AereA GmbH
Projekt besprechen

Leistungen

Security & Kryptografie

Sicherheit ist kein Prüfschritt am Ende. Sie ist eine Eigenschaft des Entwurfs — oder sie ist nicht vorhanden.

Wann wir richtig sind — und wann nicht

Wo wir tragen — und wo nicht.

Richtig, wenn …

  • Maschinen- oder Systemkommunikation muss durchgängig abgesichert werden.
  • Zertifikatslebenszyklus und PKI sollen sauber aufgesetzt werden, nicht per Skript improvisiert.
  • Identitäts- und Zugriffsmanagement in einer Microservice-Landschaft steht an.
  • Cyber-Security-Anforderungen aus einem regulierten Umfeld müssen umgesetzt werden.

Falsch, wenn …

  • Sie brauchen einen Penetrationstest als Prüfsiegel — dafür gibt es spezialisierte Anbieter.
  • Es geht um klassische IT-Security im Büronetz, nicht um Software.
  • Sie suchen eine Zertifizierungsbegleitung nach ISO 27001 für Ihr Unternehmen.
  • Unter 10 Personentagen lohnt sich unser Einarbeitungsaufwand für Sie nicht.

Was wir konkret machen

  • Sichere Kommunikationsprotokolle — Konzeption und Implementierung für Maschinen-, Anlagen- und Systemkommunikation, inklusive Absicherung des Netzübergangs.
  • Verschlüsselung und Zertifikate — symmetrische und asymmetrische Verfahren, PKI, X.509, TLS und TLS Client Certificates, dazu der vollständige Zertifikatslebenszyklus.
  • Authentifizierung und Autorisierung — OAuth2, OpenID Connect und Keycloak, inklusive Rollen- und Rechtemodellen und der Integration in bestehende Identity-Landschaften.
  • Threat Modeling und Audits — strukturierte Betrachtung entlang der Systemgrenzen, Security Audits bestehender Architekturen, Hardening von Netzwerk- und Applikationskomponenten.
  • Regulierte Umgebungen — Umsetzung von Cyber-Security-Anforderungen, unter anderem bei sicherheitskritischen Updates für ein medizintechnisches Lasersystem.

Zum Thema Zertifikate

Uns liegt weder ISO 27001 noch TISAX vor, und beides ist derzeit nicht geplant. Wir halten es für redlicher, das offen zu sagen und stattdessen zu dokumentieren, wie wir arbeiten: Sicherheit & Compliance beschreibt Entwicklungsstandort, Umgang mit Kundendaten, Sub-Auftragsverarbeiter, Hosting-Optionen und den Umgang mit KI-Werkzeugen am Kundencode — in einer Form, die als Vorlage für Lieferantenfragebögen taugt.

Vorgehen & Zusammenarbeitsmodelle

Häufigster Einstieg ist ein Security-Review einer bestehenden Architektur mit priorisierten Maßnahmen. Danach entweder Umsetzung durch uns oder Begleitung Ihres Teams.

Technologien

  • TLS
  • PKI/X.509
  • OAuth2
  • OpenID Connect
  • Keycloak
  • SRTP
  • ZRTP
  • Threat Modeling
  • Hardening
  • EMQX

Typisches Projektvolumen

Was ein Projekt bei uns kostet.

Tagessatz 480–960 € je nach Einsatzart

Ein Security-Review einer bestehenden Architektur ist bewusst kurz gehalten und der übliche Einstieg.

Häufige Fragen

Sind Sie nach ISO 27001 oder TISAX zertifiziert?

Nein, und wir behaupten es auch nicht. Wir dokumentieren unsere Prozesse nach ISO-27001-Logik und legen sie für Lieferantenfragebögen offen. Wenn Ihre Vergabe ein Zertifikat zwingend voraussetzt, sind wir an dieser Stelle der falsche Anbieter — das sagen wir lieber vorher.

Was heißt Threat Modeling bei Ihnen konkret?

Strukturierte Betrachtung entlang der Systemgrenzen: Wo verlässt Information die Vertrauenszone, wer darf was, welche Annahme bricht zuerst. Ergebnis ist eine priorisierte Liste mit konkreten Maßnahmen, keine Risikomatrix zum Ablegen.

Übernehmen Sie auch das Zertifikatsmanagement im Betrieb?

Ja, im Rahmen von Wartungsverträgen. Ausstellung, Verteilung, Rotation und Widerruf sind der Teil, an dem PKI-Projekte im Betrieb scheitern — nicht der Aufbau.

Kontakt

Ansprechpartner

Sören Sprenger
Softwarearchitektur & technische Projektleitung

Wüstenstein 18, 91346 Wiesenttal · Mo–Fr 9:00–18:00 Uhr