Zum Inhalt springen

Produkt-Security · Security by Design

Security by Design – nicht by PowerPoint.

Wir begleiten Ihre Produktentwicklung von der ersten Risikoanalyse bis zum Release-Gate. Mit Artefakten, die Audits bestehen – und die Ihre Entwicklerinnen und Entwickler verstehen.

01Lebenszyklus

Security über den ganzen Produktlebenszyklus.

Je früher Security einfließt, desto günstiger und wirksamer ist sie. Wir steigen dort ein, wo Sie gerade stehen.

  1. 01

    Konzept

    Bedrohungen verstehen, bevor die Architektur steht.

    • Threat Modeling und TARA
    • Schutzbedarf und Security-Ziele
    • Security-Konzept und -Anforderungen
  2. 02

    Entwicklung

    Security im Sprint statt am Ende.

    • Architektur- und Design-Reviews
    • Secure Coding und Code-Reviews
    • SAST, DAST, SBOM und Security Gates in der CI/CD
  3. 03

    Release

    Der Nachweis, dass es hält.

    • Penetrationstest und Code-Review
    • Release-Gate mit Retest
    • Auditfähige Nachweise
  4. 04

    Betrieb

    Sicher bleiben über den ganzen Supportzeitraum.

    • PSIRT und Meldekette
    • Monitoring neuer Schwachstellen
    • Security-Updates und Lessons Learned

02Branchen

Wir kennen Ihre Normen – und Ihre Entwicklungsrealität.

Automotive

Security-Artefakte nach ISO/SAE 21434 und OEM-Prozessen: TARA, Konzepte, Testspezifikationen und unabhängige Assessments von Arbeitsprodukten.

Medizintechnik

White-Box-Pentests vernetzter Geräte, Reviews von Architektur und Threat Model sowie Nachweise für Zulassung und Audit.

Bahn und Mobilität

CRA-Programme, Risikoanalysen nach IEC 62443 und CLC/TS 50701, PSIRT und SBOM.

Maschinenbau, OT und IoT

Sicherheitskonzepte für Steuerungen und vernetzte Geräte, Firmware- und Protokollanalyse.

03Normen und Regelwerke

Die Standards, mit denen wir täglich arbeiten.

  • CRACyber Resilience Act, Verordnung (EU) 2024/2847
  • IEC 62443-4-1 / -4-2Sicherer Entwicklungsprozess und Anforderungen an Komponenten
  • ISO/SAE 21434Cybersecurity über den Fahrzeug-Lebenszyklus
  • UNECE R155 / R156Cybersecurity- und Software-Update-Managementsysteme
  • ISO 24089Software-Updates für Fahrzeuge
  • CLC/TS 50701Cybersecurity für Bahnanwendungen
  • MDR und FDACybersecurity-Anforderungen an Medizinprodukte

04Einstieg

Klein anfangen, sauber skalieren.

1–2 Tage · Festpreis

Threat-Modeling-Workshop

Der Einstieg am eigenen Produkt: Angriffsflächen, Bedrohungen, Maßnahmen – und eine Vorlage, die Ihr Team weiterverwendet.

vor dem Release

Release-Gate-Paket

Review, Penetrationstest, Retest und Nachweis – damit Ihr Release nicht an der Security hängt.

monatliches Kontingent

Begleitung Secure Product Development

Wir arbeiten in Ihren Sprints mit, bis Ihre Teams die Security-Artefakte selbst erstellen.

Workshop

Post-Quanten-Readiness

Kryptografie-Inventar, Schlüsselverwaltung und „store now, decrypt later“ – mit priorisiertem Maßnahmenplan.

05Praxis

Produkt-Security in echten Projekten.

AutomotiveSecurity Engineering

Security Engineering für Funktionen des automatisierten Fahrens

Neue Fahrfunktionen, ein strenger OEM-Prozess nach ISO/SAE 21434 und viele Zulieferer, die mitziehen müssen.

Ergebnis

Durchgängige, prüffähige Security-Artefakte – und deutlich weniger Rückfragen in der Freigabe.

Zum Praxisbeispiel

Automotive · Autonomes FahrenCybersecurity-Assessments

Cybersecurity-Assessments für eine Plattform zum autonomen Fahren

Ein internationaler Technologiekonzern entwickelt Fahrzeug-Betriebssystem und Software-Stack für das autonome Fahren – mit vielen Teams und einem eigenen Entwicklungsprozess nach ISO/SAE 21434.

Ergebnis

Seit 2024 laufend beauftragt: unabhängige Assessments, die den Teams früh zeigen, wo Nachweise fehlen – Meilenstein für Meilenstein.

Zum Praxisbeispiel

MedizintechnikProdukt-Pentests

Wiederkehrende Sicherheitsprüfung vernetzter Medizingeräte

Vernetzte Geräte im OP-Umfeld mit Bluetooth-, CAN- und USB-Schnittstellen müssen vor jedem Release nachweisbar sicher sein.

Ergebnis

Aus Einzeltests wurde eine dauerhafte Zusammenarbeit im Rahmenvertrag. Folgetests richten sich nach dem Wartungsplan des Herstellers.

Zum Praxisbeispiel

Kontakt

Wo steht Ihr Produkt?

Erzählen Sie uns in 15 Minuten, was Sie entwickeln. Wir sagen Ihnen ehrlich, wo wir den größten Hebel sehen.

oder direkt: +49 151 42019537

Moritz Krebbel

Geschäftsführer · Produkt-Security

Cyber Resilience Act · Security by Design · Automotive und Medizintechnik

Andreas Fechner

Geschäftsführer · Unternehmens-Security

NIS2 und ISMS · Penetrationstests · Digitale Resilienz