Leistungen

Was wir prüfen.

Maßgeschneiderte Sicherheitsprüfungen – von der einzelnen Webanwendung bis zur vollständigen Red Team Operation. Jede Prüfung ist manuell, zielgerichtet und liefert klare Ergebnisse.

Zum Verständnis: Eine Sicherheitsprüfung ist immer eine Momentaufnahme des vereinbarten Prüfumfangs zum Zeitpunkt der Durchführung. Sie zeigt, was gefunden wurde, und kann naturgemäß nicht belegen, dass keine weiteren Schwachstellen existieren. Zeiträume und Testtiefen sind Erfahrungswerte, verbindlich ist das jeweilige Angebot.

Web App

Web Application Penetration Test

Manuelle Sicherheitsprüfung von Webanwendungen und APIs nach OWASP-Standard. Wir testen Authentifizierung, Session-Management, Eingabevalidierung und Business-Logic-Fehler – über das hinaus, was automatisierte Scanner finden.

  • OWASP Top 10 & ASVS
  • API-Sicherheit (REST, GraphQL, gRPC)
  • Auth-Bypass & Session-Hijacking
  • Business Logic Exploitation
  • SSRF, XXE, SQL/NoSQL-Injection
Burp Suite Community SQLMap Nuclei OWASP ZAP
3 – 10 Tage · Greybox empfohlen
Web App

Secure Code Review

Gezielte Analyse von Quellcode zur Erkennung sicherheitskritischer Muster – bevor sie in Produktion gelangen. Kombination aus statischer Analyse und manueller Prüfung. Das hebt die Trefferquote, ohne eine Flut von Fehlalarmen zu erzeugen.

  • SAST & manuelle Codeanalyse
  • CWE Top 25 & OWASP ASVS
  • Dependency-Audit (CVE-Scan)
  • Secrets- und Credential-Leaks
  • Secure-SDLC-Integration
Semgrep Trivy
2 – 5 Tage · Whitebox
Network

Netzwerk & Infrastruktur

Umfassende Prüfung interner und externer Netzwerkinfrastruktur auf Schwachstellen, Fehlkonfigurationen und Segmentierungslücken. Wir denken wie ein Angreifer, der sich bereits im Netz befindet.

  • Externer & interner Perimeter
  • Netzwerksegmentierung & Firewall-Rules
  • Lateral Movement & Privilege Escalation
  • Active Directory Hardening
  • VPN- und Remote-Access-Sicherheit
Nmap Greenbone / OpenVAS BloodHound Impacket
3 – 7 Tage · Greybox
Network

Cloud Security Assessment

Tiefgehende Sicherheitsanalyse von Cloud-Umgebungen auf Konfigurationsfehler, überprivilegierte Rollen und fehlende Verschlüsselung. Unterstützt AWS, Azure und GCP sowie Infrastructure-as-Code-Reviews.

  • IAM-Audit & Least-Privilege-Review
  • S3/Blob/GCS Bucket-Konfigurationen
  • Container- & Kubernetes-Sicherheit
  • Terraform / CloudFormation IaC-Review
  • Cloud-zu-Cloud Lateral Movement
Prowler ScoutSuite Pacu Checkov
3 – 8 Tage · Whitebox
Red Team

Red Team Operation

Realistische Angriffssimulation nach APT-Mustern – von der initialen Kompromittierung bis zur vollständigen Domänenkontrolle. Testet Detection & Response, nicht nur Schwachstellen. Das schärfste Instrument in der Sicherheitsprüfung.

  • MITRE ATT&CK Framework
  • C2-Infrastruktur & Persistence
  • Living-off-the-Land Techniken
  • AD-Kompromittierung & DCSync
  • Exfiltrations-Simulation
Sliver Mimikatz BloodHound
1 – 3 Wochen · Blackbox
Red Team

Social Engineering

Simulation gezielter Angriffe auf den menschlichen Faktor. Spear-Phishing, Telefonbetrug und präparierte Datenträger zeigen, wie belastbar die Sicherheitskultur im Alltag wirklich ist. Der Mensch bleibt der Weg, der am häufigsten funktioniert.

  • Spear-Phishing & Pretexting
  • Vishing (Telefonbasiertes SE)
  • USB-Drop Simulation
  • Awareness-Messung & Schulung
GoPhish Evilginx SET
1 – 3 Wochen · Blackbox

Wie viel wissen wir vorab?

Das gewählte Testmodell bestimmt den Realitätsgrad und die Prüftiefe. Wir beraten Sie zur besten Wahl für Ihre Situation.

Blackbox

Kein Vorwissen

Wir starten wie ein externer Angreifer – ohne Zugangsdaten, ohne Dokumentation. Maximaler Realismus, ideal für Red Team und Social Engineering. Deckt Lücken auf, die interne Teams nicht sehen.

Greybox

Teilinformationen

Basiszugangsdaten und grobe Architekturübersicht sind bekannt. Das beste Verhältnis aus Aufwand und Ergebnistiefe – für Web App Pentests und Netzwerkprüfungen unser Standardmodell.

