Den Weg hinein finden, bevor es jemand anderes tut

Den Weg hinein finden, bevor es jemand anderes tut

Den Weg hinein finden, bevor es jemand anderes tut

Strukturierte Prüfung Ihrer Infrastruktur, Anwendungen und Mitarbeitenden – mit CVSS-bewerteten Feststellungen, Reproduktionsschritten und einem Nachtest, der belegt, dass die Lücken geschlossen sind.

Strukturierte Prüfung Ihrer Infrastruktur, Anwendungen und Mitarbeitenden – mit CVSS-bewerteten Feststellungen, Reproduktionsschritten und einem Nachtest, der belegt, dass die Lücken geschlossen sind.

Methodik nach OWASP WSTG & PTES

Methodik nach OWASP WSTG & PTES

Ein einzelnes offenes Türfeld in einer dunklen Wand aus identischen verschlossenen Türen

Penetrationstest

Problem

Ein Scan ist keine Prüfung

Ein Scan ist keine Prüfung

Die meisten Unternehmen haben einen Schwachstellen-Scan laufen lassen. Ergebnis: ein langes PDF voller „mittlerer“ Funde, niemand war zuständig, nichts hat sich verändert. Scanner können eines gut – bekannte Schwachstellen auflisten. Welche davon relevant sind, können sie nicht sagen.

Ein Angreifer arbeitet nicht mit einer Liste. Er verkettet drei unauffällige Funde – einen exponierten Dienst, ein wiederverwendetes Passwort, ein überberechtigtes Konto – zum Domain-Admin. Genau diesen Pfad müssen Sie sehen, und kein Scanner zeigt ihn Ihnen.

Lösung

Definiert, verkettet, nachgeprüft

Definiert, verkettet, nachgeprüft

Wir prüfen so, wie ein Angreifer arbeitet: aufklären, verketten, eskalieren – innerhalb eines Umfangs, den wir vorher schriftlich festlegen. Sie erhalten Feststellungen mit CVSS-Bewertung und Reproduktionsschritten, denen Ihre Entwickler folgen können, sowie eine Management-Zusammenfassung, die keine Übersetzung braucht.

Anschließend prüfen wir nach, sobald Sie behoben haben. Dieser zweite Durchgang macht aus einem Penetrationstest einen Nachweis – und genau den verlangen Ihr Auditor, Ihr Versicherer und Ihr Enterprise-Kunde.

Unser Vorgehen

Wie es funktioniert

Wie es funktioniert

01

Umfang & Rules of Engagement

  • Ziele, Prüfzeitfenster und was ausdrücklich außerhalb des Umfangs liegt.

  • Rules of Engagement schriftlich, von beiden Seiten unterzeichnet.

  • Benannter Eskalationskontakt, während der gesamten Prüfung erreichbar.

  • Black-Box, Grey-Box oder White-Box – passend zu dem, was Sie erfahren wollen.

01

Umfang & Rules of Engagement

  • Ziele, Prüfzeitfenster und was ausdrücklich außerhalb des Umfangs liegt.

  • Rules of Engagement schriftlich, von beiden Seiten unterzeichnet.

  • Benannter Eskalationskontakt, während der gesamten Prüfung erreichbar.

  • Black-Box, Grey-Box oder White-Box – passend zu dem, was Sie erfahren wollen.

02

Prüfung

  • Externe und interne Infrastruktur: exponierte Dienste, Segmentierung, Patch-Stände.

  • Webanwendungen und APIs nach dem OWASP Testing Guide.

  • Active Directory: Passwort-Hygiene, Privilegienpfade, Lateral Movement.

  • Social Engineering und Phishing, wenn Mitarbeitende im Umfang liegen.

02

Prüfung

  • Externe und interne Infrastruktur: exponierte Dienste, Segmentierung, Patch-Stände.

  • Webanwendungen und APIs nach dem OWASP Testing Guide.

  • Active Directory: Passwort-Hygiene, Privilegienpfade, Lateral Movement.

  • Social Engineering und Phishing, wenn Mitarbeitende im Umfang liegen.

03

Berichterstattung

  • Jede Feststellung CVSS-bewertet, mit nachvollziehbarer Begründung.

  • Reproduktionsschritte präzise genug, dass Ihre Entwickler sie verifizieren können.

  • Angriffspfade vollständig dokumentiert, nicht nur einzelne Funde.

  • Management-Zusammenfassung für alle, die den technischen Teil nicht lesen werden.

03

Berichterstattung

  • Jede Feststellung CVSS-bewertet, mit nachvollziehbarer Begründung.

  • Reproduktionsschritte präzise genug, dass Ihre Entwickler sie verifizieren können.

  • Angriffspfade vollständig dokumentiert, nicht nur einzelne Funde.

  • Management-Zusammenfassung für alle, die den technischen Teil nicht lesen werden.

04

Nachtest & Nachweis

  • Nachtest jeder Feststellung, die Sie als behoben melden.

  • Abschlussbericht darüber, was behoben wurde und was bewusst akzeptiert bleibt.

  • Geeignet als Nachweis für ISO 27001, NIS2, TISAX und Kundenfragebögen.

  • Feststellungen im GRC-Workspace nachverfolgt, wenn Sie Managed GRC bei uns nutzen.

04

Nachtest & Nachweis

  • Nachtest jeder Feststellung, die Sie als behoben melden.

  • Abschlussbericht darüber, was behoben wurde und was bewusst akzeptiert bleibt.

  • Geeignet als Nachweis für ISO 27001, NIS2, TISAX und Kundenfragebögen.

