Überblick & Tutorial

Der Bereich Übersicht ist die erste Seite, die Sie nach dem Login sehen. Er gibt Ihnen einen schnellen Status Ihres Kontos und verlinkt auf wichtige Bereiche wie Websites, Pakete, Scans, Berichte, Benachrichtigungen und Compliance.

Übersichts-Übersicht mit Kontostatistiken, aktuellen Benachrichtigungen, Berichten und Plattform-Updates

Neue Nutzer können das integrierte Tutorial öffnen, das durch drei Kernschritte führt: Ihre erste Website hinzufügen, Endpoint-Pakete auswählen und Sicherheitsberichte prüfen. Jeder Schritt enthält kurze Erklärungen, konkrete Beispiele und direkte Links zu den relevanten Übersicht-Ansichten, sodass Sie nie rätseln müssen, was als Nächstes zu tun ist.

Betrachten Sie die Übersichtsseite als Ihre Einsatzzentrale: Sie beantwortet an einem Ort, was gerade passiert, worauf Sie als Nächstes klicken sollten und ob es Überraschungen gibt, um die Sie sich kümmern müssen. Von hier aus können Sie in Ihrem eigenen Tempo erkunden, dem Tutorial-Pfad folgen oder in Compliance springen, wenn Sie bereit sind, Lieferanten zu bewerten.

Websites – Verwalten, was Sie schützen

Auf der Seite Websites fügen Sie die Domains hinzu und verifizieren sie, die Grawlr scannen soll. Oben sehen Sie, wie viele Websites Sie im Verhältnis zu Ihrem Tariflimit bereits nutzen, sodass Sie Ihre Kapazität jederzeit im Blick behalten.

Meine Websites-Übersicht mit verifizierten Domains, Security-Scores und Scan-Zeitplan

Über Website hinzufügen geben Sie einen leicht verständlichen Namen, die vollständige URL (einschließlich Schema) und eine Verifizierungsmethode an (Datei-Upload, DNS-TXT-Eintrag oder META-Tag). Nach dem Hinzufügen führt Sie das Übersicht durch die Verifizierung und bietet Aktionen wie Verifizieren oder Alle verifizieren, um Besitz und Scan-Bereitschaft zu bestätigen.

Jede Verifizierungsmethode ist für eine andere Situation gedacht:

  • Datei-Upload – ideal, wenn Sie FTP- oder Deployment-Zugriff auf das Web-Root haben.
  • DNS-TXT-Eintrag – perfekt, wenn Sie DNS kontrollieren, aber nicht den Anwendungscode.
  • META-Tag – nützlich, wenn Sie Templates oder HTML-Header bearbeiten können.

Nach erfolgreicher Verifizierung zeigt jede Website-Karte den Verifizierungsstatus, den letzten Scan-Status und Schnellaktionen an. Hier verwalten Sie Ihre Sicherheitsfläche als Portfolio statt Website für Website.

Endpoint-Pakete – Auswählen, was getestet wird

Auf der Seite Endpoint-Pakete steuern Sie, welche Angriffsmuster Grawlr gegen Ihre Websites und APIs abspielt. Ein Nutzungs-Badge zeigt, wie viele Pakete Sie ausgewählt haben und wie viele Änderungen Sie in diesem Monat – abhängig von Ihrem Tarif – noch vornehmen können.

Paketkatalog mit Pakettypen, Endpoint-Anzahlen und Filtern

Sie können aktuell ausgewählte Pakete prüfen, Auswählen von Paketen öffnen, um Ihre Auswahl zu ändern, und verfügbare Pakete nach Typ filtern (Monatlich, Plattform, Angriffstyp, Branche oder Starter). Starter- und Monatspakete eignen sich gut als Basis, während Plattform- und Angriffstyp-Pakete feinere Tests für bestimmte Stacks und Schwachstellenklassen ermöglichen.

Eine typische Strategie ist:

  • Mit einem Starter- oder Monatspaket für breite Abdeckung beginnen.
  • Plattform-Pakete für die tatsächlich eingesetzten Technologien hinzufügen (zum Beispiel WordPress oder Laravel).
  • Angriffstyp-Pakete ergänzen, wenn Sie tiefer auf Injections, Auth-Flows oder andere Risiken eingehen möchten.

Da Pakete aktualisiert werden, sobald neue Angriffsmuster auftauchen, erhalten Sie frisches Testverhalten, ohne ständig selbst an Low-Level-Regeln schrauben zu müssen.

