Penetrationstests

Wie weit käme ein Angreifer in Ihrem Netz?

Ein Penetrationstest ist ein kontrollierter, genehmigter Angriff auf Ihre IT. Wir gehen vor wie echte Angreifer, mit denselben Werkzeugen und Techniken, und dokumentieren jeden Schritt. Sie erhalten keinen automatischen Scanner-Report, sondern nachvollziehbare Angriffswege und konkrete Empfehlungen, wie Sie sie schließen.

Symptome

Kommt Ihnen das bekannt vor?

Das ist in vielen Betrieben so und lässt sich in den meisten Fällen mit überschaubarem Aufwand beheben.

  • Sie wissen nicht, ob Ihre Sicherheitsmaßnahmen einem echten Angriff standhalten.
  • Ein Kunde, Versicherer oder Auditor verlangt einen Pentest-Nachweis.
  • Sie haben eine neue Webanwendung oder ein neues Netzwerk in Betrieb genommen.
  • Der letzte Test ist Jahre her oder hat nie stattgefunden.

Angebot

Was wir für Sie übernehmen

Interner Pentest & Active Directory

Wir starten mit einem normalen Mitarbeiterzugang, wie nach einem erfolgreichen Phishing, und prüfen, ob und wie schnell wir Domänen-Admin werden. Die häufigste Schwachstelle in gewachsenen Netzen.

Benutzer → lokale Rechte → Seitwärtsbewegung → Domain Admin

Externer Pentest

Alles, was aus dem Internet erreichbar ist: Firewalls, VPN, Mailserver, Remote-Zugänge, vergessene Testsysteme.

Webanwendungen & APIs

Portale, Shops und Schnittstellen nach OWASP Top 10 und OWASP Testing Guide, inklusive Rechteprüfung zwischen Benutzerrollen.

WLAN-Pentest

Verschlüsselung, Gäste-Trennung, Rogue Access Points und Angriffe auf Clients.

Phishing & Social Engineering

Realistische Kampagnen, die messen, wie Ihr Team reagiert. Die Auswertung ist anonym.

Retest

Nach der Behebung prüfen wir erneut und bestätigen schriftlich, dass die Lücken geschlossen sind.

Bericht, der gelesen wird

Management-Zusammenfassung auf einer Seite, jede Schwachstelle mit Risiko, Nachweis und Schritt-für-Schritt-Behebung. Dazu ein Abschlussgespräch mit Ihrem Team.

Kritisch · Hoch · Mittel · Niedrig — mit Nachweis und Fix
Zwei Personen besprechen Ergebnisse am Laptop

Vor und nach dem Test

Wir reden vorher und hinterher.

Ein guter Pentest beginnt mit einem Gespräch: Was ist Ihnen wichtig, welche Systeme sind kritisch, wann darf getestet werden? Am Ende gehen wir die Ergebnisse gemeinsam mit Ihrem Team oder Ihrem IT-Dienstleister durch, damit klar ist, was zuerst behoben werden sollte.

  • Gemeinsame Festlegung von Umfang und Zeitfenster
  • Fester Ansprechpartner während des Tests
  • Abschlussgespräch mit Geschäftsführung und Technik
  • Retest nach der Behebung

Ablauf

So läuft ein Pentest ab

  1. 01

    Scoping

    Wir legen gemeinsam Ziele, Systeme, Testart (Black-, Grey- oder White-Box) und Zeitraum fest.

  2. 02

    Freigabe

    Schriftliche Beauftragung und Einverständnis. Ohne beides testen wir nichts.

  3. 03

    Test

    Manuelle Tests nach anerkannter Methodik (PTES, OWASP, BSI-Praxisleitfaden), mit laufender Abstimmung.

  4. 04

    Bericht & Retest

    Verständlicher Bericht, Abschlussgespräch und Retest nach der Behebung.

Techniker arbeitet an einem Serverschrank

Wer testet

Sehen Sie die Live-Demo

Manuelle Tests durch zertifizierte Pentester

Unsere Tests führen erfahrene Pentester mit über 15 Jahren Praxis in Infrastruktur und IT-Sicherheit durch. Wir testen von Hand statt nur mit automatischen Scannern, dokumentieren jeden Schritt und arbeiten immer mit schriftlicher Freigabe.

  • CEH Certified Ethical Hacker
  • OSCP Offensive Security Certified Professional
  • CPS Certified Pentest Specialist

Ergebnis

Was Sie am Ende in der Hand haben

  • Management-Zusammenfassung auf einer Seite
  • Technischer Bericht mit Nachweisen und Risikobewertung
  • Konkrete, priorisierte Handlungsempfehlungen
  • Retest und schriftliche Bestätigung der Behebung

Werkzeuge

Womit wir arbeiten

Burp SuiteNmapBloodHoundMetasploitNessusKali Linux

Wir sind herstellerneutral und empfehlen, was zu Ihrem Unternehmen passt.

Häufige Fragen

Was Kunden zu Penetrationstests oft fragen

Weitere Antworten finden Sie in den FAQ, oder Sie rufen einfach an.

Was kostet ein Penetrationstest?

Das hängt vom Umfang ab: Anzahl der Systeme, Testart und Tiefe. Ein kleiner externer Test ist in wenigen Tagen erledigt, ein umfassender interner Test mit Active Directory dauert länger. Nach dem Vorgespräch erhalten Sie ein Festpreisangebot.

Stört der Test unseren Betrieb?

In aller Regel nicht. Wir stimmen Zeitfenster und kritische Systeme vorab ab und verzichten auf Tests, die Ausfälle verursachen könnten, es sei denn, Sie wünschen das ausdrücklich.

Ist ein Penetrationstest legal?

Ja, mit Ihrer schriftlichen Beauftragung und Freigabe. Ohne diese testen wir grundsätzlich nicht. Bei Systemen von Dienstleistern (z. B. Hosting, Cloud) holen wir die nötigen Zustimmungen gemeinsam mit Ihnen ein.

Wie oft sollte man testen?

Mindestens einmal jährlich und nach größeren Änderungen, etwa neuen Anwendungen, Standorten oder einer Netzwerk-Umstellung. Regulierte Einrichtungen haben teils eigene Vorgaben.

Kostenloses Erstgespräch, 45 Minuten

Sollen wir uns Ihre IT einmal ansehen?

Im kostenlosen Erstgespräch klären wir, wo Sie stehen und welche Schritte als Nächstes sinnvoll sind.