Wenn kein Standardmodul passt, bauen wir den Test um euch herum

Nicht jede Umgebung passt in ein fertiges Paket. Sagt uns, was euch Sorgen macht, und wir schneiden den Prüfumfang darauf zu. Ihr sprecht dabei mit den Testern, nicht mit dem Vertrieb.

  • Nach dem Durchführungskonzept des BSI
  • Schriftliches Festpreisangebot
  • Nachtest nach euren Korrekturen

Vom Anliegen zum Prüfauftrag

Ein Pentest beginnt mit einer klaren Frage, nicht mit einem Produktnamen. Diese vier Felder füllen wir im Scoping-Gespräch gemeinsam aus. Was rechts steht, ist unser Ergebnis daraus.

Ein Beispiel Euer Fall Zum Ausfüllen vor dem Gespräch

Ausgangslage

Was es gibt und was sich geändert hat

Wir haben eine eigene Android-App mit Backend, und ein Kunde verlangt einen Nachweis.

Fragestellung

Wovor wollt ihr geschützt sein

Kommt jemand über die App an die Daten anderer Nutzer?

Scope und Angriffstiefe

Systeme, Grenzen, Tiefe

App und Backend-Schnittstellen nach OWASP MASVS, Grey Box mit Testaccount, keine Lasttests.

Ergebnis

Was ihr am Ende in der Hand habt

Report mit Findings, auf die MASVS-Kategorien gemappt, plus Nachtest.

Informationsstand

Wie viel wir vorab wissen, verändert Aussagekraft und Aufwand. Oft ist es eine Kombination.

Black Box

Ohne Vorwissen, wie ein Angreifer aus dem Internet. Realistisch, aber langsamer.

Am häufigsten empfohlen

Grey Box

Teilinformationen wie ein Testaccount oder eine Netzskizze. Guter Mittelweg.

White Box

Voller Einblick inklusive Quellcode und Architektur. Findet am meisten pro Tag.

Bausteine, die wir dabei am häufigsten kombinieren

Code Review · Live-Hacking · Mobile App Pentest · Passwort-Audit · Darknet-Analyse · WiFi-Pentest · Incident Response · Cloud und Hybrid · OT, IoT und Hardware · Air-Gap und Speziallabor · LLM und KI-Security · Product Security · Schwachstellenscan · Purple Teaming · Workshops und Awareness

Das ist ein Ausschnitt, kein fester Katalog. Fehlt euer Thema, fragt es an. Wir sagen ehrlich, ob und wie wir es sinnvoll prüfen können.

Der Rahmen

Grundlage ist das Durchführungskonzept des BSI mit seinen fünf Phasen von der Vorbereitung bis zur Auswertung. Es regelt auch die Angriffstiefe: Wir zeigen Schwachstellen auf und nutzen sie nur so weit aus, wie es nötig ist, um das Risiko zu belegen. Den Report könnt ihr als Nachweis für interne Audits und für Anforderungen aus ISO 27001, TISAX und NIS2 verwenden.

Wir fragen nie mehr Zugriff an, als der vereinbarte Test wirklich braucht.

Ablauf

  1. Scoping

    Ziele, Systeme und erlaubte Angriffstiefe, kostenlos und unverbindlich.

  2. Angebot und Freigabe

    Schriftliches Festpreisangebot, dazu die formale Testfreigabe.

  3. Durchführung

    Test im vereinbarten Fenster, kritische Funde sofort, nicht erst im Report.

  4. Report

    Risikobewertung, Nachweis und konkrete Maßnahmen, nutzbar für Audits.

  5. Nachtest

    Gezielte Prüfung, ob die Lücken wirklich geschlossen sind.

Die Bausteine im Einzelnen

Quellcode

Code Review

Quellcode lesen statt nur von außen testen: findet Logik- und Berechtigungsfehler, die ein Blackbox-Test nie auslöst. Braucht Lesezugriff aufs Repository.

Vor Publikum

Live-Hacking

Echte Angriffe an vorbereiteten Demo-Systemen, vorgeführt vor Belegschaft, Management oder auf einer Messe. Vortrag oder Workshop, 45 bis 90 Minuten.

iOS und Android

Mobile App Pentest

Prüfung entlang des OWASP MASVS v2.1 nach dem Testing Guide MASTG v2.0. Statische Analyse des App-Pakets plus dynamische Tests am Gerät.

Active Directory

Passwort-Audit

NTLM-Hashes aus dem Active Directory, offline mit Hashcat gegen Wörterlisten und Leak-Sammlungen geprüft. Klartext verlässt euer Haus nicht.

Leaked Data

Darknet-Analyse

Suche nach euren Domains, Konten und Dokumenten in Infostealer-Logs, auf Leak-Seiten und in Combolists. Rein passiv, ohne Ankauf illegaler Daten.

WLAN

WiFi-Pentest

Vor Ort für WPA2 und WPA3. Häufiger Schwachpunkt sind Clients, die das RADIUS-Zertifikat nicht prüfen und auf einen Evil Twin hereinfallen.

Ernstfall

Incident Response

Unterstützung im akuten Vorfall nach NIST SP 800-61, mit den NIS2-Fristen im Blick: 24 Stunden Frühwarnung, 72 Stunden Erstmeldung, ein Monat Abschluss.

Häufige Fragen

Was kostet ein individueller Pentest?

Systeme, Angriffstiefe und Dauer bestimmen den Preis, deshalb steht am Anfang immer ein kostenloses Scoping-Gespräch. Danach bekommt ihr ein schriftliches Festpreisangebot, ohne versteckte Kosten und ohne Callcenter dazwischen.

Was, wenn unser Szenario hier gar nicht auftaucht?

Genau dafür gibt es diesen Weg. Beschreibt uns euer Thema, und wir sagen ehrlich, ob und wie wir es sinnvoll prüfen können.

Euer Szenario, unser Test

Erzählt uns in ein paar Sätzen, was euch umtreibt. Ihr bekommt eine ehrliche Einschätzung und einen klaren nächsten Schritt.