Netzwerk, Anwendungen, Identität
IT-Security für Azure-Umgebungen
Wir planen, bauen und betreiben Sicherheitsarchitekturen in Microsoft Azure: vom Netzwerkschnitt über den Schutz Ihrer Anwendungen und APIs bis zur Identität als Perimeter. Für IT-Leitung, Cloud-Architekten und Netzwerkverantwortliche, die wissen wollen, wo ihre Umgebung angreifbar ist und welche Kontrolle diese Lücke schließt.
Kostenlos und unverbindlich — danach entscheiden Sie, ob es weitergeht. Erstgespräch: 30 Minuten.
- SC-100 Cybersecurity Architect Expert
- AZ-700 Azure Network Engineer Associate
- AZ-500 Azure Security Engineer Associate
50+ Kunden
Azure Front Door · Azure DDoS Protection
Azure Application Gateway · WAF · Azure API Management
Hub-Spoke · Azure Firewall · Private Endpoints
Microsoft Entra ID · Conditional Access · PIM
Managed Identities · Azure Key Vault
Microsoft Sentinel · Microsoft Defender for Cloud
Lagebild
Was die Zahlen sagen
Zwei Erhebungen aus dem laufenden Jahr. Jede Zahl steht hier mit der Quelle, aus der sie stammt — keine Schätzung, keine Aufrundung.
211 bis 270,8 Mrd. €
Gesamtschaden für die deutsche Wirtschaft. Erstmals als Korridor ausgewiesen statt als einzelner Wert.
Bitkom, Wirtschaftsschutz 2026
160,4 bis 205,8 Mrd. €
Davon entfallen auf Cyberangriffe allein.
Bitkom, Wirtschaftsschutz 2026
76 %
Anteil der Cyberattacken an den Gesamtschäden. Im Vorjahr 70 %, vor fünf Jahren 59 %.
Bitkom, Wirtschaftsschutz 2026
63 %
der Unternehmen haben in den vergangenen zwölf Monaten eine Zunahme der Angriffe registriert.
Bitkom, Wirtschaftsschutz 2026
69 %
erwarten eine weitere Zunahme. Kein einziges Unternehmen erwartet einen Rückgang.
Bitkom, Wirtschaftsschutz 2026
119
neue Schwachstellen pro Tag, 24 % mehr als im Vorjahreszeitraum.
BSI, Lagebericht 2025
950
angezeigte Ransomware-Fälle. Bei 72 % davon wurden Daten abgeflossen.
BSI, Lagebericht 2025
rund 80 %
der angezeigten Angriffe richteten sich gegen kleine und mittlere Unternehmen.
BSI, Lagebericht 2025
Die Schäden steigen, das Budget nicht
Der Anteil der IT-Sicherheit am IT-Budget stagniert, während der Schadenskorridor nach oben geht. Wer den Abstand schließen will, muss die vorhandenen Mittel dorthin lenken, wo sie den größten Unterschied machen.
Wie das BSI die Lage einordnet
Angreifer wählen Ziele, die einfach angreifbar sind und eine schlechte Resilienz aufweisen. Wer seine Angriffsfläche kennt und aktiv verwaltet, senkt das Risiko unmittelbar. Das ist keine Frage der Unternehmensgröße, sondern der Vorbereitung.
Methodik der Quellen
Bitkom, Wirtschaftsschutz 2026, veröffentlicht am 26.08.2026. Repräsentative Befragung von 1.003 Unternehmen ab 10 Beschäftigten und 1 Mio. Euro Jahresumsatz, erhoben in den Kalenderwochen 16 bis 23 des Jahres 2026.
BSI, Die Lage der IT-Sicherheit in Deutschland 2025. Berichtszeitraum Juli 2024 bis Juni 2025.
Was auf dem Spiel steht
Was ohne diese Kontrollen passiert
Vier Muster, die Umgebungen in Industrie und Mittelstand tatsächlich treffen. Links steht, wie der Angriff hereinkommt. Rechts steht, woran Sie merken, dass Ihnen die Kontrolle dagegen fehlt.
Ransomware
So läuft der Angriff
Verschlüsselung von Daten und Sicherungen, nachdem Konten übernommen oder Systemzugänge ausgenutzt wurden.
Woran Sie merken, dass Ihnen das fehlt
Sicherungen laufen zwar durch, aber niemand kann sagen, wann zuletzt eine Wiederherstellung tatsächlich getestet wurde.
Credential Stuffing
So läuft der Angriff
Automatisierte Anmeldeversuche mit Zugangsdaten aus fremden Leaks gegen Ihre Anmeldemasken und APIs.
