Was Ihr SIEM
nicht sieht.
Wir nehmen Ihre Netzwerke, Webanwendungen und Infrastruktur systematisch auseinander — nach OWASP und PTES, von der ersten Recon bis zum Bericht mit CVSS-Bewertung. Das Ziel ist simpel: die Lücken finden, bevor es ein echter Angreifer tut.
Systematisch,
nicht nach Checkliste.
Wir testen wie ein echter Angreifer. Die anerkannten Methoden nutzen wir als Leitplanke, aber wir haken keine Liste ab, sondern denken mit. Am Ende steht ein Bericht, den man auch versteht: was wir gefunden haben, warum es zählt und was Sie dagegen tun.
- Netzwerk- & Infrastruktur-Pentest
- Webanwendungen, Portale & APIs
- WLAN- & Perimeter-Sicherheit
- Konfigurations- & Patch-Analyse
Was ist eigentlich
ein Pentest?
Ein Penetration Test — kurz Pentest — ist ein kontrollierter, autorisierter Angriff auf Ihre eigenen IT-Systeme. Die Idee dahinter: Nicht warten, bis ein echter Angreifer eine Lücke findet, sondern jemanden beauftragen, der genau das mit Ihrer Erlaubnis und in Ihrem Interesse tut. Wir schlüpfen in die Rolle des Angreifers, versuchen in Ihre Netzwerke, Webanwendungen und Server einzudringen — und zeigen Ihnen schwarz auf weiß, wo es klappt.
Der Unterschied zum simplen Schwachstellen-Scan: Ein Scanner spuckt eine Liste theoretischer Probleme aus, von denen die Hälfte gar nicht ausnutzbar ist. Ein Pentest geht weiter und beweist, was ein Angreifer damit tatsächlich anrichten könnte — ob aus einer harmlos wirkenden Lücke der Weg bis zu Ihren Kundendaten führt. Das Ergebnis ist kein Bauchgefühl, sondern eine belegte Aussage über Ihr reales Risiko.
Wir arbeiten dabei nach anerkannten Standards wie OWASP (für Webanwendungen) und PTES (für den Gesamtablauf) und bewerte jeden Fund nachvollziehbar nach CVSS. Standards geben die Struktur vor — die eigentliche Arbeit ist das Mitdenken dazwischen.
Was getestet wird —
und wie tief.
„Pentest" ist ein Sammelbegriff. Was konkret geprüft wird und mit welchem Vorwissen wir starten, legen wir gemeinsam fest — passend zu Ihrer Umgebung und Ihrem Budget.
Extern
Alles, was aus dem Internet erreichbar ist: Firewall, VPN, Mailserver, öffentliche Portale. Der Blick von außen — genau dort, wo ein Angreifer ansetzt.
Intern
Der Ernstfall „ein Angreifer ist bereits im Netz" — etwa über einen infizierten Laptop. Wie weit kommt er? Wir prüfen Segmentierung, Rechte und Ausbreitungswege.
Webanwendungen & APIs
Ihr Shop, Kundenportal oder die interne Web-App nach OWASP Top 10: SQL-Injection, fehlerhafte Zugriffsrechte, Session-Handling, Schwächen in Schnittstellen.
Netzwerk & Infrastruktur
Server, Dienste und Geräte: veraltete Software mit bekannten CVEs, Standardpasswörter, unnötig offene Ports, Fehlkonfigurationen.
WLAN & Perimeter
Ist Ihr Gäste-WLAN wirklich vom internen Netz getrennt? Lässt sich der Zugang knacken oder umgehen? Der drahtlose Rand ist ein beliebtes Einfallstor.
Black-, Grey- & White-Box
Von „wir wissen nichts über Sie" (wie ein echter Fremdangreifer) bis „wir bekommen Zugangsdaten und Doku" (gründlicher, effizienter). Sie wählen die Tiefe.
Von der Recon
zum Bericht.
Scope
Ziele, Systeme und Regeln halten wir vorher schriftlich fest.
Reconnaissance
Wir schauen uns an, was alles erreichbar ist, und suchen nach Schwachstellen.
Exploitation
Kontrolliert ausnutzen, damit Sie sehen, was eine Lücke real bedeutet.
Bericht
Befunde mit CVSS-Bewertung — und dazu, was zuerst zu beheben ist.
Was Ihnen ein
Pentest wirklich bringt.
Ein Pentest ist kein IT-Selbstzweck, sondern Risikomanagement. Sie erfahren, wo Ihr Unternehmen angreifbar ist, bevor es jemand ausnutzt — und können mit dieser Gewissheit fundierte Entscheidungen treffen statt aus dem Bauch heraus.
Ausfall & Lösegeld vermeiden
Ein Ransomware-Vorfall legt schnell den ganzen Betrieb lahm. Die Kosten aus Stillstand, Wiederherstellung und womöglich Lösegeld übersteigen den Test um ein Vielfaches.
Compliance & Normen
ISO 27001, NIS2, TISAX, PCI-DSS, Kundenaudits: Immer mehr Standards und Auftraggeber verlangen regelmäßige Penetrationstests. Sie liefern den geforderten Nachweis.
Haftung absichern
Als Verantwortlicher stehen Sie für den Schutz personenbezogener Daten gerade. Ein dokumentierter Test belegt, dass Sie Ihre Sorgfaltspflicht ernst nehmen.
Cyberversicherung
Viele Policen setzen Sicherheitsnachweise voraus oder belohnen sie. Ein Pentest-Bericht kann Prämien senken und im Schadensfall entscheidend sein.
Gezielt investieren
Statt Geld breit über „mehr Security" zu streuen, wissen Sie genau, welche drei Dinge zuerst dran sind. Das spart Budget und schließt die echten Lücken.
Vertrauen gewinnen
Kunden und Partner geben Daten nur dorthin, wo sie sicher sind. Ein bestandener Pentest ist ein handfestes Verkaufsargument — nicht nur ein IT-Thema.
Finden Sie Ihre Lücken,
bevor es jemand anderes tut.
Die erste Beratung kostet nichts. 30 Minuten, kein Verkaufsdruck.