten, vergessene Anmeldeseiten und Dienste, die nicht mehr gebraucht werden.

Veraltete Software

Von außen erkennbare Versionen von Website-System, Erweiterungen und Serverdiensten.

Datenlecks

Ob Adressen Ihrer Firmendomain in bekannten, öffentlich dokumentierten Datenlecks auftauchen.

Metadaten in Dokumenten

Benutzernamen, Software-Versionen und Pfade in veröffentlichten PDFs, Bildern und Office-Dateien.

E-Mail-Absicherung

SPF, DKIM und DMARC: ob Fremde E-Mails im Namen Ihrer Domain verschicken können.

Phishing-Angriffsfläche

Welche Angaben auf Ihrer Website und in Firmenprofilen sich für gefälschte Nachrichten missbrauchen lassen.

Ähnliche Domains

Ob Domains mit Tippfehler-Varianten Ihres Namens registriert sind, die für Betrug genutzt werden könnten.

Öffentliche Code- und Dateiablagen

Ob in öffentlichen Ablagen versehentlich Zugangsdaten oder interne Dateien Ihres Unternehmens liegen.

Was wir tun und was wir ausdrücklich nicht tun

Kurz gesagt: Der Digital-Footprint-Check ist eine reine Sicherheitsmaßnahme für Ihr eigenes Unternehmen. Deshalb gelten feste Grenzen:

Das machen wir

  • Prüfung Ihrer eigenen Domains, Veröffentlichungen und Firmenadressen
  • Auswertung öffentlich zugänglicher Quellen
  • schriftlicher Auftrag durch Ihr Unternehmen vor dem Start
  • Bericht mit Bewertung und Maßnahmen nur an Sie
  • Datensparsamkeit: nur erheben, was für die Sicherheitsbewertung nötig ist, danach löschen nach Absprache

Das machen wir nicht

  • keine Recherche zu Geschäftspartnern, Wettbewerbern oder Privatpersonen
  • keine Auswertung privater Konten Ihrer Mitarbeiter
  • keine Angriffe, Anmeldeversuche oder Zugriffe auf Systeme
  • kein Kauf oder Herunterladen gestohlener Daten
  • keine Erhebung besonders geschützter Daten wie Gesundheit, Religion oder politische Meinung

OSINT einfach erklärt: öffentliche Quellen zum Schutz nutzen

OSINT steht für Open Source Intelligence, also die Auswertung öffentlich zugänglicher Informationen. Die Methode ist neutral: Angreifer nutzen sie, um Ziele auszuspähen, Sicherheitsverantwortliche nutzen sie, um genau diese Angriffsfläche vorher zu finden und zu schließen. Beim Digital-Footprint-Check setzen wir OSINT ausschließlich defensiv ein, für die Sicherheit Ihres eigenen Unternehmens.

Externe Angriffsfläche: was der Begriff bedeutet

Die externe Angriffsfläche umfasst alles, was von Ihrem Unternehmen aus dem Internet erreichbar oder sichtbar ist: Websites, Subdomains, Mailserver, Anmeldeseiten, Cloud-Dienste, Dokumente und öffentliche Angaben zu Personen und Abläufen. Im Englischen spricht man von Attack Surface. Je größer und unübersichtlicher diese Fläche, desto mehr Ansatzpunkte haben Angreifer.

Große Unternehmen überwachen ihre Angriffsfläche mit eigenen Teams und Werkzeugen, bekannt als Attack Surface Management. Der Digital-Footprint-Check ist die schlanke Variante für kleine und mittlere Unternehmen: eine gründliche Bestandsaufnahme mit klaren Maßnahmen, ohne laufende Großlösung.

Dark-Web-Monitoring oder Digital-Footprint-Check?

