AccessGranted Continuous Pentest im Monatsabo

Echte Exploits. Und jeden Monat ein Pentester, der sie mit euch durchgeht.

Automatisierter Pentest eurer Angriffsfläche im Monatstakt, mit realen Exploit-Versuchen statt Signaturabgleich. Einmal im Monat setzt sich euer Pentester mit euch hin, geht die Ergebnisse durch und priorisiert mit euch, was als Nächstes zählt.

Ist das ein Pentest oder ein Scan?

Ein Pentest. Die Plattform versucht den Exploit, statt nur die Versionsnummer zu melden.

Ein Schwachstellenscanner gleicht Signaturen ab. Er erkennt eine Softwareversion, sucht die passenden CVE-Nummern und schreibt sie in eine Liste. Ob die Lücke in eurer Umgebung tatsächlich ausnutzbar ist, bleibt offen.

Unsere Testplattform geht den Schritt weiter. Sie führt reale Exploit-Versuche aus, verfolgt Privilege-Escalation-Pfade, etwa in eurer Active-Directory-Umgebung, und dokumentiert, ob und wie weit ein Angreifer käme. Am Ende wisst ihr, welche Schwachstellen bei euch wirklich zählen.

Was die Plattform in jedem Zyklus tut

  • Exploit-Versuche gegen eure extern erreichbaren Systeme
  • Privilege-Escalation-Pfade im internen Netz und im Active Directory
  • Re-Test aller offenen Findings aus dem letzten Zyklus
  • Dokumentation je Finding: Kritikalität, Nachweis, Status

Externe Endpunkte werden monatlich getestet. Den Takt für interne Exploit-Läufe, insbesondere im Active Directory, legen wir im Scoping-Gespräch mit euch fest, je nach Umfang und Kritikalität auch etwas seltener.

Was passiert im monatlichen Meeting?

Euer Pentester geht die Ergebnisse persönlich mit euch durch – im monatlichen Rhythmus.

Die Plattform liefert Findings. Was sie für euer Unternehmen bedeuten, klärt sich im Gespräch. Deshalb gehört zu jedem Zyklus ein Termin mit einem Pentester von AccessGranted: ein fester Ansprechpartner, der eure Umgebung mit der Zeit kennt und einschätzen kann, welches Finding bei euch wirklich kritisch ist.

Viele Scan- und Attack-Simulation-Plattformen enden beim Dashboard. Rückfragen laufen über ein Ticket oder einen Chatbot. Bei uns sitzt euch jemand gegenüber, der die Ergebnisse kennt und euch antwortet.

So läuft das Review-Meeting

  1. Ergebnisse des letzten Zyklus durchgehen

    Was ist neu, was ist behoben, was ist wieder aufgetaucht.

  2. Kritikalität für euer Unternehmen einordnen

    Ein CVSS-Wert kennt eure Prozesse nicht. Der Pentester bewertet, was ein Finding in eurer Umgebung bedeutet.

  3. Priorisieren

    Was eure IT als Nächstes anpackt und was warten kann.

  4. Rückfragen klären

    Eure IT fragt, der Pentester antwortet. Im Gespräch, mit Blick auf eure Systeme.

  5. Nächste Schritte festhalten

    Damit der nächste Zyklus zeigt, ob die Maßnahmen gewirkt haben.

So beschreibt ein Kunde die Zusammenarbeit in klassischen Pentest-Projekten. Bei Continuous ist genau das ein fester Termin im Monat.
„Florian stand uns jederzeit als kompetenter Ansprechpartner zur Verfügung, hat Fragestellungen schnell und fundiert beantwortet und uns bei der Priorisierung und Umsetzung geeigneter Maßnahmen unterstützt.“
Bert Gross Leitung IT & Medizintechnik, Kreiskliniken Reutlingen

Und zwischen den Meetings?

Die Plattform testet weiter, ihr seht jederzeit den Stand, und behobene Findings werden im nächsten Zyklus automatisch nachgeprüft.