Woran Sie merken, dass Ihnen das fehlt
In den Anmeldeprotokollen stehen Wellen fehlgeschlagener Anmeldungen über viele Konten hinweg, und einzelne Konten werden gesperrt, ohne dass die Nutzer etwas geändert haben.
Supply-Chain-Angriffe
So läuft der Angriff
Kompromittierte oder manipulierte Pakete und Build-Werkzeuge, die über Ihre Pipeline in die Produktion gelangen.
Woran Sie merken, dass Ihnen das fehlt
Ein Build zieht eine Paketversion, die niemand angefordert hat, und niemand kann sagen, wer sie freigegeben hat.
Injection-Angriffe
So läuft der Angriff
Manipulierte Eingaben, die in SQL-Abfragen, Kommandos oder Templates ausgeführt werden und Daten offenlegen.
Woran Sie merken, dass Ihnen das fehlt
In den Logs tauchen Datenbankfehler und abgebrochene Abfragen zu Eingaben auf, die so aus keinem Ihrer Formulare kommen können.
Drei Hebel
Blinde Flecken richten mehr Schaden an als ausgefeilte Angriffe
Bitkom-Präsident Ralf Wintergerst nennt als häufigste Schadensursache nicht den besonders raffinierten Angriff, sondern blinde Flecken im eigenen System — und benennt drei Hebel dagegen. Sie decken sich mit dem, woran wir arbeiten.
Einordnung nach Bitkom, Wirtschaftsschutz 2026
Angriffserkennung
Erkennung gehört in die Architektur, nicht obendrauf. Wir arbeiten auf Hub-and-Spoke-Umgebungen hin, in denen Azure Monitor und Log Analytics zentral vorgeschrieben sind: Wer seine Landing Zone bei uns bauen lässt, bekommt die Erkennungsebene eingebaut statt nachgerüstet. Microsoft Sentinel und Defender for Cloud sind die Ausbaustufe darüber, optional und kostenpflichtig. Um die Erkennung kümmert sich ein zuständiges Team.
Durchgehende Rufbereitschaft rund um die Uhr bauen wir auf Anfrage auf. Was sie umfasst, was sie kostet und wie lange der Aufbau dauert, klären wir vorher im Gespräch.
Azure Migration mit GovernanceSaubere Konfigurationen
Die meisten Lücken entstehen nicht durch fehlende Werkzeuge, sondern durch Konfigurationen, die niemand mehr prüft. Wir legen sie als Code ins Repository und lassen den Quellcode wiederkehrend prüfen — mit einem Bestandsbuch, das zeigt, was behoben wurde und was wiederkam.
Code Audit mit DELTAStriktes Identitätsmanagement
Identität ist der Perimeter. Rollen werden über Microsoft Entra ID vergeben, administrative Rechte nur auf Zeit über Privileged Identity Management. Wo eine Altlast wie Azure AD B2C im Weg steht, migrieren wir sie ohne Ausfallzeit.
Entra External ID MigrationNormen und Nachweise
NIS2: erst die Betroffenheit klären, dann umsetzen
Die erste Frage bei NIS2 ist nicht, welche Maßnahme ansteht, sondern ob und wie Sie überhaupt betroffen sind. Sektor, Unternehmensgröße und Stellung in der Lieferkette entscheiden darüber — und damit auch, welcher Aufwand realistisch ist. Wir klären das zuerst und leiten daraus ab, welche technischen und organisatorischen Maßnahmen tatsächlich nachzuweisen sind. Was NIS2 im Kern verlangt — Risikomanagement, Angriffserkennung, Meldewege, Nachweisbarkeit — entsteht bei uns aus der Architektur, nicht aus einer Sonderaktion vor der Frist.
TISAX: Nachweis für die Automobil-Lieferkette
TISAX ist kein Nebenschauplatz von NIS2, sondern eine eigene Anforderung mit eigener Prüflogik. Wer als Zulieferer in der Automobilbranche arbeitet, braucht das Label unabhängig davon, ob NIS2 greift — und braucht es dauerhaft, nicht einmalig. Geprüft werden Informationssicherheit, Prototypenschutz und Datenschutz nach dem VDA-ISA-Katalog, in Abstufungen je nach Schutzbedarf. Wir richten die Azure-Umgebung so ein, dass die geforderten Nachweise aus dem laufenden Betrieb entstehen: segmentierte Netze, dokumentierte Zugriffe, protokollierte Änderungen. Was ein konkretes Assessment-Level im Detail verlangt, klären wir im Projekt.