Partner-Websites unter Compliance erben nicht Ihre kontoeigenen Standardpakete aus Pakete in Verwendung. Weisen Sie Pakete pro Partner-Website auf der Partner-Detailseite zu und nutzen Sie Pakete kopieren, wenn derselbe Partner mehrere Websites hat, die dieselbe Abdeckung teilen sollen.

Sicherheitsscans – Tests ausführen & filtern

Auf der Seite Sicherheitsscans sind alle automatisierten Tests aufgelistet, die Grawlr für Ihr Konto ausführt. Sie sehen, welche Scans laufen, welche abgeschlossen sind und welche möglicherweise fehlgeschlagen sind.

Security-Scans-Übersicht mit Filtern, Scores und Scan-Historie

Verwenden Sie die Statusfilter (Abgeschlossen, Läuft, Ausstehend, Fehlgeschlagen, Abgebrochen), die Filter für Scan-Typen (Geplant, Initial) und die Datumsauswahl, um die Ansicht einzugrenzen. Wenn etwas fehlschlägt, können Sie die Fehlerdetails prüfen, Konfigurationsprobleme wie eine offline befindliche Website beheben und den Scan erneut starten. Abgeschlossene Scans verlinken direkt auf detaillierte Berichte im Bereich Berichte, in denen Sie Ergebnisse und Maßnahmen genauer untersuchen können.

Öffnen Sie einen abgeschlossenen Scan für Referenzwert-Sicherheitschecks (TLS, Ports, Header und verwandte Signale) und Exposure Drift, das diesen Scan mit dem vorherigen vergleicht, damit Sie sehen, ob Scores, blockierte Angriffe oder Referenzwert-Signale besser oder schlechter geworden sind. Partner-Website-Scans erscheinen hier ebenfalls und können aus Compliance in einen Partner-Assessment-Case verknüpft werden.

Die Ansicht Scans ist der Ort, an dem Sie Fragen beantworten wie: Sind unsere geplanten Tests tatsächlich gelaufen, was hat sich seit letzter Woche geändert und gibt es Fehlschläge, die unseren Sicherheits-Arbeitsablauf blockieren? Sie arbeitet Hand in Hand mit Benachrichtigungen, Berichten und Compliance, um Ihnen sowohl eine Zeitleiste als auch einen Deep Dive in die Ergebnisse zu geben.

Compliance-Partner – Drittanbieterrisiko

Unter Compliance-Partner verwalten Sie die Dritten, die Sie auf Sicherheits- und Compliance-Risiken bewerten. Fügen Sie einen Partner mit Firmendaten, Criticality, Überwachung-Status und optionaler Scan-Autorisierungsbestätigung hinzu und öffnen Sie den Partner dann, um Websites zu verknüpfen, Fragebögen zu senden, Dokumente hochzuladen und Findings zu prüfen.

Der Überwachung-Status steuert die Kapazität: Active-Partner zählen gegen Ihr Überwachung-Slot-Limit und können geplante Scans auf verknüpften Websites erhalten; Prospect-Partner dienen der Vorvertrags-Fragebogenbewertung und verbrauchen keinen Überwachung-Slot. Filtern Sie nach Status, Criticality, Org Unit oder Tag, speichern Sie wiederverwendbare Ansichten und exportieren Sie die Liste als CSV oder PDF.

Partner-Websites sind nur diesem Partner zugeordnet. Sie erscheinen nicht unter Meine Websites und zählen nicht gegen Ihr Website-Slot-Limit. Das Scannen nutzt Ihre Scan-Autorisierung am Partnerdatensatz statt Domain-Eigentumsnachweis. Die erste Freischaltung führt einen Initial-Check aus (HTTP 200 und HTTPS); geplante Endpoint-Scans verwenden danach die auf dieser Partner-Website zugewiesenen Pakete.

Im Partner-Detail können Sie Attack-Surface-Scores verfolgen, Vault-Dokumente hochladen (SOC 2, ISO 27001, DPA, Versicherung und mehr), Findings und Arbeitsablauf-Aufgaben erfassen, Third- oder Fourth-Party-Beziehungen abbilden und das zusammengesetzte Risiko über die Zeit prüfen. Die Übersicht zeigt auch evidenzbasierte Controls und Widerspruchsflags, wenn Fragebogenaussagen mit Scan- oder Referenzwert-Evidenz kollidieren.