Whitebox

Vollständiger Zugang

Quellcode, Dokumentation und Admin-Zugänge stehen bereit. Maximale Testabdeckung in minimaler Zeit – ideal für Secure Code Reviews, Cloud Assessments und Compliance-Prüfungen.

Häufige Fragen

Stört die Prüfung unseren laufenden Betrieb?

In aller Regel nicht. Vor dem Start legen wir schriftlich fest, was geprüft wird und was ausdrücklich nicht, und vereinbaren Zeitfenster für alles, was Last erzeugen könnte.

Tests, die einen Ausfall auslösen könnten, etwa gezielte Überlastung, führen wir nur durch, wenn Sie das ausdrücklich wünschen und ein Wartungsfenster dafür steht. Bemerken wir während der Prüfung, dass etwas Ihren Betrieb beeinträchtigt, brechen wir ab und melden uns sofort.

Was müssen wir vorbereiten?

Weniger, als die meisten erwarten. Für eine Greybox-Prüfung brauchen wir Zugangsdaten für Testkonten, eine grobe Übersicht der Architektur und einen Ansprechpartner, der während des Testfensters erreichbar ist. Für Blackbox genügt der vereinbarte Prüfumfang.

Eine aktuelle Sicherung Ihrer Systeme sollten Sie haben. Das gilt allerdings unabhängig von uns.

Was passiert, wenn Sie etwas Kritisches finden?

Damit warten wir nicht bis zum Bericht. Kritische Funde melden wir unmittelbar an den vereinbarten Kontakt, mit dem, was Sie zum Reagieren brauchen: betroffenes System, Weg zur Reproduktion, mögliche Sofortmaßnahme.

Als Zielwert setzen wir uns dabei eine Rückmeldung innerhalb von 48 Stunden nach dem Fund. Die vollständige Einordnung folgt im Bericht.

Was passiert nach dem Bericht?

Sie beheben, wir prüfen nach. Der Re-Test der kritischen und hohen Befunde gehört zum Auftrag und ist kein Zusatzposten.

Rückfragen Ihres Entwicklungsteams zum Bericht beantworten wir, ohne dafür ein neues Angebot zu schreiben. Ein Befund, den niemand versteht, ist ein Befund, der nicht behoben wird.

Wie ist sichergestellt, dass unsere Daten nicht abfließen?

Vertraglich und technisch. Eine Geheimhaltungsvereinbarung können wir auf Wunsch schon vor dem ersten Gespräch schließen.

Testdaten und Befunde liegen verschlüsselt auf unseren Geräten, nicht in einem Cloud-Werkzeug und nicht in einem geteilten Repository. Nach der vereinbarten Frist werden sie gelöscht. Was wir aus einer Prüfung mitnehmen, ist die Erfahrung, nicht Ihre Daten.

Was kostet eine Prüfung?

Das hängt vom Umfang ab, deshalb steht hier keine Zahl, die ohnehin nicht auf Sie passen würde. Ein Prüftag für eine einzelne Webanwendung ist etwas anderes als eine Woche interner Netzwerkprüfung.

Nach dem Erstgespräch bekommen Sie ein Angebot zum Festpreis, keine Abrechnung nach Aufwand mit offenem Ende. Was drinsteht, gilt.

Wir haben gerade einen Vorfall. Können Sie helfen?

Ehrliche Antwort: Ein Penetrationstest hilft Ihnen in dieser Lage nicht. Er prüft, ob jemand hereinkommen könnte. Wenn jemand bereits drin ist, brauchen Sie Vorfallbehandlung und Forensik, und das ist ein anderes Handwerk als unseres.

Was in den ersten Stunden zählt: Betroffene Systeme vom Netz trennen, aber nach Möglichkeit nicht ausschalten, sonst gehen flüchtige Spuren im Arbeitsspeicher verloren. Nichts löschen, nichts neu aufsetzen, Protokolldateien und Sicherungen unangetastet lassen. Wenn personenbezogene Daten betroffen sein könnten, läuft ab Kenntnis die 72-Stunden-Frist nach Art. 33 DSGVO gegenüber der Datenschutz-Aufsichtsbehörde.

Wen Sie anrufen sollten: die Zentrale Ansprechstelle Cybercrime (ZAC) des Landeskriminalamts Ihres Bundeslandes, die Anzeige ist kostenlos und die Leute dort kennen sich aus. Parallel eine auf Vorfallbehandlung spezialisierte Firma. Wenn Sie eine Cyberversicherung haben, melden Sie den Vorfall zuerst dort, viele schreiben einen bestimmten Dienstleister vor.

Wenn Sie niemanden an der Hand haben und nicht weiterwissen, schreiben Sie uns trotzdem. Wir verdienen daran nichts, können Ihnen aber sagen, wen Sie in Ihrer Region anrufen. Wenn der Vorfall aufgearbeitet ist, reden wir gerne darüber, wie so etwas beim nächsten Mal auffällt, bevor es passiert.

Der erste Schritt

Sprechen wir darüber,
was bei Ihnen ansteht.

In einem halbstündigen Telefonat klären wir, was geprüft werden soll, wie lange das dauert und ob wir dafür die Richtigen sind. Wenn nicht, sagen wir Ihnen das und nennen Ihnen jemanden, der besser passt.