
Penetrationstest
Problem
Die meisten Unternehmen haben einen Schwachstellen-Scan laufen lassen. Ergebnis: ein langes PDF voller „mittlerer“ Funde, niemand war zuständig, nichts hat sich verändert. Scanner können eines gut – bekannte Schwachstellen auflisten. Welche davon relevant sind, können sie nicht sagen.
Ein Angreifer arbeitet nicht mit einer Liste. Er verkettet drei unauffällige Funde – einen exponierten Dienst, ein wiederverwendetes Passwort, ein überberechtigtes Konto – zum Domain-Admin. Genau diesen Pfad müssen Sie sehen, und kein Scanner zeigt ihn Ihnen.
Lösung
Wir prüfen so, wie ein Angreifer arbeitet: aufklären, verketten, eskalieren – innerhalb eines Umfangs, den wir vorher schriftlich festlegen. Sie erhalten Feststellungen mit CVSS-Bewertung und Reproduktionsschritten, denen Ihre Entwickler folgen können, sowie eine Management-Zusammenfassung, die keine Übersetzung braucht.
Anschließend prüfen wir nach, sobald Sie behoben haben. Dieser zweite Durchgang macht aus einem Penetrationstest einen Nachweis – und genau den verlangen Ihr Auditor, Ihr Versicherer und Ihr Enterprise-Kunde.
Unser Vorgehen
Ausführung
Verfügbarkeit hat Vorrang. Wir halten an und rufen Sie an, bevor wir etwas tun, das die Produktion beeinträchtigen könnte – und die Rules of Engagement halten das schriftlich fest. Kein Test ist einen Ausfall wert, dem Sie nicht zugestimmt haben.
Sie erhalten:
Rules of Engagement vor Prüfbeginn abgestimmt und unterzeichnet.
Feststellungsbericht mit CVSS-Bewertung und Reproduktionsschritten.
Management-Zusammenfassung für Geschäftsleitung und Einkauf.
Nachtest und Abschlussbericht nach der Behebung.


Zielgruppe
Unternehmen mit einer Norm im Rücken: ISO 27001, NIS2 oder TISAX erwarten technische Prüfungen – ein Scan schließt das nicht.
SaaS- und Softwareanbieter: deren Enterprise-Kunden vor Vertragsabschluss einen aktuellen Prüfbericht verlangen.
Alle, die bisher nur gescannt haben: und wissen wollen, was ein Angreifer mit den Ergebnissen tatsächlich anfängt.
Teams nach einem Vorfall: die wissen müssen, ob der Weg hinein wirklich geschlossen ist.
Use Cases
Warum investieren?
Nachweis für Audits
ISO 27001, NIS2 und TISAX erwarten technische Sicherheitsprüfungen. Der Nachtest-Bericht ist der Nachweis, der die Anforderung schließt.
Echte Angriffspfade
Ein Scanner listet bekannte Schwachstellen. Ein Prüfer verkettet sie. Der Unterschied entscheidet, ob Sie erfahren, wie Sie wirklich kompromittiert würden.
Vertrauen bei Kunden
Der Enterprise-Einkauf fragt immer häufiger vor Vertragsabschluss nach einem aktuellen Penetrationstest. Einen zu haben verkürzt nicht nur das Audit, sondern den Abschluss.
Investment
Auf Ihr Team zugeschnitten.
Jeder Auftrag wird individuell auf Ihr Team, Ihre Branche und Ihr Risikoprofil zugeschnitten. Teilen Sie uns Ihre Anforderungen mit, und wir erstellen ein konkretes Angebot für Sie.
Häufig gestellte Fragen
Häufige Fragen
Wie unterscheidet sich das von einem Schwachstellen-Scan?
Legt das unsere Systeme lahm?
Bekommen wir einen Bericht, den wir einem Auditor oder Kunden geben können?
Wie hängt das mit Ihrem AI Red Teaming zusammen?
Das ist nicht alles