Das Menü Verwalten unterstützt Tags, Org Units (Tochtergesellschaften), Übersicht-Widgets, CSV-Import, Shared Artifacts über Org Units hinweg und schreibgeschützte TPRM-API-Schlüssel für externe Tools.

Fragebögen – Vorlagen, Versand & Prüfung

Der Fragebogen-Hub hat drei Tabs: Systemvorlagen von Grawlr, Eigene Kopien, die Sie geforkt oder leer erstellt haben, und Gesendete Instanzen über Partner hinweg. Systemvorlagen können nicht an Ort und Stelle bearbeitet werden – nutzen Sie Vorschau, Vorlage verwenden zum Kopieren in Ihre Bibliothek oder Leeres PDF für ein druckbares leeres Formular.

Compliance-Fragebögen-Hub mit Vorlagen, eigenen Kopien und gesendeten Instanzen

Erstellen Sie eine leere Vorlage oder bearbeiten Sie eine eigene Kopie, um Abschnitte und Fragen aufzubauen (Kurztext, Langtext, Ja/Nein, Einzel- oder Mehrfachauswahl, Datum, Datei-Upload). Speichern Sie den Entwurf während der Arbeit; Version veröffentlichen erzeugt einen unveränderlichen Snapshot, der gesendet werden kann. Bereits laufende Fragebögen behalten die Version, mit der sie gesendet wurden.

Senden Sie Fragebögen von einem Partnerdatensatz (Online-Magic-Link, leeres PDF oder beides). Lieferanten öffnen ein öffentliches Formular, speichern Entwürfe, hängen bei Bedarf Nachweise an und reichen vor Ablauf ein (Standard etwa 30 Tage). Im Instanz-Detail können Sie Antworten prüfen, genehmigen, Änderungen anfordern oder ablehnen und anschließend das fertige PDF herunterladen oder per E-Mail senden.

Framework-Packs umfassen Optionen wie Technical Security Referenzwert, ISO 27001 Lite, GDPR Data Processor, NIS2, SIG Lite, SOC 2 und weitere Lieferantenfragebögen. Optionale Übersetzungen helfen mehrsprachigen Lieferanten; Ja/Nein-Scoring-Gewichtungen fließen in den Fragebogenanteil der Partner-Risikobewertung ein.

Compliance-Berichte – Vergleich & Trends

Compliance-Berichte erzeugen PDF-Zusammenfassungen aus Partner-Assessment-Daten. Wählen Sie einen Berichtstyp, wählen Sie Partner aus und klicken Sie dann PDF erzeugen. Zuvor erzeugte Berichte bleiben in der gespeicherten Liste zum erneuten Download.

Verfügbare Berichtstypen umfassen:

  • Scan-Vergleich – Scan-Sicherheitslage nebeneinander für mindestens zwei Partner.
  • Fragebogen-Vergleich – Fragebogenergebnisse nebeneinander für mindestens zwei Partner.
  • Kombinierte Sicherheitslage – Scan, Fragebogen und Partnerkontext gemeinsam für mehrere Partner.
  • Partner-Risikotrend – wie sich Risikometriken über die Zeit für genau einen Partner ändern.

Nutzen Sie Vergleichsberichte bei der Auswahl oder Prüfung eines Lieferantensatzes und Trendberichte, wenn Sie eine Historie für einen einzelnen kritischen Partner brauchen. Reporting muss in Ihrem Konto aktiviert sein.

Integrationen – Chat, Alerting & Arbeitsabläufe

Integrationen verbinden Grawlr-Ereignisse mit Tools, die Ihr Team bereits nutzt, etwa Slack, Discord, Mattermost, Rocket.Chat, PagerDuty, Opsgenie, Datadog, Zendesk, Freshdesk und n8n. Ihr Abonnementtarif begrenzt, wie viele Integrationen Sie aktivieren können.

Integrationen-Seite zum Verbinden von Chat-, Alerting- und Arbeitsablauf-Tools

Beim Hinzufügen oder Bearbeiten einer Integration wählen Sie, welche Ereignisse weitergeleitet werden: Scan-Ereignisse (bei Start, bei Erfolg, bei Fehler) und Compliance-Ereignisse (Risiko geändert, Fragebogen eingereicht, Dokument läuft ab). Die Spalte Benachrichtigungen auf der Integrationen-Seite zeigt, was für jede Verbindung aktiv ist.

So bleiben Sicherheits- und Drittanbieterrisiko-Signale in denselben Kanälen, in denen Ihr Team bereits reagiert – ohne doppelte Posteingänge.