Viele Dienste werben mit Dark-Web-Monitoring. Dabei wird meist geprüft, ob E-Mail-Adressen in Datensätzen aus Datenlecks auftauchen, die im Darknet gehandelt oder veröffentlicht wurden. Der Digital-Footprint-Check deckt diesen Teil über öffentlich dokumentierte Datenleck-Datenbanken ab, geht aber weiter: Er betrachtet auch vergessene Systeme, Metadaten, E-Mail-Absicherung und die Angriffsfläche für Phishing.

Vergleich Dark-Web-Monitoring und Digital-Footprint-Check
Merkmal Dark-Web-Monitoring Digital-Footprint-Check
Datenlecks ja, oft laufend ja, als Bestandsaufnahme
Vergessene Systeme und Subdomains nein ja
Metadaten und E-Mail-Absicherung nein ja
Maßnahmenplan meist nur Warnung Ampelbericht mit konkreten Schritten

Wir durchsuchen keine Darknet-Marktplätze und laden keine gestohlenen Daten herunter.

Typische Funde und was dagegen hilft

Typische Funde beim Digital-Footprint-Check und passende Maßnahmen
Fund Risiko Maßnahme
alte Testseite noch online veraltete Software als Einstieg abschalten oder schützen
Firmenadresse in Datenleck Anmeldung mit altem Passwort Passwort ändern, Zwei-Faktor-Anmeldung aktivieren
Benutzernamen in PDF-Metadaten Hinweise für Anmeldeversuche und Phishing Metadaten vor der Veröffentlichung entfernen
kein DMARC eingerichtet gefälschte E-Mails im Namen Ihrer Domain SPF, DKIM und DMARC richtig setzen
vollständiges Organigramm online CEO-Fraud und gezieltes Phishing Angaben reduzieren, Mitarbeitende sensibilisieren

Datenlecks prüfen: tauchen Ihre Firmen-E-Mails auf?

Bei vielen Datenlecks werden E-Mail-Adressen und Passwörter veröffentlicht. Wer dasselbe Passwort beruflich und privat nutzt, macht es Angreifern leicht. Wir prüfen über öffentlich dokumentierte Datenleck-Datenbanken, ob Adressen Ihrer Firmendomain betroffen sind. Dafür bestätigen Sie vorab, dass die Domain Ihrem Unternehmen gehört.

Wir laden keine gestohlenen Daten herunter und rufen keine Passwörter ab. Wir bestätigen nur, ob eine Adresse betroffen ist und aus welchem Vorfall. Passwörter oder andere persönliche Angaben aus dem Datenleck speichern wir nicht und geben sie nicht weiter. So erfahren Sie, welche Adressen betroffen sind, damit Sie Passwörter ändern und die Zwei-Faktor-Anmeldung einschalten können. Für neue Adressen lohnt sich ein E-Mail-Alias-System, das Datenlecks leichter zuordenbar macht.

Metadaten in Dokumenten entfernen

PDFs, Bilder und Office-Dateien enthalten oft unsichtbare Zusatzinformationen: den Namen des Erstellers, den Benutzernamen am Rechner, die Software-Version oder den Speicherort im Firmennetz. Für Angreifer sind das wertvolle Hinweise. Im Check zeigen wir, welche veröffentlichten Dateien solche Metadaten enthalten, und wie Sie sie künftig vor dem Hochladen entfernen, etwa mit einer festen Exportfunktion oder einem kurzen Prüfschritt.

Phishing und CEO-Fraud: die Angriffsfläche verkleinern

Bei CEO-Fraud geben sich Betrüger als Geschäftsführung aus und fordern eilige Überweisungen. Dafür brauchen sie Namen, Zuständigkeiten und den Tonfall Ihrer E-Mails. Wir zeigen, welche Angaben dafür öffentlich zu finden sind, und schlagen vor, was Sie reduzieren können, ohne dass Ihre Website an Vertrauen verliert. Dazu gehören zentrale Kontaktadressen statt persönlicher Adressen für Rechnungen, feste Freigaberegeln für Zahlungen und eine kurze Sensibilisierung der Mitarbeitenden.

