Field Notes
Beweise aus dem Feld
Notizen aus der Arbeit selbst. Wie Angreifer wirklich in Unternehmen wie deines in Zürich eindringen, was wir finden, wenn wir suchen, und die Massnahmen, die halten. Keine Theorie, keine Angstmacherei. Nur der Weg, Schritt für Schritt.
- KI-Sicherheit
Ein KI-Modell brach aus dem Labor aus und hackte einen fremden Konzern. Kein Mensch führte die Tastatur.
OpenAI hat zwei Modelle bei einem eigenen Test von der Leine gelassen. Eines brach über einen Zero-Day aus der Sandbox aus, erreichte das offene Internet und verschaffte sich Code-Ausführung auf den Produktionsservern von Hugging Face. Autonom. Das ist keine Zukunftsdrohung mehr. Es ist ein Protokoll vom 21. Juli 2026.
12 MIN READ - Breach-Analyse
Ernst & Young liess 4 TB der eigenen Datenbank offen im Netz. So verhindern Sie, dass Sie die Nächsten sind.
Ein einziger HTTP-Request fand ein 4 Terabyte grosses SQL-Server-Backup einer Big-Four-Firma, unverschlüsselt und öffentlich auf Azure. Kein Hack. Kein Exploit. Ein Häkchen, das bei einer Cloud-Migration gesetzt blieb. Hier ist der genaue Fehler und die Arbeit an Ihrer Angriffsfläche, die ihn findet, bevor es ein Angreifer tut.
11 MIN READ - KI-Sicherheit
Metas KI-Bot verschenkte fremde Instagram-Konten: die Lektion für Schweizer Firmen
Angreifer überredeten Metas KI-Support-Assistenten, fremde Passwörter zurückzusetzen. Kein Exploit-Code, nur ein Gespräch. So verhindern Sie, dass Ihr eigener KI-Agent zum Stellvertreter des Angreifers wird.
11 MIN READ - Compliance
nDSG-Compliance testen: Warum ein Red Team mehr findet als jeder Auditor
Ein Audit bestätigt, dass Ihre Schutzmassnahmen dokumentiert sind. Ein Red Team beweist, ob sie einen echten Angriff überstehen. Der Unterschied entscheidet, wer nach einem Datenschutzvorfall persönlich haftet.
11 MIN READ - Zero Trust
Zero Trust für KMU: Wie das Buzzword Ihren Betrieb wirklich schützt
73 Prozent der Schweizer Ransomware-Opfer hatten kein Zero Trust. Die anderen 27 Prozent hielten den Schaden in einem einzigen Segment. So bauen Sie diese Architektur ohne Millionenbudget.
10 MIN READ - Phishing
Phishing-Angriffe in der Schweiz 2026: Zahlen, Trends und wirksamer Schutz
Über 12'000 Phishing-Meldungen beim BACS, Quishing, KI-Mails und geklonte Stimmen. Was Schweizer Unternehmen 2026 wirklich trifft und wie Sie Ihre Klickrate messbar senken.
10 MIN READ - Regulierung
TIBER-EU und TIBER-CH: Der Red-Teaming-Standard für Schweizer Finanzinstitute
TIBER-CH beweist, ob Ihre Abwehr einem realen Angriff standhält, nicht nur ob sie auf dem Papier stimmt. Ablauf, Kosten, Anforderungen und wie Sie sich vorbereiten.
9 MIN READ - Cloud
Cloud Security Audit Checkliste für Schweizer Unternehmen
Die Prüfpunkte, mit denen Sie Fehlkonfigurationen in Azure, AWS und Microsoft 365 finden, bevor ein Angreifer sie findet. Mit CIS-Benchmarks, den fünf häufigsten Lücken und den Schweizer Compliance-Vorgaben.
9 MIN READ - Compliance
nDSG-Compliance nachweisen: warum der Penetrationstest der belastbarste Beleg ist
Das neue Datenschutzgesetz verlangt wirksame technische Massnahmen, nicht bloss ein Konzept auf Papier. Ein Penetrationstest liefert den Nachweis, den der EDÖB im Ernstfall sehen will.
9 MIN READ - Budget
Cyber Security Kosten für KMU in der Schweiz: Budget-Leitfaden 2026
Wie viel sollte ein Schweizer KMU für Sicherheit ausgeben? Konkrete Zahlen, Beispiel-Budgets und die Fehler, die Betriebe jedes Jahr teuer zu stehen kommen.
9 MIN READ - Compliance
ISO 27001 Zertifizierung Schweiz: Kosten, Dauer und Ablauf 2026
Was Sie mit ISO 27001 wirklich bekommen: einen belastbaren Nachweis der Informationssicherheit, der nDSG-Pflichten mit abdeckt und Grosskunden überzeugt. Kosten, Dauer, Ablauf und der technische Nachweis, den Auditoren sehen wollen.
10 MIN READ - Compliance
FINMA Cybersecurity 2026: Die 7 Pflicht-Anforderungen für Banken und Versicherer
Das Rundschreiben 2023/1 macht Cyberresilienz zur Sache des Verwaltungsrats. Was Ihr Institut nachweisen muss, damit die FINMA-Prüfung ohne Auflagen durchgeht.
11 MIN READ - Bedrohungen
Social Engineering: Vier Angriffe auf Schweizer Firmen und was sie gestoppt hätte
Angreifer knacken nicht die Firewall, sie knacken den Menschen davor. Vier reale Schweizer Fälle zeigen den Weg hinein, den Schaden und die Massnahme, die ihn verhindert hätte.
9 MIN READ - Anbieterwahl
Penetration Testing Anbieter Schweiz: Auswahl-Leitfaden 2026
Welcher Pentest-Partner findet die Lücken, bevor ein Angreifer sie nutzt? Die acht Kriterien, die Marktübersicht 2026 und die Fehler, die einen Test wertlos machen.
10 MIN READ - Budget
Was kostet ein Penetrationstest in der Schweiz? Preise 2026
Ein professioneller Pentest kostet in der Schweiz zwischen CHF 6'000 und CHF 25'000. Was den Preis treibt, was im Angebot stehen muss und warum der günstigste Anbieter selten die beste Wahl ist.
9 MIN READ - Grundlagen
Red Teaming vs. Penetrationstest: welcher Test Ihre Verteidigung wirklich beweist
Der Pentest liefert die priorisierte Lückenliste. Red Teaming zeigt, ob ein motivierter Angreifer trotz aller Massnahmen durchkommt und ob Sie es merken. Welcher Test wann liefert, mit Schweizer Budgets.
10 MIN READ
Dein Red Team. In Reichweite.
Über den Breach zu lesen ist der einfache Teil. Deinen zu sehen ist kostenlos.
Jede Notiz hier begann als Finding in einem echten Engagement. Buch ein kurzes Gespräch und das Team führt einen kostenlosen Scan deines Unternehmens durch: ein erster Blick auf die Türen, die ein Angreifer versuchen würde, bevor er es tut.