Benachrichtigungen – Immer auf dem Laufenden bleiben

Die Seite Benachrichtigungen zentralisiert Konto- und Sicherheitsereignisse: neue Scan-Ergebnisse, wichtige Sicherheitswarnungen, Änderungen am Abonnement und andere zentrale Aktivitäten in Ihrem Workspace.

Sie sehen ungelesene und Gesamtzahlen auf einen Blick, können nach allen, ungelesenen, gelesenen oder dringenden Meldungen filtern, alle Nachrichten mit einem Klick als gelesen markieren und verlinkte Scan-Berichte direkt aus relevanten Benachrichtigungen öffnen. Behandeln Sie dies als Ihren Aktivitäts-Posteingang – wenn etwas Wichtiges passiert, sehen Sie es hier zuerst.

Typische Benachrichtigungstypen sind:

  • Scan abgeschlossen mit neuen Findings.
  • Scan fehlgeschlagen aufgrund von Konnektivitäts- oder Konfigurationsproblemen.
  • Abonnement- oder abrechnungsbezogene Änderungen, die Limits beeinflussen können.
  • Wichtige Plattform-Updates, die Ihre Sicherheitslage beeinflussen könnten.

Anstatt durch Logs oder E-Mail-Threads zu scrollen, können Sie Benachrichtigungen als einen zentralen In-Product-Feed für das nutzen, was gerade wirklich wichtig ist.

Audit Logs – Volle Nachvollziehbarkeit

Audit Logs protokollieren, wer wann was in Ihrem Konto getan hat – essenziell für Compliance, Fehlersuche und interne Sicherheitsprüfungen. Jede relevante Aktion im Übersicht wird mit Zeitstempel und Akteur erfasst.

Audit-Logs-Ansicht mit Filtern für Nutzer-, Website-, Abrechnungs- und Sicherheitsereignisse

Mit Filtern können Sie sich auf Nutzerereignisse, Website-Ereignisse, Abrechnungsereignisse oder Sicherheitsereignisse konzentrieren. Eine Datumsauswahl ermöglicht die Untersuchung eines bestimmten Zeitraums, und abhängig von Ihrem Tarif können Sie Logs möglicherweise auch in externe Compliance- oder Überwachung-Tools exportieren.

Typische Anwendungsfälle sind die Rekonstruktion, wer vor einem Vorfall eine Website-Konfiguration geändert hat, der Nachweis gegenüber Auditoren, dass nur autorisierte Nutzer sensible Aktionen durchgeführt haben, oder die Korrelation von Grawlr-Ereignissen mit anderen Logs in Ihrem SIEM. Audit Logs verwandeln „Wir glauben, das ist passiert“ in „Wir können genau zeigen, was wann passiert ist“.

Teamverwaltung – Gemeinsam arbeiten

Auf der Seite Team laden Sie Kollegen ein und steuern, wer auf welche Teile Ihres Grawlr-Workspaces zugreifen darf. Sie ist so gestaltet, dass nicht-technische Stakeholder Berichte sicher einsehen können, während ein kleineres Kernteam Scans, Websites, Abrechnung und Compliance verwaltet.

Teamverwaltung zum Einladen von Mitgliedern und Zuweisen von Rollen

Hier können Sie neue Mitglieder per E-Mail einladen und Rollen zuweisen (Owner, Admin, Member, Viewer), ausstehende Einladungen einsehen und erneut senden oder abbrechen, Rollen und Basisdaten bestehender Mitglieder bearbeiten und Konten sperren, ohne deren Historie zu verlieren. So können Sie Zugriffe an die tatsächliche Arbeitsweise Ihrer Organisation anpassen.

Ein typisches Muster ist, ein oder zwei Owner zu behalten, einige Admins für den täglichen Sicherheitsbetrieb zu haben, mehrere Members für Berichte und Website-Konfigurationen einzubinden und Viewers für Führungskräfte oder Stakeholder bereitzustellen, die nur lesenden Zugriff benötigen. Klare Rollen reduzieren Fehler und machen Sicherheitsverantwortung sichtbar.

Wenn Compliance aktiviert ist, können Sie bei Einladungen und Mitgliederbearbeitungen auch Compliance anzeigen und Compliance verwalten überschreiben. Anzeigen lässt Partner und Fragebögen sehen; Verwalten erlaubt das Senden von Fragebögen und das Ändern von Partnerdaten. Manage-Sitze sind tarifabhängig begrenzt; View-Zugriff nicht.