Was Nexpoise für Sie tut What Nexpoise does for you

Nexpoise erstellt externe Angriffsflächenanalysen — strukturierte Berichte, die zeigen, welche digitalen Assets Ihres Unternehmens von außen sichtbar sind, welche Bedrohungsakteure realistisch in Frage kommen und wo der dringendste Handlungsbedarf liegt. Nexpoise produces external attack surface assessments — structured reports showing which of your organisation's digital assets are visible from the outside, which threat actors are realistically relevant, and where remediation is most urgent.

01

Externe Angriffsflächenanalyse External Attack Surface Assessment

EASA · TLP:RED

Threat Modeling MITRE ATT&CK Passive OSINT CVE Correlation Asset Mapping
Typ
Type
Einmalig · Projektbasis
One-time · Project basis
AnfragenRequest

Die externe Angriffsflächenanalyse (EASA) kartiert vollständig, was von Ihrem Unternehmen im Internet sichtbar ist — und bewertet diese Exposition aus der Perspektive realer Bedrohungsakteure. Der Report unterscheidet drei Angreifer-Tiers: opportunistische Massen-Scanner, finanziell motivierte Ransomware-Gruppen und staatliche APT-Akteure. Für jeden Tier wird beschrieben, welche Ihrer exponierten Assets angreifbar sind, mit welchen Techniken — und mit welcher Priorität Sie reagieren müssen.

The External Attack Surface Assessment (EASA) fully maps what is visible about your organisation on the internet — and evaluates that exposure from the perspective of real threat actors. The report distinguishes three attacker tiers: opportunistic mass scanners, financially motivated ransomware groups, and state-sponsored APT actors. For each tier, it describes which of your exposed assets are targetable, by what techniques — and with what urgency you need to respond.

Tier I
Opportunist
Opportunist
Automatisierte Scanner, Script-Kiddies. Nutzen bekannte CVEs und Standard-Credentials ohne gezieltes Interesse an Ihrem Unternehmen.
Automated scanners, script kiddies. Exploit known CVEs and default credentials with no targeted interest in your organisation.
Tier II
Ransomware
Ransomware
Finanziell motivierte Gruppen. Gezielte Aufklärung, Spearphishing, Cobalt Strike — mit dem Ziel Lösegeld oder Zugangsdatenverkauf.
Financially motivated groups. Targeted recon, spearphishing, Cobalt Strike — aiming for ransom or credential brokering.
Tier III
APT / Phantom
APT / Phantom
Staatliche Akteure. Zero-Days, maßgeschneiderte Implantate, Living-off-the-Land — langfristige Spionage oder Sabotage.
State-sponsored actors. Zero-days, custom implants, living-off-the-land — long-term espionage or sabotage objectives.
Was wir erfassen
What we discover
  • Domains, Subdomains & IPsDomains, subdomains & IPs
  • Exponierte Dienste & PortsExposed services & ports
  • TLS-Zertifikate & AblaufdatenTLS certificates & expiry
  • CVE-Korrelation gegen Dienst-BannerCVE correlation against service banners
  • E-Mail-Infrastruktur & SPF/DMARCEmail infrastructure & SPF/DMARC
  • Cloud-Dienste & ASN-SegmenteCloud services & ASN segments
Deliverable
Deliverable
  • Strukturierter TLP:RED-Report (PDF)Structured TLP:RED report (PDF)
  • ManagementzusammenfassungManagement summary
  • MITRE ATT&CK-Mapping je TierMITRE ATT&CK mapping per tier
  • Priorisierter MaßnahmenplanPrioritised remediation plan
  • Vollständiges Asset-Inventar (CSV)Full asset inventory (CSV)
  • NIS2 / ISO 27001 / BSI-MappingNIS2 / ISO 27001 / BSI mapping
02
Kontinuierliches Monitoring
Continuous Monitoring
Ihre Angriffsfläche ist kein statischer Zustand. Neue Subdomains entstehen, Zertifikate laufen ab, Dienste werden exponiert, E-Mail-Adressen tauchen in Breach-Datenbanken auf. Unser Monitoring erkennt relevante Veränderungen automatisch und benachrichtigt Sie mit kontext-behaftetem Alert — kein Rauschen, nur was zählt.
Your attack surface is not a static state. New subdomains appear, certificates expire, services become exposed, email addresses surface in breach databases. Our monitoring detects relevant changes automatically and notifies you with context-aware alerts — no noise, only what matters.
Monatlicher Report Change Detection Breach Monitoring Cert Expiry
03
Red Team Support
Red Team Support
OSINT-Reconnaissance als Vorbereitung oder Begleitung laufender Red Team-Operationen. Wir liefern das vollständige Zielprofil — Infrastruktur, Bedrohungsvektor-Mapping, exponierte Mitarbeiter und technische Einstiegspunkte. Ihr Team konzentriert sich auf die Exploitation. Kürzt Reconnaissance-Phase erheblich.
OSINT reconnaissance as preparation or support for active red team operations. We deliver the complete target profile — infrastructure, threat vector mapping, exposed personnel, and technical entry points. Your team focuses on exploitation. Significantly reduces the reconnaissance phase.
Target Profiling Threat Vector Map Intel Package
04
Workshop & Awareness
Workshop & Awareness
Praktische Workshops für IT-Teams und Führungsebene. Keine Theorie-Folien — sondern Live-Demonstration anhand Ihrer eigenen Infrastruktur: Was ist in 30 Minuten über Ihr Unternehmen findbar? Welche Bedrohungsakteure sind für Sie realistisch? Was kann der Opportunist heute ausnutzen, und was braucht der APT?
Practical workshops for IT teams and management. No theory slides — live demonstration using your own infrastructure: what's findable about your organisation in 30 minutes? Which threat actors are realistically relevant to you? What can the opportunist exploit today, and what does the APT need?
Live OSINT Demo Threat Landscape Management IT Team
Workshopinhalte
Workshop contents
  • Live-OSINT-Demo: Was ist in 30 Minuten über Ihre Domain findbar?Live OSINT demo: what's findable about your domain in 30 minutes?
  • Threat Landscape: Welche Angreifer-Tiers sind für Sie realistisch?Threat landscape: which attacker tiers are realistically relevant to you?
  • Angreifer-ROI: Wie attraktiv ist Ihr Unternehmen als Ziel?Attacker ROI: how attractive is your organisation as a target?
  • Quick Wins: Was können Sie noch heute ändern?Quick wins: what can you change today?
Nicht sicher, was Sie brauchen?
Not sure what you need?
Schreiben Sie uns — wir klären in einem kurzen Gespräch, welche Leistung zu Ihrer Situation passt.
Get in touch — we'll clarify in a brief call which service fits your situation.
Gespräch vereinbarenSchedule a call