Checkliste bezugnehmend auf Blogbeitrag Zu viel Cyber, zu wenig Security!
- Keine CVEs
â Hat der Anbieter jemals eigene Schwachstellen (CVE-EintrĂ€ge) veröffentlicht? - Keine Open-Source-Tools
â Gibt es Projekte oder Scripte auf GitHub/GitLab? Oder nur Marketingfolien? - OberflĂ€chliche Inhalte
â Sind Blog/Podcasts nur Buzzword-Bingo (KI, Zero Trust, Cloud) â ohne technische Tiefe? - Keine Konferenz-VortrĂ€ge
â War der Anbieter jemals als Speaker bei OffensiveCon, BlackHat, Troopers, DEF CON, ruhrsec etc. (gekaufte Slots ungĂŒltig)? - Nur LinkedIn-Marketing
â Gibt es echte Diskussionen in der Community (X, Mastodon, Slack, Discord) oder nur Selbstdarstellung? - Unklare Zertifizierungen
â Hat das Team OSCP, OSCE, GIAC, CISSP, CISM? Oder nur âPartner-Logosâ von Herstellern? - Keine Referenzen mit Substanz
â Liefert der Anbieter nachvollziehbare Case Studies, Whitepaper oder anonymisierte Projektberichte? - Ăbertreibung bei KI
â Verkauft er âAI-Cyber-Protectionâ ohne konkret zu erklĂ€ren, wie ML/Automatisierung in der Praxis eingesetzt wird? - Keine Community-BeitrĂ€ge
â Mitarbeit an OWASP, MITRE ATT&CK, ENISA, Open-Source-Projekten? Fehlanzeige? - Alles können, nichts beweisen
â Behauptet der Anbieter, âallesâ im Bereich Security zu können â aber liefert keinen einzigen öffentlich ĂŒberprĂŒfbaren Nachweis?
đ Merksatz:
Wer keine Spuren in der Security-Community hinterlÀsst, hat oft auch keine Substanz im Projekt.
Quick-Checks & Vorgehen bei Verdacht
- Fordere konkret: CVE-IDs, GitHub-Links, 2 technische Whitepaper, 1 anonymisierte Case Study, PenTest-Summary, Audit-Summaries.
- Vereinbare eine Live-Demo mit technischen Fragen (nicht nur Sales).
- Bitte um ein kurzes PoC-Engagement mit klarem Scope vor Vertragsunterschrift.
- VerifiziereZertifikate/Audits direkt beim Issuer.
- Setze SLA-Penalties, Audit-Rights und Exit-Klauseln vertraglich fest.