Plattform
Status, Findings und Verlauf jederzeit über eure bestehende Kundenplattform app.access-granted.de, nicht erst im finalen Report.
Re-Tests
Jede behobene Schwachstelle wird im nächsten Zyklus erneut geprüft. Ohne Zusatzangebot, ohne Nachbeauftragung.
Ansprechpartner
Derselbe Pentester, den ihr aus dem Review-Meeting kennt, bleibt euer Ansprechpartner.

Was ist mit eurer Angriffsfläche selbst?

ASM prüft automatisch, was von außen sichtbar ist: Subdomains, offene Ports, Zertifikate und Domains, die eurer eigenen zum Verwechseln ähnlich sehen. Das ergänzt die Exploit-Tests um die Außensicht zwischen den Zyklen.

Angriffsfläche
Subdomains, offene Ports und laufende Dienste werden automatisch erfasst, auch die, von denen niemand mehr weiß, dass sie noch online sind.
Frühwarnung
Ablaufende Zertifikate, exponierte Konfigurationsdateien und im Code vergessene API-Schlüssel fallen auf, bevor sie zum Vorfall werden.
Turnus
Automatisch einmal pro Woche und Domain. Das reicht, um neue Subdomains, ablaufende Zertifikate oder frisch registrierte Fake-Domains rechtzeitig zu bemerken.
Zusammenspiel mit Continuous
Buchbar als Zusatz zu Continuous oder komplett eigenständig, ganz ohne externe oder interne Endpunkte.

Was kostet das?

Endpunkte und ASM-Domains eingeben, Laufzeit wählen, Ergebnis in Echtzeit. Die Servicepauschale deckt Plattform, Reporting und das monatliche Review-Meeting ab.

Preiskonfiguration wird geladen …
Preiskonfiguration konnte nicht geladen werden. Bitte kontaktiert uns direkt für ein individuelles Angebot.

Bitte zunächst Endpunkte und Laufzeit auswählen, damit wir euch ein passendes Angebot erstellen können.

Extern erreichbare Systeme, z.B. Webserver, VPN-Gateways, Mailserver.

Interne Endpunkte inkl. Active-Directory-Umgebung. Die Testtiefe (z.B. AD-Exploit-Läufe) stimmen wir im Scoping-Gespräch mit euch ab, ggf. in reduziertem Takt je nach Umfang.

Überwachte Domains für Attack Surface Management. Auch ohne externe/interne Endpunkte buchbar.

Vertragslaufzeit

Monatlich (netto)
Externe Tests
Interne Tests
ASM
Servicepauschale (Plattform, Reporting, Review-Meeting)
Rabatt (Vertragslaufzeit)
Einmalige Einrichtungsgebühr

Fällig einmalig bei Buchung mindestens eines internen Endpunkts, nicht Teil der monatlichen Rate.

In diesem Preis immer enthalten
Echte Exploits und Privilege Escalation, kein reiner Scan
Re-Tests jeden Zyklus, ohne Zusatzkosten
Monatliches Review-Meeting mit eurem Pentester
Live-Zugriff auf app.access-granted.de
Einmal im Jahr eine Bescheinigung über den durchgehend absolvierten Pentest-Zeitraum

Und im Vergleich zum klassischen Jahres-Pentest?

Ein klassischer Jahres-Pentest ist eine fundierte Tiefenprüfung zu einem festen Zeitpunkt – für viele Anforderungen genau richtig. Continuous verteilt diese Tiefe auf den ganzen Jahresverlauf und ergänzt sie um Re-Tests und ein monatliches Gespräch.

Klassischer Jahres-Pentest AccessGranted Continuous
Testfrequenz Klassischer Jahres-Pentest1× pro Jahr, dafür in voller Tiefe AccessGranted Continuous12× pro Jahr, automatisiert
Re-Tests Klassischer Jahres-PentestAuf Wunsch als eigenes Projekt AccessGranted ContinuousInklusive, jeden Zyklus
Ergebnis-Besprechung Klassischer Jahres-PentestPDF-Report per E-Mail AccessGranted ContinuousMonatliches Meeting mit eurem Pentester
Testtiefe Klassischer Jahres-PentestVollständige Tiefenprüfung zum vereinbarten Termin AccessGranted ContinuousExploit und Privilege Escalation, jeden Monat neu
Sichtbarkeit eurer Angriffsfläche Klassischer Jahres-PentestIm Report zum Projektabschluss AccessGranted ContinuousLive über app.access-granted.de

Wie starten wir?

