Manuelle Sicherheitsprüfung

Penetrationstests, die echte Angriffe abbilden

Automatisierte Scanner finden bekannte Schwachstellen. Ein Penetrationstest findet die Logikfehler, Rechteausweitungen und Verkettungen, die ein Angreifer tatsächlich nutzen würde — und weist sie kontrolliert nach.

No Findings, No Pay. Zahlung erst nach Abnahme.

Prüfumfang

Was in einer Prüfung enthalten ist

Der Umfang wird vorab schriftlich festgelegt. Was hier steht, wird geprüft — und was geprüft wurde, steht nachvollziehbar im Bericht.

Manuelle Prüfung statt Werkzeugausgabe

Werkzeuge übernehmen die Fleißarbeit. Die Bewertung, das Verketten von Teilschwächen und der eigentliche Angriffsweg entstehen in Handarbeit.

Verifizierte Befunde

Jeder gemeldete Befund wurde nachgewiesen. Sie bekommen keine Liste möglicher Probleme, sondern belegte Risiken mit Auswirkungsbewertung.

Bericht mit Reproduktionsschritten

Zu jedem Befund: Schritt-für-Schritt-Reproduktion, Ursachenanalyse, CVSS-Einstufung und eine konkrete, technisch umsetzbare Behebungsempfehlung.

Sofortmeldung kritischer Funde

Kritische Schwachstellen melden wir während des Tests, nicht erst am Ende. Sie sollen reagieren können, solange die Prüfung noch läuft.

Unbegrenztes Retesting

Nach der Behebung prüfen wir nach — ohne Zusatzkosten und ohne Begrenzung der Durchläufe, bis der Befund geschlossen ist.

Angepasste Berichtsfassungen

Brauchen Sie eine gekürzte Fassung für Kunden, Investoren oder Ausschreibungsunterlagen? Erstellen wir kostenfrei.

Methodik

Sechs Phasen, nachvollziehbar dokumentiert

  1. 01

    Planung und Vorbereitung

    Zieldefinition, Systemliste, Rollen, Testfenster, Notfallkontakte und Ausschlüsse. Am Ende steht ein unterschriebener Prüfumfang mit Festpreis.

  2. 02

    Aufklärung

    Erhebung öffentlich verfügbarer Informationen: Domains, Subdomains, exponierte Dienste, Technologiestack und Fremdkomponenten.

  3. 03

    Schwachstellenanalyse

    Systematische Prüfung entlang OWASP Top 10, OWASP ASVS, CWE Top 25 und NIST-Vorgaben, ergänzt um anwendungsspezifische Prüfpfade.

  4. 04

    Ausnutzung

    Kontrollierter Nachweis der Ausnutzbarkeit, Bewertung der tatsächlichen Auswirkung und Einstufung nach CVSS.

  5. 05

    Berichterstellung

    Management-Zusammenfassung, Risikoüberblick und technischer Teil je Befund — geeignet als Nachweis gegenüber Auditoren und Kunden.

  6. 06

    Technische Begleitung

    Rückfragen zur Behebung beantworten wir direkt. Danach folgt der Nachtest, so oft wie nötig.

Regulatorik

Nachweise, die Ihre Auditoren akzeptieren

Unsere Berichte sind so aufgebaut, dass sie ohne Nacharbeit in Ihre Nachweisführung übernommen werden können.

NIS2

Seit der Umsetzung im deutschen Recht müssen wichtige und besonders wichtige Einrichtungen die Wirksamkeit ihrer Risikomaßnahmen belegen. Unser Bericht dokumentiert Umfang, Methodik, Befundlage und Nachtest je Schwachstelle.

BSI IT-Grundschutz

Wir prüfen entlang der relevanten Bausteine und ordnen jeden Befund dem betroffenen Baustein zu, damit die Zuordnung im Audit nachvollziehbar bleibt und Ihr Sicherheitskonzept nicht neu begründet werden muss.

DSGVO Art. 32

Die Verordnung verlangt ein Verfahren zur regelmäßigen Überprüfung und Bewertung der Wirksamkeit technischer und organisatorischer Maßnahmen. Ein dokumentierter Penetrationstest mit Nachtest ist genau dieses Verfahren.

ISO 27001

Die Maßnahmen zum Umgang mit technischen Schwachstellen und zu Sicherheitstests in der Entwicklung setzen belegbare Prüfungen voraus. Der Bericht liefert Prüfnachweis, Bewertung und Wirksamkeitskontrolle in einem Dokument.

OSCP

und OSWE — zertifizierte Tester in jedem Projekt

5,0

Bewertung aus 118 Kundenrezensionen

1–3

Wochen für eine Infrastrukturprüfung

0 €

Vorauszahlung

Häufige Fragen

Fragen zum Penetrationstest

Passende Leistungen

Lassen Sie uns angreifen, bevor es echte Angreifer tun

Fordern Sie ein Angebot oder einen technischen Vorschlag an — das Erstgespräch ist kostenlos und unverbindlich.

Kontakt aufnehmen