Penetrationstests und Red Team

Der einzig verlässliche Weg zu erfahren, ob Ihre Abwehr hält, ist, sie durchbrechen zu lassen. Unser Red Team tut das seit 2010: mit denselben Techniken wie Angreifer, aber kontrolliert, nach vereinbarten Regeln und mit einem genauen Bericht darüber, wo wir hineingekommen sind und was zu beheben ist. Die Tests führen zertifizierte Ethical Hacker durch (Certified Hacker, Master Certified Hacker). Den Umfang legen wir gemeinsam fest: von einem einzelnen Webportal bis zum gesamten Unternehmen mit Standorten, Mitarbeitern und Lieferanten.

Testarten

So läuft ein Test ab

  1. 01

    Umfang und Regeln

    Gemeinsam legen wir fest, was wir testen, wann, wie weit wir gehen dürfen und wen wir informieren; wir unterzeichnen eine Vollmacht und eine Vertraulichkeitsvereinbarung.

  2. 02

    Durchführung

    Aufklärung, Schwachstellensuche, Ausnutzung und Ausbreitung im System; kritische Funde melden wir sofort, nicht erst im Bericht.

  3. 03

    Bericht

    Zusammenfassung für die Geschäftsleitung und technischer Teil für die IT: jede Schwachstelle mit Schweregrad, Nachweis, Geschäftsrisiko und konkreter Behebung.

  4. 04

    Nachtest

    Nach der Behebung prüfen wir, ob die Korrekturen wirken, und stellen eine Abschlussbestätigung aus, die für Audits und Kunden nutzbar ist.

Häufige Fragen

Kann ein Test unseren Betrieb stören?

Die Einsatzregeln werden vorab festgelegt: welche Systeme ausgeschlossen sind, wann wir testen und wann wir stoppen. Angriffe, die einen Ausfall verursachen könnten, erfolgen nur mit ausdrücklicher Erlaubnis und außerhalb der Arbeitszeit.

Was ist der Unterschied zwischen Schwachstellenscan und Penetrationstest?

Ein Schwachstellenscan wird von einem Werkzeug durchgeführt und listet bekannte Mängel. Ein Penetrationstest wird von Menschen durchgeführt, die Schwachstellen zu einem echten Einbruch verketten, die Geschäftslogik prüfen und zeigen, was ein Angreifer wirklich erreichen würde.

Wie oft sollten wir testen?

Mindestens einmal jährlich und nach jeder größeren Änderung: neues Portal, Umzug in die Cloud, Fusion. Unternehmen unter NIS2 und ISO 27001 erfüllen damit die Anforderung regelmäßiger Prüfungen.

Was erhalten wir am Ende?

Einen Bericht mit Zusammenfassung für die Geschäftsleitung, nach Schweregrad geordneten Schwachstellen, Nachweisen, konkreten Korrekturen und Risikobewertung; eine Präsentation der Ergebnisse für Ihr Team; nach der Behebung einen Nachtest und eine Bestätigung.

Wer führt die Tests durch und wie gehen Sie mit Daten um?

Unsere angestellten Ethical Hacker mit den Zertifikaten Certified Hacker und Master Certified Hacker, ohne Subunternehmer. Wir arbeiten nach ISO 27001: Zugänge sind personenbezogen, Funde verschlüsselt, nach Abschluss werden alle Daten gelöscht.

Was kostet ein Penetrationstest?

Das hängt vom Umfang ab: der Test eines einzelnen Webportals dauert einige Tage, der Test eines ganzen Unternehmens mit mehreren Standorten und Social Engineering mehrere Wochen. Nach einem kurzen Gespräch darüber, was Sie prüfen möchten, erstellen wir ein Festpreisangebot.

Finden wir heraus, wo Sie verwundbar sind

Sagen Sie uns, was Sie prüfen möchten; innerhalb weniger Tage schlagen wir Umfang und Preis des Tests vor.