Penetrationstests und Red Team
Der einzig verlässliche Weg zu erfahren, ob Ihre Abwehr hält, ist, sie durchbrechen zu lassen. Unser Red Team tut das seit 2010: mit denselben Techniken wie Angreifer, aber kontrolliert, nach vereinbarten Regeln und mit einem genauen Bericht darüber, wo wir hineingekommen sind und was zu beheben ist. Die Tests führen zertifizierte Ethical Hacker durch (Certified Hacker, Master Certified Hacker). Den Umfang legen wir gemeinsam fest: von einem einzelnen Webportal bis zum gesamten Unternehmen mit Standorten, Mitarbeitern und Lieferanten.
Testarten
Netzwerk und Infrastruktur
Netzwerk und Infrastruktur
Externer und interner Test: was ein Angreifer aus dem Internet sieht und was er tun kann, sobald er im Netzwerk ist.
Web- und Mobile-Anwendungen
Web- und Mobile-Anwendungen
Nach OWASP-Methodik: Authentifizierung, Rechte, Eingaben, APIs und die Geschäftslogik, die automatische Werkzeuge übersehen.
Active Directory
Active Directory
Domänenprüfung: übermäßige Rechte, schwache Passwörter, veraltete Einstellungen und die Wege, auf denen ein Angreifer Administrator wird.
WLAN
WLAN
Verschlüsselung, Gästetrennung, gefälschte Access Points und was jemand vom Parkplatz aus tun kann.
IoT und Industriegeräte
IoT und Industriegeräte
Smarte Geräte, Sensoren und Steuerungen: Standardpasswörter, unverschlüsselte Protokolle und Zugriff auf die Produktion.
Social Engineering und Phishing
Social Engineering und Phishing
Simulierte gefälschte Nachrichten, Anrufe und Besuche; wir messen, wie viele Mitarbeiter klicken, und schulen sie anschließend.
So läuft ein Test ab
- 01
Umfang und Regeln
Gemeinsam legen wir fest, was wir testen, wann, wie weit wir gehen dürfen und wen wir informieren; wir unterzeichnen eine Vollmacht und eine Vertraulichkeitsvereinbarung.
- 02
Durchführung
Aufklärung, Schwachstellensuche, Ausnutzung und Ausbreitung im System; kritische Funde melden wir sofort, nicht erst im Bericht.
- 03
Bericht
Zusammenfassung für die Geschäftsleitung und technischer Teil für die IT: jede Schwachstelle mit Schweregrad, Nachweis, Geschäftsrisiko und konkreter Behebung.
- 04
Nachtest
Nach der Behebung prüfen wir, ob die Korrekturen wirken, und stellen eine Abschlussbestätigung aus, die für Audits und Kunden nutzbar ist.
Häufige Fragen
Kann ein Test unseren Betrieb stören?
Die Einsatzregeln werden vorab festgelegt: welche Systeme ausgeschlossen sind, wann wir testen und wann wir stoppen. Angriffe, die einen Ausfall verursachen könnten, erfolgen nur mit ausdrücklicher Erlaubnis und außerhalb der Arbeitszeit.
Was ist der Unterschied zwischen Schwachstellenscan und Penetrationstest?
Ein Schwachstellenscan wird von einem Werkzeug durchgeführt und listet bekannte Mängel. Ein Penetrationstest wird von Menschen durchgeführt, die Schwachstellen zu einem echten Einbruch verketten, die Geschäftslogik prüfen und zeigen, was ein Angreifer wirklich erreichen würde.
Wie oft sollten wir testen?
Mindestens einmal jährlich und nach jeder größeren Änderung: neues Portal, Umzug in die Cloud, Fusion. Unternehmen unter NIS2 und ISO 27001 erfüllen damit die Anforderung regelmäßiger Prüfungen.
Was erhalten wir am Ende?
Einen Bericht mit Zusammenfassung für die Geschäftsleitung, nach Schweregrad geordneten Schwachstellen, Nachweisen, konkreten Korrekturen und Risikobewertung; eine Präsentation der Ergebnisse für Ihr Team; nach der Behebung einen Nachtest und eine Bestätigung.
Wer führt die Tests durch und wie gehen Sie mit Daten um?
Unsere angestellten Ethical Hacker mit den Zertifikaten Certified Hacker und Master Certified Hacker, ohne Subunternehmer. Wir arbeiten nach ISO 27001: Zugänge sind personenbezogen, Funde verschlüsselt, nach Abschluss werden alle Daten gelöscht.
Was kostet ein Penetrationstest?
Das hängt vom Umfang ab: der Test eines einzelnen Webportals dauert einige Tage, der Test eines ganzen Unternehmens mit mehreren Standorten und Social Engineering mehrere Wochen. Nach einem kurzen Gespräch darüber, was Sie prüfen möchten, erstellen wir ein Festpreisangebot.
Finden wir heraus, wo Sie verwundbar sind
Sagen Sie uns, was Sie prüfen möchten; innerhalb weniger Tage schlagen wir Umfang und Preis des Tests vor.