Leistungen

Vier Leistungen. Ein Anspruch.

Jede Leistung folgt derselben Logik: klarer Scope, manuelle Prüfung durch erfahrene Tester, ein Report, der Entscheidungen ermöglicht, und ein Re-Test, der den Fix bestätigt. Was sich unterscheidet, ist das Ziel.

/ 01 · web & api

Web Application & API Penetration Testing

Für Anwendungen, die Kundendaten verarbeiten, Zahlungen abwickeln oder mehrere Mandanten trennen müssen. Wir testen manuell, mit Fokus auf das, was Scanner nicht sehen: Autorisierung, Geschäftslogik und die Verkettung kleiner Fehler zu einem großen.

Webanwendungen, Single-Page-Apps, Kundenportale, Admin-Oberflächen
REST-, GraphQL- und SOAP-APIs, Mobile-Backends, Webhooks
Authentifizierung, Session-Handling, OAuth/OIDC-Flows, MFA-Umgehung
Autorisierung auf Objekt- und Funktionsebene, Mandantentrennung
Injection (SQL, NoSQL, Command, Template), SSRF, Deserialisierung, Datei-Uploads
Geschäftslogik: Preis-, Rabatt- und Workflow-Manipulation, Race Conditions
/ 02 · infrastruktur

Netzwerk, Active Directory & Cloud

Die Frage ist selten, ob man reinkommt. Die Frage ist, wie weit man dann kommt. Wir prüfen die Angriffsfläche von außen, simulieren einen Angreifer im internen Netz und verfolgen Berechtigungsketten in Active Directory, Entra ID und den großen Cloud-Plattformen bis zum Ende.

Externer Test: exponierte Dienste, VPN-Gateways, Mailserver, vergessene Systeme, Schatten-IT
Interner Test aus Sicht eines kompromittierten Clients oder eines Gastes im WLAN
Active Directory: Kerberoasting, Delegationen, ACL-Missbrauch, ADCS-Fehlkonfigurationen, Pfad zum Domain-Admin
Entra ID und Microsoft 365: Conditional Access, App-Registrierungen, Rollen, Hybrid-Identitäten
AWS und Azure: IAM-Richtlinien, öffentliche Ressourcen, Secrets, Netzwerksegmentierung, Privilege Escalation
Segmentierungstests zwischen Office-IT, Produktion und OT-Netzen
/ 03 · red team

Red Teaming & Social Engineering

Ein Pentest prüft Systeme. Ein Red Team prüft die Organisation: Erkennt Ihr Blue Team den Angriff? Reagiert es richtig? Und wie lange dauert es, bis ein gezielter Angreifer an den Kronjuwelen ist? Wir simulieren das, mit vorher vereinbarten Zielen und einem kleinen Kreis Eingeweihter auf Ihrer Seite.

Zieldefinition: konkrete Kronjuwelen statt „irgendwie reinkommen“, zum Beispiel Zugriff auf ein bestimmtes System oder eine Datenklasse
OSINT und Reconnaissance: was ein Angreifer über Ihre Organisation, Mitarbeitende und Technik öffentlich findet
Phishing- und Vishing-Kampagnen mit eigener Infrastruktur, abgestimmt auf Ihre Freigaben
Initial Access, Command-and-Control, laterale Bewegung, Persistenz, Zielerreichung
Physische Zugangstests auf Wunsch: Tailgating, Badge-Klonen, ungesicherte Netzwerkdosen
Purple-Team-Variante: gemeinsam mit Ihrem SOC, Technik für Technik, mit sofortiger Auswertung der Erkennung
/ 04 · retainer

Continuous Testing & Retainer

Ein Pentest ist eine Momentaufnahme. Wer alle zwei Wochen released, hat nach dem dritten Release ein ungetestetes System. Der Retainer gibt Ihnen feste Testkapazität über das Jahr, ein Team, das Ihre Systeme kennt, und kurze Wege, wenn es dringend ist.

Festes Kontingent an Testtagen pro Quartal, flexibel auf Anwendungen und Infrastruktur verteilbar
Prüfung neuer Features und Architekturänderungen vor dem Go-live
Re-Tests nach Releases und nach Behebung von Findings, ohne neues Scoping
Monitoring der externen Angriffsfläche: neue Subdomains, offene Dienste, abgelaufene Zertifikate, exponierte Secrets
Vorrang bei dringenden Prüfungen, etwa nach einer veröffentlichten Schwachstelle in eingesetzter Software
Quartalsgespräch mit Risikoübersicht und Trend über die Zeit
/ nächster schritt

Nicht sicher, welche Leistung passt?

Beschreiben Sie uns, was Sie schützen wollen und was Sie beunruhigt. Den passenden Umfang legen wir gemeinsam im Scoping fest. Nächstes freies Zeitfenster: Q1 2027.

Engagement anfragen