  1. Scoping-Gespräch

    Testumfang, Systeme, Rahmenbedingungen: 30 Minuten, die den Rest planbar machen.

  2. Setup und Freigaben

    Zugänge und Freigaben für die automatisierte Testplattform einrichten.

  3. Erster Testzyklus

    Vollständiger Baseline-Test inklusive Report und gemeinsamer Erstbesprechung.

  4. Ab jetzt: jeden Monat

    • Automatisierte Tests
    • Re-Tests
    • Review-Meeting
    • Jährliche Bescheinigung

Weitere Fragen

Zu Testtakt, Ausfallrisiko, NIS2 und Laufzeit.

Externe Endpunkte werden automatisiert im monatlichen Rhythmus getestet. Für die interne Testtiefe, insbesondere Active-Directory-Exploit-Läufe, stimmen wir den genauen Takt im Scoping-Gespräch mit euch ab. Je nach Umfang und Kritikalität kann hier ein leicht reduzierter Rhythmus sinnvoll sein.

Unabhängig vom Takt gilt: Bereits gemeldete Findings werden im jeweils nächsten Zyklus automatisch erneut verifiziert (Re-Test), ohne dass ihr das gesondert beauftragen müsst.

Wir gehen kontrolliert vor. Vor dem ersten Testzyklus definieren wir gemeinsam Rules of Engagement: kritische Systeme, Wartungsfenster und Eskalationswege. Unsere automatisierte Testplattform ist auf Stabilität ausgelegt und nutzt Safety-Checks, bevor riskantere Aktionen wie Privilege-Escalation-Versuche ausgeführt werden.

Ein Restrisiko lässt sich bei realer Exploit-Simulation nie vollständig ausschließen. Deshalb stimmen wir Testtiefe und -umfang im Scoping-Gespräch bewusst auf euer Umfeld ab, statt ungefiltert alles auf allen Systemen auszuführen.

AccessGranted Continuous liefert euch regelmäßige, dokumentierte Testergebnisse und Reports, die als Baustein für den Nachweis kontinuierlicher Wirksamkeit eurer Sicherheitsmaßnahmen dienen können, etwa im Kontext von NIS2 (Art. 21) oder § 30 BSIG. Einmal im Jahr stellen wir euch zusätzlich eine Bescheinigung aus, die bestätigt, dass der Pentest durchgehend über das gesamte Jahr durchgeführt wurde.

Ob und in welcher Form das für euren konkreten Compliance-Nachweis ausreicht, hängt von eurer individuellen Situation ab. Wir empfehlen, das im Erstgespräch mit uns und ggf. mit eurem Rechtsberater abzustimmen. Wir ersetzen keine Rechtsberatung.

Ihr startet standardmäßig mit 1 Jahr Laufzeit, ohne Rabatt. Bucht ihr 3 Jahre, sinkt eure monatliche Rate um 5%, bei 5 Jahren um 10%. Der Rabatt gilt ausschließlich auf die wiederkehrende monatliche Rate, nicht auf die einmalige Einrichtungsgebühr bei internen Endpunkten.

Welche Laufzeit sich für euch lohnt, hängt davon ab, wie sicher ihr euch über euren Bedarf in den nächsten Jahren seid. Bei wachsenden Unternehmen mit sich änderndem Endpunkt-Bestand ist oft 1 Jahr flexibler, bei stabilem Bestand rechnet sich der Rabatt über die Laufzeit deutlich. Wir beraten euch dazu gerne im Erstgespräch.

Klassischer Jahres-Pentest oder Continuous?

Unverbindliches Erstgespräch: wir zeigen euch, wie Continuous zu eurer Umgebung passt und wie ein Review-Meeting bei euch aussehen würde.