Checkliste: zehn Punkte, die Sie sofort selbst prüfen können

Kurz gesagt: Einen ersten Eindruck vom digitalen Fußabdruck Ihres Unternehmens bekommen Sie mit diesen zehn Fragen:

  1. Ist Ihre Website überall per HTTPS erreichbar?
  2. Laufen noch alte Test- oder Entwicklungsseiten öffentlich?
  3. Sind Website-System und Erweiterungen aktuell?
  4. Haben Sie SPF, DKIM und DMARC für Ihre Domain eingerichtet?
  5. Nutzen alle Konten mit Administratorrechten eine Zwei-Faktor-Anmeldung?
  6. Werden Passwörter nirgends doppelt verwendet?
  7. Entfernen Sie Metadaten, bevor Sie PDFs und Bilder veröffentlichen?
  8. Laufen Rechnungen und Zahlungsanfragen über eine zentrale Adresse mit festem Freigabeweg?
  9. Wissen Ihre Mitarbeitenden, wie sie eine gefälschte Zahlungsanweisung erkennen?
  10. Wissen Sie, welche Domains und Dienste Ihrem Unternehmen überhaupt gehören?

Können Sie mehrere Fragen nicht sicher mit Ja beantworten, lohnt sich ein gründlicher Check.

Ablauf: so läuft der Digital-Footprint-Check

01

Kostenlose Ersteinschätzung

Wir klären Umfang, Domains und Schutzbedarf Ihres Unternehmens.

02

Schriftlicher Auftrag

Sie bestätigen schriftlich, dass die zu prüfenden Domains und Adressen ausschließlich Ihrem eigenen Unternehmen gehören. Eine Prüfung Dritter ist nicht Gegenstand des Auftrags.

03

Passive Prüfung

Auswertung öffentlicher Quellen, ohne Eingriff in Ihre Systeme.

04

Bericht

Alle Funde mit Ampelbewertung und konkreten Maßnahmen.

05

Besprechung und Umsetzung

Wir gehen den Bericht mit Ihnen durch und setzen Maßnahmen auf Wunsch um.

Sie möchten wissen, was über Ihr Unternehmen öffentlich zu finden ist? Die erste Einschätzung ist kostenlos.

Check kostenlos besprechen

Der Bericht: Ampel statt Fachchinesisch

Ein Prüfbericht mit Ampelfarben: rot, gelb und grün markierte Funde, zwei werden nach der Behebung abgehakt Prüfbericht Alte Testseite öffentlichhoch Passwort in Datenleckhoch Metadaten in PDFsmittel E-Mail-Absicherunggut

Jeder Fund bekommt eine Farbe: Rot heißt zeitnah handeln, Gelb heißt einplanen, Grün heißt in Ordnung. Zu jedem Punkt steht, warum er ein Risiko ist und was Sie konkret tun können. So kann auch die Geschäftsführung ohne IT-Kenntnisse entscheiden, was zuerst dran ist. Nach der Umsetzung haken wir die Punkte gemeinsam ab.

Wie oft sollte man den digitalen Fußabdruck prüfen?

Der digitale Fußabdruck eines Unternehmens ändert sich laufend: neue Mitarbeitende, neue Dienste, neue Dokumente, neue Datenlecks. Sinnvoll ist ein Check zum Einstieg und danach eine Wiederholung etwa einmal im Jahr sowie nach größeren Änderungen, zum Beispiel einem Website-Relaunch, einem Umzug der E-Mail oder einem bekannt gewordenen Sicherheitsvorfall.

Rechtlicher Rahmen: DSGVO und Sicherheitspflichten

Die DSGVO verlangt in Artikel 32, personenbezogene Daten durch angemessene technische und organisatorische Maßnahmen zu schützen. Für bestimmte Unternehmen verschärft die europäische NIS2-Richtlinie zusätzlich die Anforderungen an das Risikomanagement in der Informationssicherheit. Ein Digital-Footprint-Check kann ein nachvollziehbarer Baustein sein, um Risiken zu erkennen und Maßnahmen zu dokumentieren.