ISO 27001: das Managementsystem darunter
ISO 27001 beschreibt das Managementsystem, in das sich die technischen Kontrollen einfügen. Wir liefern die technische Seite so, dass sie sich in ein bestehendes ISMS einhängen lässt — mit Artefakten, die ein Audit auch anerkennt: Policy-as-Code, Audit-Trails, Access Reviews.
Warum DEVDEER
Warum wir und nicht ein Systemhaus
Unser Ausgangspunkt ist die Softwareentwicklung, nicht der Produktvertrieb: Wir lesen Quellcode, prüfen Pipelines und bauen die Architektur selbst, statt fertige Produkte nur zu konfigurieren. Ein Systemhaus deckt die Breite über viele Hersteller ab, wir gehen bei Microsoft Azure in die Tiefe. Azure-Subscriptions können Sie als Cloud Solution Provider zwar über uns beziehen, die Eigentümerschaft an Tenant, Daten und Zugriffen bleibt dabei aber vollständig bei Ihnen. Für Sie heißt das: seltener ein Portfolio zur Auswahl, häufiger eine begründete Empfehlung samt Umsetzung.
Kostenlos und unverbindlich. Sie schildern Ihre Umgebung, wir sagen Ihnen, was wir darin sehen.
Woran Sie unsere Arbeit nachprüfen können
Vier Eigenschaften, die eine von uns gebaute Umgebung hat — jede mit dem Ort, an dem Sie sie selbst nachsehen können.
Zugriffe sind einzeln nachvollziehbar
Rollen werden über Microsoft Entra ID vergeben, administrative Rechte nur auf Zeit über Privileged Identity Management.
Prüfbar an den Anmelde- und Audit-Protokollen in Microsoft Entra ID und an den Access Reviews in PIM.
Die Konfiguration liegt als Code im Repository
Azure Policy und Infrastrukturdefinitionen sind versioniert, jede Änderung läuft über Pull Request und Pipeline.
Prüfbar an der Commit-Historie Ihres Repositories und am Compliance-Report in Azure Policy.
Sicherheitsprüfungen laufen vor jedem Merge
Statische und dynamische Analyse sowie die Prüfung der Abhängigkeiten sind Pflichtschritte der CI/CD, kein optionaler Job.
Prüfbar an den Pipeline-Läufen und den Branch-Regeln Ihres Repositories.
Jeder Befund behält seine Kennung
DELTA verfolgt Schwachstellen über Prüfzyklen hinweg — samt Rückkehrern und Fix-Meldungen, die die nächste Prüfung widerlegt.
Prüfbar an der Verlaufstabelle je Befund.
Wo Ihre Umgebung heute steht
Am Anfang steht eine Bestandsaufnahme in drei Schritten. Daraus wird entweder ein klar umrissenes Vorhaben oder der Einstieg in eine laufende Azure Security Beratung. Umfang und Zeitrahmen stimmen wir vorher mit Ihnen ab, damit Sie wissen, worauf Sie sich einlassen.
Schritt 01
Zugang und Kontext
Sie geben uns Lesezugriff auf das betroffene Abonnement, benennen eine Ansprechperson aus dem Betrieb und stellen vorhandene Architektur- und Netzdiagramme bereit.
Dauer: 30 Minuten auf Ihrer Seite
Schritt 02
Durchsicht der sechs Ebenen
Wir sehen uns Netzwerkschnitt, Anwendungen und APIs, Identitäten, Workloads, Ihre Prüfpraxis und Ihre Erkennung in Ihrer echten Umgebung an.
Dauer: 2 bis 3 Arbeitstage
Schritt 03
Einschätzung und Reihenfolge
Sie bekommen eine Einschätzung, welche Ebenen tragen, wo die Lücken sitzen und in welcher Reihenfolge sich deren Behebung lohnt.
Dauer: 1 bis 2 Arbeitstage
Kostenlos und unverbindlich. Sie bekommen im Gespräch einen belastbaren Zeitrahmen für Ihren Umfang. Das Gespräch dauert 30 Minuten.
Häufige Fragen
Brauchen wir eine Azure Firewall oder reichen Network Security Groups?