  • Feststellungen im GRC-Workspace nachverfolgt, wenn Sie Managed GRC bei uns nutzen.

4

Nachtest & Nachweis

  • Nachtest jeder Feststellung, die Sie als behoben melden.

  • Abschlussbericht darüber, was behoben wurde und was bewusst akzeptiert bleibt.

  • Geeignet als Nachweis für ISO 27001, NIS2, TISAX und Kundenfragebögen.

  • Feststellungen im GRC-Workspace nachverfolgt, wenn Sie Managed GRC bei uns nutzen.

Ausführung

Keine Überraschungen – so geplant

Keine Überraschungen – so geplant

Verfügbarkeit hat Vorrang. Wir halten an und rufen Sie an, bevor wir etwas tun, das die Produktion beeinträchtigen könnte – und die Rules of Engagement halten das schriftlich fest. Kein Test ist einen Ausfall wert, dem Sie nicht zugestimmt haben.

Sie erhalten:

  • Rules of Engagement vor Prüfbeginn abgestimmt und unterzeichnet.

  • Feststellungsbericht mit CVSS-Bewertung und Reproduktionsschritten.

  • Management-Zusammenfassung für Geschäftsleitung und Einkauf.

  • Nachtest und Abschlussbericht nach der Behebung.

Zielgruppe

Ideal für:

Ideal für:

  • Unternehmen mit einer Norm im Rücken: ISO 27001, NIS2 oder TISAX erwarten technische Prüfungen – ein Scan schließt das nicht.

  • SaaS- und Softwareanbieter: deren Enterprise-Kunden vor Vertragsabschluss einen aktuellen Prüfbericht verlangen.

  • Alle, die bisher nur gescannt haben: und wissen wollen, was ein Angreifer mit den Ergebnissen tatsächlich anfängt.

  • Teams nach einem Vorfall: die wissen müssen, ob der Weg hinein wirklich geschlossen ist.

Use Cases

Warum investieren?

Nachweis für Audits

ISO 27001, NIS2 und TISAX erwarten technische Sicherheitsprüfungen. Der Nachtest-Bericht ist der Nachweis, der die Anforderung schließt.

Echte Angriffspfade

Ein Scanner listet bekannte Schwachstellen. Ein Prüfer verkettet sie. Der Unterschied entscheidet, ob Sie erfahren, wie Sie wirklich kompromittiert würden.

Vertrauen bei Kunden

Der Enterprise-Einkauf fragt immer häufiger vor Vertragsabschluss nach einem aktuellen Penetrationstest. Einen zu haben verkürzt nicht nur das Audit, sondern den Abschluss.

Investment

Auf Ihr Team zugeschnitten.

Jeder Auftrag wird individuell auf Ihr Team, Ihre Branche und Ihr Risikoprofil zugeschnitten. Teilen Sie uns Ihre Anforderungen mit, und wir erstellen ein konkretes Angebot für Sie.

Penetrationstest

Definierter Prüfumfang, CVSS-bewertete Feststellungen und ein Nachtest

  • Format: remote, mit Vor-Ort-Anteil wo interne Prüfungen es erfordern.

  • Umfang: externe/interne Infrastruktur, Webanwendungen und APIs, Active Directory, optional Social Engineering.

  • Dauer: typischerweise ein bis drei Wochen Prüfzeit, je nach Umfang.

  • Ergebnisse: Feststellungsbericht, Management-Zusammenfassung, Nachtest und Abschlussbericht.

  • Enthalten: ein Nachtest der behobenen Feststellungen.

Penetrationstest

Definierter Prüfumfang, CVSS-bewertete Feststellungen und ein Nachtest

  • Format: remote, mit Vor-Ort-Anteil wo interne Prüfungen es erfordern.

  • Umfang: externe/interne Infrastruktur, Webanwendungen und APIs, Active Directory, optional Social Engineering.

  • Dauer: typischerweise ein bis drei Wochen Prüfzeit, je nach Umfang.

  • Ergebnisse: Feststellungsbericht, Management-Zusammenfassung, Nachtest und Abschlussbericht.

  • Enthalten: ein Nachtest der behobenen Feststellungen.

Penetrationstest

Definierter Prüfumfang, CVSS-bewertete Feststellungen und ein Nachtest

  • Format: remote, mit Vor-Ort-Anteil wo interne Prüfungen es erfordern.

  • Umfang: externe/interne Infrastruktur, Webanwendungen und APIs, Active Directory, optional Social Engineering.

  • Dauer: typischerweise ein bis drei Wochen Prüfzeit, je nach Umfang.

  • Ergebnisse: Feststellungsbericht, Management-Zusammenfassung, Nachtest und Abschlussbericht.

  • Enthalten: ein Nachtest der behobenen Feststellungen.

Häufig gestellte Fragen

Häufige Fragen

Wie unterscheidet sich das von einem Schwachstellen-Scan?
Legt das unsere Systeme lahm?
Bekommen wir einen Bericht, den wir einem Auditor oder Kunden geben können?
Wie hängt das mit Ihrem AI Red Teaming zusammen?

Das ist nicht alles

Setzen Sie Ihre Reise fort

Verwandeln Sie Ihr Team in Power-User

Schluss mit dem Rätselraten. Jetzt wird strategisch vorgegangen.

Verwandeln Sie Ihr Team in Power-User

Schluss mit dem Rätselraten. Jetzt wird strategisch vorgegangen.

Verwandeln Sie Ihr Team in Power-User

Schluss mit dem Rätselraten. Jetzt wird strategisch vorgegangen.