Der Digital-Footprint-Check ist eine Sicherheitsleistung für das eigene Unternehmen des Auftraggebers. Er liefert keine Auskünfte über Dritte und ist nicht als Auskunftei- oder Detekteileistung konzipiert.

Weil wir nur Ihr eigenes Unternehmen in Ihrem Auftrag prüfen, keine Dritten ausleuchten und keine privaten Konten auswerten, bleibt die Verarbeitung personenbezogener Daten auf das Nötigste beschränkt. In Österreich gilt die DSGVO ebenso, in der Schweiz das eigene Datenschutzgesetz. Ob und welche weiteren Pflichten für Ihr Unternehmen gelten, klärt eine dafür qualifizierte Stelle.

Für wen sich der Digital-Footprint-Check lohnt

Für Unternehmen in Deutschland, Österreich und der Schweiz, die ihre externe Angriffsfläche kennen wollen, ob mit oder ohne eigene IT-Abteilung.

Kleine und mittlere Unternehmen

Ohne eigene Sicherheitsabteilung, aber mit Website, E-Mail und Kundendaten.

Kanzleien, Praxen und Berater

Mit vertraulichen Daten und hohem Vertrauensbedarf.

Online-Händler

Mit Shop, Zahlungsdaten und vielen Kundenkontakten.

Unternehmen nach einem Vorfall

Nach Phishing, gefälschten Rechnungen oder einem Datenleck, um weitere Lücken zu finden.

Was kostet ein Digital-Footprint-Check?

Die Kosten hängen vor allem von der Zahl der Domains, der Größe der Website und dem gewünschten Umfang der Besprechung ab.

Einstiegs-Check

Prüfung der Hauptdomain, der wichtigsten Veröffentlichungen und der Firmenadressen, mit Ampelbericht.

Umsetzung der Maßnahmen

Auf Wunsch schließen wir gefundene Lücken selbst, etwa E-Mail-Absicherung, Abschalten alter Systeme oder Metadaten-Bereinigung.

Wiederholung

Regelmäßiger Check, etwa jährlich, zum Vergleich mit dem letzten Bericht.

Nach der kostenlosen Ersteinschätzung erhalten Sie ein schriftliches Angebot.

Umfang für mein Unternehmen klären

So sieht es aus, wenn Ihr digitaler Fußabdruck aufgeräumt ist

Stellen Sie sich vor: Alte Testseiten sind verschwunden, betroffene Passwörter geändert, Ihre Domain kann nicht mehr für gefälschte E-Mails missbraucht werden, und veröffentlichte Dokumente verraten keine Benutzernamen mehr. Ihre Mitarbeitenden erkennen eine gefälschte Zahlungsanweisung, und Sie wissen genau, was über Ihr Unternehmen öffentlich bekannt ist. Beim nächsten Check vergleichen Sie einfach mit dem letzten Bericht.

Passende Leistungen

Alle Sicherheitsleistungen finden Sie unter IT & Sicherheit.

Häufige Fragen zum Digital-Footprint-Check

Was ist ein Digital-Footprint-Check?

Eine Sicherheitsprüfung Ihres Unternehmens von außen: Wir sammeln, was öffentlich über Ihre Firma zu finden ist, und bewerten, was Angreifer davon für Phishing, Betrug oder den Zugriff auf Systeme nutzen könnten.

Ist der Digital-Footprint-Check legal?

Wir prüfen ausschließlich Ihr eigenes Unternehmen, in Ihrem schriftlichen Auftrag, nur in öffentlichen Quellen und ohne Eingriff in Systeme. Dritte und private Konten von Mitarbeitenden bleiben außen vor. Der Check ist als Sicherheitsleistung für das eigene Unternehmen konzipiert und liefert keine Auskünfte über Dritte. Bei Fragen zur rechtlichen Einordnung in Ihrem Fall wenden Sie sich an eine dafür qualifizierte Stelle.

