SICHERHEIT

Wir greifen an, bevor es andere tun.

Kontrollierte Angriffe auf Ihre Systeme, ausschließlich im Auftrag und mit schriftlicher Freigabe. Wir suchen die Wege, die ein echter Angreifer nehmen würde, und belegen jeden Fund.

RAHMENVIER REGELN
01 Nur im Auftrag
02 Schriftliche Freigabe
03 Abgegrenzter Scope
04 Volle Vertraulichkeit
6 FELDER IM SCOPE
01ABLAUFVOM SCOPING BIS ZUM NACHTEST

So läuft ein Test.

01
Scoping und Freigabe
GRUNDLAGE

Wir legen Ziele und Grenzen fest und halten den Auftrag schriftlich fest. Getestet wird nur, was der Berechtigte freigegeben hat.

02
Aufklärung und Angriff
DURCHFÜHRUNG

Externer Perimeter, Webanwendungen, Firewall und Social Engineering. Wo es sinnvoll ist, setzen wir teilautomatisierte Angriffsketten ein.

03
Auswertung
BEFUND

Jede Schwachstelle wird belegt und nach CVSS eingestuft. Sie erhalten priorisierte Gegenmaßnahmen statt einer langen Liste.

04
Nachtest
OPTIONAL

Auf Wunsch prüfen wir nach der Behebung, ob die Lücken tatsächlich geschlossen sind.

02SCOPESECHS FELDER

Was wir testen.

01 EXTERNER PERIMETER

Alles, was von außen erreichbar ist. Server, Dienste und offene Ports am Rand Ihres Netzes.

02 INTERNE NETZE

Was ein Angreifer erreicht, sobald er einen Fuß im Netz hat. Seitwärtsbewegung und Rechteausweitung.

03 WEBANWENDUNGEN UND APIS

Anmeldung, Sessions, Eingaben und Schnittstellen. Die Fehler, die im Alltag am häufigsten ausgenutzt werden.

04 FIREWALL UND CLOUD

Regeln, Berechtigungen und Voreinstellungen in Ihrer Cloud. Oft steht die Tür hier weiter offen als gedacht.

05 SOCIAL ENGINEERING

Der Mensch als Weg ins System. Phishing und Vorwände, nach Absprache und ohne Ihre Mitarbeitenden bloßzustellen.

06 ANGRIFFSKETTEN

Mehrere Schwachstellen zu einem realistischen Angriffsweg verbunden, nicht nur einzeln aufgelistet.

Welche dieser Felder in den Test gehören, entscheiden wir gemeinsam beim Scoping. Nichts davon läuft ohne Ihre Freigabe.

03RECHTLICHER RAHMENNUR IM AUFTRAG

Nur im Auftrag.

Ein Penetrationstest ist ein echter Angriff auf echte Systeme. Wir führen ihn nur durch, wenn der Rahmen vorher steht. Diese Regeln schützen Sie und uns.

REGELN05 PUNKTE
NUR IM AUFTRAG Wir werden erst tätig, wenn ein Auftrag vorliegt. Ohne Mandat kein Test.
SCHRIFTLICHE FREIGABE Die Freigabe kommt schriftlich und von jemandem, der für die Systeme entscheiden darf.
ABGEGRENZTER SCOPE Was getestet wird und was nicht, steht vorher fest. Wir bleiben innerhalb dieser Grenzen.
VERTRAULICHKEIT Alle Funde bleiben zwischen Ihnen und uns. Ergebnisse gehen an niemanden sonst.
KEIN TEST OHNE MANDAT Fremde Systeme fassen wir nicht an. Auch nicht zur Probe und auch nicht als Gefallen.
04MUSTER-BERICHTDAS ERGEBNIS

Was Sie bekommen.

Am Ende steht ein Bericht, mit dem Ihr Team sofort arbeiten kann. Nachvollziehbar, belegt und nach Dringlichkeit sortiert.

Vorn steht die Management-Zusammenfassung: Lage, größte Risiken und die wichtigsten Schritte auf einer Seite. Für die Ebene, die entscheidet, nicht für die, die behebt. Dahinter folgt jeder einzelne Fund mit vier festen Feldern.

JE FUND
Beschreibung

Was die Schwachstelle ist und warum sie ein Problem darstellt.

JE FUND
Schweregrad nach CVSS

Eine nachvollziehbare Einstufung, damit klar ist, was zuerst drankommt.

JE FUND
Reproduktion

Der Weg zum Fund, Schritt für Schritt. So kann Ihr Team ihn selbst nachstellen.

JE FUND
Gegenmaßnahme

Ein konkreter Vorschlag, wie die Lücke geschlossen wird. Keine allgemeinen Hinweise.

05KONTAKTMÜNCHEN

Reden wir über
Ihre Angriffsfläche.

Antwort in zwei Werktagen, mit einem konkreten Vorschlag zum weiteren Vorgehen.

MANDAT STARTEN MANDATSPRÜFUNG