Bevor andere eure Schwachstellen finden.

Pentests von der Web-App bis zur Eingangstür — maßgeschneidert auf euer Unternehmen.

NIS2-konform KRITIS-Erfahrung TISAX-ready DORA-Basistest
87 %
der deutschen Unternehmen waren zuletzt Opfer von Datendiebstahl, Spionage oder Sabotage
Bitkom Wirtschaftsschutz 2025
202 Mrd. €
Schaden durch Cyberangriffe in Deutschland, pro Jahr
Bitkom Wirtschaftsschutz 2025

Klassische IT-Sicherheitsmaßnahmen allein reichen oft nicht: Angreifer nutzen genauso unverschlossene Türen, unaufmerksame Mitarbeiter oder vernetzte Produktionsanlagen. Ein Penetrationstest deckt eure tatsächlichen Schwachstellen auf — bevor es ein echter Angreifer tut.

Unsere Module, sortiert nach dem Weg eines Angreifers

1

Was von außen erreichbar ist

Noch kein Zugang. Geprüft wird, was ohne Anmeldung sichtbar und ansprechbar ist.

Reconnaissance

Zeigt, welche Spuren Angreifer über euch im Netz finden.

Zeigt, welche Spuren Angreifer über euch im offenen Netz finden – Metadaten, alte Zugänge, öffentlich erreichbare Systeme. Oft der erste Schritt vor einem gezielten Angriff.

Web-App-Pentest

Deckt Sicherheitslücken in euren Webanwendungen auf (OWASP).

Deckt Sicherheitslücken in euren Webanwendungen und APIs entlang des OWASP-Katalogs auf. Prüft auch die Berechtigungslogik, nicht nur bekannte CVEs.

Infrastruktur-Pentest

Findet Schwachstellen in Netzwerk, Servern und Systemen.

Findet Schwachstellen in Netzwerk, Servern und Systemen, von veralteten Diensten bis zu fehlender Segmentierung. Zeigt auch, wie weit sich ein Angreifer nach dem ersten Zugriff bewegen kann.

2

Wie jemand hineinkommt

Der Übergang nach innen läuft über Menschen und Türen, nicht über eine Lücke im Code.

Social Engineering

Prüft, wie wachsam eure Mitarbeiter bei Phishing & Manipulation sind.

Prüft, wie wachsam eure Mitarbeitenden bei Phishing, Vishing und anderen Manipulationsversuchen sind. Ergebnisse nur auf Abteilungs- oder Gruppenebene, nie mit Klarnamen.

Physical Pentest

Testet, ob Unbefugte Zutritt zu euren Standorten bekommen.

Testet, ob Unbefugte Zutritt zu euren Standorten bekommen – Werktore, Lobbys, Lieferanteneingänge. Der Bericht zeigt konkrete Lücken statt allgemeiner Empfehlungen.

3

Was drinnen möglich wird

Nach dem ersten Zugriff zählt, wie weit sich Rechte, Netze und Daten ausweiten lassen.

Active Directory Pentest

Analysiert eure Windows-Domäne auf Fehlkonfigurationen.

Analysiert eure Windows-Domäne auf Fehlkonfigurationen, die ein Angreifer nach dem ersten Zugriff zur Rechteausweitung nutzen würde.

OT Pentest

Prüft SCADA, SPS und Industrieanlagen ohne Produktionsausfall.

Prüft SCADA, SPS und Industrieanlagen ohne Produktionsausfall – enge Abstimmung mit dem Betrieb, kein aggressives Scanning.

AI Pentest

Testet die Sicherheit eurer KI-Systeme und -Modelle.

Testet die Sicherheit eurer KI-Systeme und -Modelle, von Prompt Injection bis zu Datenlecks über die Antworten selbst.

Über alle drei Ebenen

Red Teaming

Verkettete, realistische Angriffssimulation über mehrere Vektoren.

Verkettete, realistische Angriffssimulation über mehrere Vektoren – Technik, Menschen und physischer Zugang zusammen statt einzeln. Zeigt, wie weit ein echter Angreifer kommt, bevor er auffällt.

Wenn keines der Module genau passt

Nach Kundenwunsch Individuell zugeschnittene Security-Audits für eure Anforderungen.Individuell zugeschnittene Security-Audits für eure Anforderungen, wenn keines der Standardmodule genau passt.

Ablauf

01

Scoping

Gemeinsam legen wir Ziel, Umfang und Testtiefe fest.

02

Test

Unsere Pentester simulieren reale Angriffe — manuell und gezielt.

03

Bericht

Verständlicher Report mit konkreten Handlungsempfehlungen.

Welches Modul passt zu euch?

  • Ihr wollt wissen, wie weit ein Angreifer wirklich kommt, bevor er auffällt.Red Teaming
  • Ihr wollt prüfen, ob Fremde unbemerkt in eure Gebäude kommen.Physical Pentest
  • Ihr wollt wissen, ob Mitarbeitende auf Phishing oder Anrufe hereinfallen.Social Engineering
  • Ihr wollt eure Windows-Domäne und internen Systeme absichern.Active Directory Pentest
  • Ihr betreibt SCADA, SPS oder andere Produktionsanlagen.OT Pentest
  • Ihr setzt eigene KI-Modelle oder LLM-Anwendungen ein.AI Pentest
  • Ihr wollt Schwachstellen in Netzwerk, Servern oder internen Systemen finden.Infrastruktur-Pentest
  • Ihr wollt eure Webanwendungen oder APIs vor dem Go-Live prüfen lassen.Web-App-Pentest
  • Ihr wollt wissen, was Angreifer schon vor dem ersten Angriff über euch finden.Reconnaissance
  • Keines der Standardmodule passt genau zu eurem Fall.Nach Kundenwunsch

Häufige Fragen

Wie läuft das Erstgespräch ab?

30 Minuten, kostenlos und unverbindlich. Wir klären Ziel, Umfang und welches Modul zu euch passt, danach bekommt ihr ein Festpreisangebot.

Wie oft sollten wir testen lassen?

Mindestens jährlich, bei größeren Änderungen an Infrastruktur oder Anwendungen zusätzlich anlassbezogen. Für NIS2, KRITIS und DORA gelten eigene Nachweisintervalle.

Bekommen wir einen Nachweis für Kunden oder Auditoren?

Ja. Jeder Bericht ist auditfähig aufgebaut und lässt sich bei Bedarf konkreten Normanforderungen zuordnen, etwa NIS2, KRITIS, TISAX, DORA oder ISO 27001.

Testet ihr auch Produktivsysteme?

Nach Abstimmung ja, mit Notfallkontakt und sofortigem Stopp bei Auswirkungen auf den laufenden Betrieb. Vieles lässt sich auch auf Testsystemen prüfen.

Werden beim Social Engineering einzelne Mitarbeitende benannt?

Nein. Die Auswertung bleibt auf Abteilungs- oder Gruppenebene, Klarnamen stehen nicht im Bericht.

Läuft ein OT-Test gegen die laufende Produktion?

Nur in enger Abstimmung mit dem Betrieb und ohne aggressives Scanning. SCADA, SPS und Anlagen werden so geprüft, dass die Produktion weiterläuft.

Kostenloses Erstgespräch vereinbaren

30 Minuten, unverbindlich. Wir klären, welches Modul zu eurer Frage passt, und was es kostet.