Was ist der Unterschied zu einem Penetrationstest?

Der Digital-Footprint-Check ist passiv und wertet nur öffentliche Quellen aus. Ein Penetrationstest greift Systeme aktiv an. Wir bieten nur den passiven Check an.

Prüfen Sie auch Geschäftspartner oder Wettbewerber?

Nein. Der Check gilt ausschließlich dem eigenen Unternehmen des Auftraggebers.

Werden private Social-Media-Konten meiner Mitarbeitenden geprüft?

Nein. Ausgewertet wird nur, was Ihr Unternehmen selbst veröffentlicht, etwa auf der Website oder in Firmenprofilen.

Wie prüfen Sie, ob unsere E-Mails in Datenlecks auftauchen?

Über öffentlich dokumentierte Datenleck-Datenbanken, nachdem Sie bestätigt haben, dass die Domain Ihrem Unternehmen gehört. Wir bestätigen nur, ob eine Adresse betroffen ist und aus welchem Vorfall. Gestohlene Daten laden wir nicht herunter, Passwörter und andere persönliche Angaben aus dem Leck speichern wir nicht.

Was ist OSINT?

Open Source Intelligence, die Auswertung öffentlich zugänglicher Informationen. Beim Digital-Footprint-Check nutzen wir sie ausschließlich defensiv zum Schutz Ihres Unternehmens.

Was ist CEO-Fraud?

Betrüger geben sich als Geschäftsführung aus und fordern eilige Überweisungen. Öffentliche Angaben zu Namen und Zuständigkeiten erleichtern solche Angriffe.

Wie oft sollte der Check wiederholt werden?

Zum Einstieg und danach etwa einmal im Jahr sowie nach größeren Änderungen wie einem Website-Relaunch oder einem Sicherheitsvorfall.

Was steht im Bericht?

Alle Funde mit Ampelbewertung, einer kurzen Erklärung des Risikos und einer konkreten Maßnahme. Der Bericht geht nur an Sie.

Setzen Sie die Maßnahmen auch um?

Auf Wunsch ja, etwa die E-Mail-Absicherung mit SPF, DKIM und DMARC, das Abschalten alter Systeme oder die Bereinigung von Metadaten.

Hilft der Check bei DSGVO und NIS2?

Er kann ein nachvollziehbarer Baustein sein, um Risiken zu erkennen und Maßnahmen zu dokumentieren. Welche Pflichten für Ihr Unternehmen gelten, klärt eine dafür qualifizierte Stelle.

Was kostet ein Digital-Footprint-Check?

Das hängt von der Zahl der Domains, der Größe der Website und dem Umfang ab. Die erste Einschätzung ist kostenlos, danach erhalten Sie ein schriftliches Angebot.

Was ist die externe Angriffsfläche?

Alles, was von Ihrem Unternehmen aus dem Internet erreichbar oder sichtbar ist: Websites, Subdomains, Mailserver, Anmeldeseiten, Dokumente und öffentliche Angaben zu Abläufen.

Ist der Check dasselbe wie Dark-Web-Monitoring?

Nein. Dark-Web-Monitoring prüft meist nur Datenlecks. Der Digital-Footprint-Check betrachtet zusätzlich vergessene Systeme, Metadaten, E-Mail-Absicherung und die Angriffsfläche für Phishing.

Digital-Footprint-Check anfragen

Nennen Sie uns kurz Ihr Unternehmen, Ihre Domains und ob es einen Anlass gibt, etwa eine verdächtige E-Mail. Wir melden uns mit einer ersten Einschätzung zu Umfang und Ablauf. Erstinformation und erste Einschätzung sind kostenlos.

Kostenlose Ersteinschätzung anfordern