Penetrationstests und Red Team

Der einzig verlässliche Weg zu erfahren, ob Ihre Abwehr hält, ist, sie durchbrechen zu lassen. Unser Red Team tut das seit 2010: mit denselben Techniken wie Angreifer, aber kontrolliert, nach vereinbarten Regeln und mit einem genauen Bericht darüber, wo wir hineingekommen sind und was zu beheben ist. Die Tests führen zertifizierte Ethical Hacker durch (Certified Hacker, Master Certified Hacker). Den Umfang legen wir gemeinsam fest: von einem einzelnen Webportal bis zum gesamten Unternehmen mit Standorten, Mitarbeitern und Lieferanten.

Testarten

Netzwerk und Infrastruktur

Für weitere Informationen klicken →

Netzwerk und Infrastruktur

Externer und interner Test: was ein Angreifer aus dem Internet sieht und was er tun kann, sobald er im Netzwerk ist.

Web- und Mobile-Anwendungen

Für weitere Informationen klicken →

Web- und Mobile-Anwendungen

Nach OWASP-Methodik: Authentifizierung, Rechte, Eingaben, APIs und die Geschäftslogik, die automatische Werkzeuge übersehen.

Active Directory

Für weitere Informationen klicken →

Active Directory

Domänenprüfung: übermäßige Rechte, schwache Passwörter, veraltete Einstellungen und die Wege, auf denen ein Angreifer Administrator wird.

WLAN

Für weitere Informationen klicken →

WLAN

Verschlüsselung, Gästetrennung, gefälschte Access Points und was jemand vom Parkplatz aus tun kann.

IoT und Industriegeräte

Für weitere Informationen klicken →

IoT und Industriegeräte

Smarte Geräte, Sensoren und Steuerungen: Standardpasswörter, unverschlüsselte Protokolle und Zugriff auf die Produktion.

Social Engineering und Phishing

Für weitere Informationen klicken →

Social Engineering und Phishing

Simulierte gefälschte Nachrichten, Anrufe und Besuche; wir messen, wie viele Mitarbeiter klicken, und schulen sie anschließend.

So läuft ein Test ab

  1. 01

    Umfang und Regeln

    Gemeinsam legen wir fest, was wir testen, wann, wie weit wir gehen dürfen und wen wir informieren; wir unterzeichnen eine Vollmacht und eine Vertraulichkeitsvereinbarung.

  2. 02

    Durchführung

    Aufklärung, Schwachstellensuche, Ausnutzung und Ausbreitung im System; kritische Funde melden wir sofort, nicht erst im Bericht.

  3. 03

    Bericht

    Zusammenfassung für die Geschäftsleitung und technischer Teil für die IT: jede Schwachstelle mit Schweregrad, Nachweis, Geschäftsrisiko und konkreter Behebung.

  4. 04

    Nachtest

    Nach der Behebung prüfen wir, ob die Korrekturen wirken, und stellen eine Abschlussbestätigung aus, die für Audits und Kunden nutzbar ist.

Häufige Fragen

Kann ein Test unseren Betrieb stören?

Die Einsatzregeln werden vorab festgelegt: welche Systeme ausgeschlossen sind, wann wir testen und wann wir stoppen. Angriffe, die einen Ausfall verursachen könnten, erfolgen nur mit ausdrücklicher Erlaubnis und außerhalb der Arbeitszeit.

Was ist der Unterschied zwischen Schwachstellenscan und Penetrationstest?

Ein Schwachstellenscan wird von einem Werkzeug durchgeführt und listet bekannte Mängel. Ein Penetrationstest wird von Menschen durchgeführt, die Schwachstellen zu einem echten Einbruch verketten, die Geschäftslogik prüfen und zeigen, was ein Angreifer wirklich erreichen würde.

Wie oft sollten wir testen?

Mindestens einmal jährlich und nach jeder größeren Änderung: neues Portal, Umzug in die Cloud, Fusion. Unternehmen unter NIS2 und ISO 27001 erfüllen damit die Anforderung regelmäßiger Prüfungen.

Was erhalten wir am Ende?

Einen Bericht mit Zusammenfassung für die Geschäftsleitung, nach Schweregrad geordneten Schwachstellen, Nachweisen, konkreten Korrekturen und Risikobewertung; eine Präsentation der Ergebnisse für Ihr Team; nach der Behebung einen Nachtest und eine Bestätigung.

Wer führt die Tests durch und wie gehen Sie mit Daten um?

Unsere angestellten Ethical Hacker mit den Zertifikaten Certified Hacker und Master Certified Hacker, ohne Subunternehmer. Wir arbeiten nach ISO 27001: Zugänge sind personenbezogen, Funde verschlüsselt, nach Abschluss werden alle Daten gelöscht.

Was kostet ein Penetrationstest?

Das hängt vom Umfang ab: der Test eines einzelnen Webportals dauert einige Tage, der Test eines ganzen Unternehmens mit mehreren Standorten und Social Engineering mehrere Wochen. Nach einem kurzen Gespräch darüber, was Sie prüfen möchten, erstellen wir ein Festpreisangebot.

Finden wir heraus, wo Sie verwundbar sind

Sagen Sie uns, was Sie prüfen möchten; innerhalb weniger Tage schlagen wir Umfang und Preis des Tests vor.