Audit & Pentest

Die Lücken finden,
bevor sie es tun.

Penetrationstests und offensive Audits: Wir denken wie ein Angreifer, nutzen die Schwachstellen tatsächlich aus und übergeben Ihnen einen nach Risiko priorisierten Korrekturplan.

Methode ansehen
Scrollen

Ein Scanner listet Warnungen auf, ein Pentest beweist, was bricht. Unsere Tests nutzen Ihre realen Schwachstellen aus und demonstrieren die Auswirkung, bevor ein Angreifer es an Ihrer Stelle tut.

Unser Audit-Vorgehen.

01 / 04
01Extern

Von außen gesehen.

Wir kartieren und attackieren Ihren exponierten Perimeter, wie ein Fremder im Internet. Wir kartieren Ihre im Internet exponierte Angriffsfläche und prüfen sie, wie es ein Fremder tun würde, um die offenen Türen zu finden, bevor ein Angreifer sie findet.

01

Aufklärung

Exponierte Fläche.

02

Ausnutzung

Aktivierbare Schwachstellen.

03

Beweis

Auswirkung demonstriert.

02Applikativ

Ihre Apps auf dem Prüfstand.

Web, API, Mobile: Wir testen die realen Abläufe, die Ihre Nutzer durchlaufen. Web, API und Mobile auf den realen Abläufen Ihrer Nutzer geprüft: Authentifizierung, Berechtigungen, Geschäftslogik und die Top-Schwachstellen nach OWASP unter realen Bedingungen getestet.

01

Web

OWASP Top 10.

02

API

Auth und Geschäftslogik.

03

Mobile

iOS und Android.

03Intern

Und wenn wir hineinkämen?

Wir simulieren einen Angreifer bereits in Ihren Mauern: kompromittierter Rechner, gestohlener Zugang, böswilliger Dienstleister. Wir simulieren einen Angreifer bereits in Ihren Mauern, kompromittierter Rechner oder gestohlener Zugang, um zu messen, wie weit er kommen könnte, und abzuschotten, was abgeschottet werden muss.

01

Lateral Movement

Von Maschine zu Maschine.

02

Privilegien

Bis zum Admin.

03

Exfiltration

Was abfließen kann.

04Behebung

Beheben, priorisieren.

Jede Schwachstelle mit CVSS bewertet, eine konkrete Korrektur daneben und ein Retest, um das Thema abzuschließen. Jede Schwachstelle wird mit CVSS bewertet, mit einer konkreten Korrektur und einer klaren Priorisierung, dann bestätigt ein Retest, dass das Loch wirklich gestopft ist.

01

Priorisierung

Nach realem Risiko.

02

Korrekturen

Schritt für Schritt.

03

Retest

Lücke bestätigt geschlossen.

Ergebnisse

Von den Lücken zur Behebung.

Ein technischer Bericht, mit dem Ihre Entwickler arbeiten können, eine für die Geschäftsleitung lesbare Zusammenfassung, ein priorisierter Maßnahmenplan und ein Retest, der die Korrekturen bestätigt.

  • Detaillierter technischer Bericht
  • Executive Summary
  • Ausnutzungsnachweise (PoC)
  • Schwachstellen mit CVSS bewertet
  • Priorisierter Behebungsplan
  • Verifizierungs-Retest inklusive

Vom Scope
zum Retest.

Ein strukturiertes, nachvollziehbares Vorgehen, bei dem jeder Test dokumentiert wird und nichts dem Zufall überlassen bleibt.

01

Scoping

Perimeter, Bedrohungsszenarien und Einsatzregeln. Wir definieren gemeinsam, was wir angreifen und wie weit wir gehen.

02

Aufklärung

Kartierung der exponierten Fläche und Identifikation der vielversprechendsten Einstiegspunkte.

03

Ausnutzung

Manuelle und toolgestützte Angriffe, Verkettung von Schwachstellen, Schritt für Schritt dokumentierter Auswirkungsnachweis.

04

Ergebnispräsentation

Priorisierter Bericht, mündliche Präsentation mit Ihren Teams, dann ein Retest zur Bestätigung jeder Korrektur.

Beleg

Vor den Angreifern.

Ein Fintech vor seiner Finanzierungsrunde: Web- und API-Pentest, Übernahme eines Kontos über eine Schwachstelle in der Geschäftslogik. Behoben und erneut getestet vor der Öffnung für die Öffentlichkeit.

3
kritische Lücken gefunden
100%
im Retest behoben
CVSS
klare Priorisierung
OWASP
Methodik befolgt

Wir finden die Lücken vor den Angreifern.

Weiter gehen.

Dieser Service entfaltet seine volle Wirkung in Kombination mit unseren übrigen Kompetenzen.

Häufige
Fragen.

Ihre Fragen zum Cybersicherheits-Audit.

Was deckt ein Sicherheitsaudit ab?
Prüfung der Infrastruktur, des Codes, der Zugriffe und der Konfigurationen, mit Penetrationstests. Wir kartieren Ihre realen Risiken.
Wie lange dauert ein Audit?
Je nach Umfang von einigen Tagen bis zu einigen Wochen. Wir definieren gemeinsam Umfang und Ziele, bevor wir starten.
Was liefern Sie am Ende?
Einen klaren Bericht: identifizierte Schwachstellen, Kritikalität, Auswirkung und priorisierter Korrekturplan. Sie wissen, was in welcher Reihenfolge zu beheben ist.
Helfen Sie anschließend beim Beheben?
Ja, wir können die Behebung begleiten und erneut prüfen, dass die Korrekturen halten, um die Lücken wirklich zu schließen.

Testen wir
Ihre Sicherheit

30 Minuten, um Perimeter, Bedrohungsszenarien und das richtige Testformat abzustecken.