Network Security Groups filtern auf Ebene von IP-Adressen, Ports und Protokollen und reichen für die Trennung zwischen Subnetzen häufig aus. Sobald Sie ausgehenden Verkehr nach Zielnamen begrenzen, ihn zentral protokollieren oder Regeln über mehrere Spokes hinweg einheitlich durchsetzen wollen, stoßen sie an ihre Grenze. Genau dort setzt die Azure Firewall an: Sie sitzt im Hub, sieht den Verkehr aller angebundenen Netze und erlaubt Regeln auf Anwendungsebene. In der Praxis setzen wir beides zusammen ein, nicht das eine statt des anderen. Welche Kombination für Sie sinnvoll ist, hängt daran, wie viele Spokes Sie betreiben und welche Nachweise Sie über den Verkehr führen müssen.
Wie lange dauert ein Security Assessment?
Das hängt vor allem an der Größe des Abonnements, der Zahl der Anwendungen und daran, wie gut der Ist-Zustand dokumentiert ist. Eine einzelne Anwendung mit klarer Architektur ist deutlich schneller geprüft als eine gewachsene Umgebung mit mehreren Mandanten und unklaren Zuständigkeiten. Wir legen den Umfang deshalb vor Beginn fest, statt eine Pauschale zu nennen, die später nicht hält. Im Erstgespräch klären wir, was geprüft werden soll, und Sie bekommen einen belastbaren Zeitrahmen für genau diesen Umfang.
Was kostet ein Penetrationstest?
Der Preis richtet sich nach dem Scope: wie viele Systeme und Schnittstellen geprüft werden, ob nur von außen oder zusätzlich mit einem regulären Benutzerkonto getestet wird und ob ein Retest nach der Behebung dazugehört. Eine einzelne Webanwendung liegt deutlich unter der Prüfung mehrerer verbundener Systeme mit eigenem Rollenmodell. Wir nennen bewusst keinen Listenpreis, weil er ohne Scope keine Aussage hätte. Sinnvoll ist der umgekehrte Weg: erst festlegen, was geprüft werden muss, dann den Aufwand dazu. Diese Festlegung ist Teil des Erstgesprächs und kostet Sie nichts.
Können wir Zero Trust ohne eigenes Security-Team umsetzen?
Ja. Zero Trust ist in erster Linie eine Frage der Konfiguration und nicht der Teamgröße: Conditional Access, rollenbasierte Zugriffskontrolle und Privileged Identity Management sind Bordmittel von Microsoft Entra ID. Der Aufwand steckt im Entwurf der Regeln und darin, sie einzuführen, ohne den laufenden Betrieb anzuhalten. Diesen Teil übernehmen wir, Ihr Team bekommt die Regeln erklärt und pflegt sie danach selbst. Wenn Sie den laufenden Betrieb nicht selbst abdecken wollen, lässt er sich an unseren Managed Service übergeben.
Wie arbeiten Sie mit unserer bestehenden IT-Abteilung zusammen?
Ihre IT-Abteilung bleibt verantwortlich, wir arbeiten zu. Konkret heißt das: gemeinsame Reviews, Änderungen über Ihre bestehenden Prozesse und Freigaben, Dokumentation dort, wo Ihr Team sie ohnehin sucht. Wir stellen keine zweite Werkzeugkette daneben, sondern arbeiten in Ihrer. Wo Wissen fehlt, schulen wir es ein, statt eine Abhängigkeit aufzubauen. Das Ziel ist, dass Ihr Team die Umgebung nach dem Projekt ohne uns betreiben kann.
Deutschlandweit tätig, verankert in Magdeburg
Wir arbeiten für Kunden im gesamten DACH-Raum, mit einem Schwerpunkt in Süddeutschland. Die Zusammenarbeit ist remote-first: Architekturarbeit, Reviews und die Begleitung von Vorfällen laufen über die Werkzeuge, die Ihr Team ohnehin nutzt, und lassen sich damit kurzfristig ansetzen. Vor-Ort-Termine machen wir dort, wo sie einen Unterschied machen, etwa beim Aufsetzen eines Projekts, bei Workshops mit mehreren Fachbereichen oder bei der Abnahme sicherheitskritischer Änderungen. Unser Büro liegt in Magdeburg, und dort sitzt auch das Team, das Ihre Umgebung betreut. Für Sie heißt das: feste Ansprechpartner statt wechselnder Zuständigkeiten, unabhängig davon, wo Ihr Standort liegt.
Bereit, Wirkung zu entfalten?
Erzählen Sie uns kurz, worum es geht – per Mail oder in einem unverbindlichen Gespräch. Wir hören zu, fragen nach und zeigen, wie wir lösungsorientiert und pragmatisch helfen können.

Stefanie Heine
Executive Assistant
0/500 Zeichen
Wir antworten innerhalb eines Werktags