Zum Inhalt springen

Penetrationstests · Schwachstellenscans

Wir finden die Schwachstellen, bevor es andere tun.

Manuelle Penetrationstests durch zertifizierte Tester – für Produkte, Anwendungen und Infrastruktur. Mit Berichten, die Management und Entwicklung gleichermaßen weiterbringen.

01Testarten

Vom Steuergerät bis zum Active Directory.

01

Produkte und Embedded-Systeme

Hardware, Firmware und Schnittstellen vernetzter Geräte – am liebsten als White-Box mit Quellcode. Inklusive Update-Mechanismen, App und Cloud-Backend.

Bluetooth LEWLANNFCUSBCANFirmwareFuzzing
02

Web-Anwendungen und APIs

Nach OWASP WSTG und ASVS – inklusive Business-Logik, Rollenmodell und Mandantentrennung.

OWASPRESTAuthBusiness-Logik
03

IT-Infrastruktur und Active Directory

Extern und intern: Angriffspfade durch Netzwerk, Active Directory und Microsoft 365 – so, wie ein echter Angreifer vorgehen würde.

ExternInternADM365
04

Cloud-Umgebungen

Wir prüfen Konfiguration, Berechtigungen und Netzwerkregeln Ihrer Cloud – IaaS, PaaS oder SaaS, öffentlich, privat oder hybrid. Manuell und werkzeuggestützt, mit priorisierten Empfehlungen.

AWSAzureGoogle CloudIAMFehlkonfiguration
05

Mobile Apps

iOS und Android: Datenspeicherung, Kommunikation mit dem Backend und Plattform-Sicherheit.

iOSAndroidBackend
06

Schwachstellenscans

Einmalig oder als betreuter Service: regelmäßige Scans mit manueller Validierung und priorisierten Ergebnissen.

ExternInternManaged
07

Phishing und Social Engineering

Auf Anfrage: realistische Kampagnen, die zeigen, wo Ihre Organisation angreifbar ist – und wie Sie gegensteuern.

AwarenessKampagnen
Für Wohnungsunternehmen und Genossenschaften: wie ein Pentest Ihrer Unternehmens-IT abläuft, was Sie erhalten und was Sie selbst beitragen.

02Ablauf

Transparent vom Scoping bis zum Retest.

  1. 01

    Scoping

    Ziele, Umfang, Testart und Zeitfenster klären – mit verbindlichem Aufwand.

  2. 02

    Kick-off

    Zugänge, Ansprechpartner und Freigaben – schriftlich dokumentiert.

  3. 03

    Erkundung

    Wir verschaffen uns ein Bild Ihrer Angriffsfläche: erreichbare Dienste, Domains und eingesetzte Technologien.

  4. 04

    Test

    Manuell und werkzeuggestützt, entlang anerkannter Methoden. Kritische Funde melden wir sofort.

  5. 05

    Bericht

    Für Management und Entwicklung – nachvollziehbar und priorisiert.

  6. 06

    Abschluss und Retest

    Gemeinsame Besprechung der Ergebnisse. Auf Wunsch ein Nachtest als Nachweis der Behebung.

Sie planen einen Pentest oder eine Ausschreibung? Unser Schnellcheck zeigt, was vorab geklärt sein sollte.

03Ergebnis

Berichte, mit denen man arbeiten kann.

  • Management Summary oder Attestation Letter für Kunden und Auditoren
  • Detailbericht mit Reproduktion, Risikobewertung und Empfehlungen
  • Maschinenlesbare Befundliste (CSV/VEX) für Ihr Schwachstellen­management
  • Auf Wunsch ein Retest als Nachweis der Behebung

Qualifikationen im Team

eWPTeMAPT

Methoden

OWASP WSTG und ASVSOSSTMMPTESNIST SP 800-115MITRE ATT&CK

Unabhängigkeit

Wir verkaufen keine Produkte, die wir anschließend testen. Unsere Tests erfolgen unabhängig von Ihrem IT-Dienstleister.

04Entscheidungshilfe

Scan oder Pentest?

Automatische Scans finden Bekanntes. Ein Pentest prüft zusätzlich Zusammenhänge, Logik und Angriffsketten.

KriteriumSchwachstellenscanPenetrationstest
Vorgehenautomatisiert, manuell validiertmanuell, werkzeuggestützt
Findetbekannte Schwachstellen und FehlkonfigurationenAngriffsketten, Logikfehler, unbekannte Schwachstellen
AufwandStunden bis wenige Tagetypisch 5–15 Personentage
Einsatzregelmäßig, als Lagebildvor Releases, nach großen Änderungen, für Audits

05Häufige Fragen

Gut zu wissen.

Wie lange dauert ein Pentest?

Typisch 5 bis 15 Personentage, je nach Umfang und Testart. Nach dem Scoping-Gespräch kennen Sie den Aufwand verbindlich.

Stört der Test unseren Betrieb?

Wir stimmen Zeitfenster, Grenzen und Notfallkontakte vorab ab. Produktive Systeme testen wir kontrolliert und in enger Abstimmung.

Was brauchen Sie von uns?

Einen Ansprechpartner, die schriftliche Freigabe und – je nach Testart – Zugänge, Dokumentation oder Quellcode.

Pentest durch. Und jetzt? Wir besprechen die Ergebnisse mit Management und Entwicklung, priorisieren gemeinsam und bestätigen die Behebung auf Wunsch per Retest – als Nachweis für Audits und Kunden.

06Praxis

Aus unseren Tests.

MedizintechnikProdukt-Pentests

Wiederkehrende Sicherheitsprüfung vernetzter Medizingeräte

Vernetzte Geräte im OP-Umfeld mit Bluetooth-, CAN- und USB-Schnittstellen müssen vor jedem Release nachweisbar sicher sein.

Ergebnis

Aus Einzeltests wurde eine dauerhafte Zusammenarbeit im Rahmenvertrag. Folgetests richten sich nach dem Wartungsplan des Herstellers.

Zum Praxisbeispiel

LebensmittelindustrieSchwachstellenscan

Schwachstellenscan an drei Standorten in drei Ländern

Mehrere tausend Geräte, gewachsene Netze, Werke in Deutschland, Frankreich und Polen – und kein aktuelles Lagebild.

Ergebnis

Ein standortübergreifendes Lagebild mit priorisierten Maßnahmen als Grundlage für die weitere Absicherung.

Zum Praxisbeispiel

Kontakt

Was soll getestet werden?

Beschreiben Sie uns kurz Ihr System. Nach dem Scoping-Gespräch kennen Sie Umfang, Aufwand und Termin – verbindlich.

oder direkt: +49 151 42019537

Moritz Krebbel

Geschäftsführer · Produkt-Security

Cyber Resilience Act · Security by Design · Automotive und Medizintechnik

Andreas Fechner

Geschäftsführer · Unternehmens-Security

NIS2 und ISMS · Penetrationstests · Digitale Resilienz