DEF.S3C ist seit 3. August 2026 offiziell am Markt — Vollbetrieb seit September. Erstgespräch vereinbaren
Akuter Vorfall? | News | Kontakt |
Methodik

Nach anerkannten Standards. Nicht nach Bauchgefühl.

Jede Prüfung folgt einem dokumentierten Vorgehen, jeder Fund einer nachvollziehbaren Bewertung. So bleibt das Ergebnis vergleichbar - auch gegenüber Dritten.

OWASPPrüf­tiefe für Web-Anwendungen und APIs entlang des Testing Guide.
PTESPenetration Testing Execution Standard als Rahmen für den gesamten Ablauf.
CVSSEinheitliche Bewertung jedes Fundes statt subjektiver Dringlichkeit.
Rules of EngagementGrenzen, Zeitfenster und Eskalationswege vor dem ersten Handgriff schriftlich fixiert.
OWASP

Der Rahmen für Web-Anwendungen und APIs.

Der OWASP Testing Guide legt fest, welche Schwachstellenklassen bei Web-Anwendungen systematisch geprüft werden - von Authentifizierung über Session-Handling bis zu Injection-Schwachstellen. Wir arbeiten diesen Katalog nicht stur ab, sondern gewichten ihn nach dem, was für Ihre konkrete Anwendung tatsächlich ein Risiko darstellt.

Der Rahmen für Web-Anwendungen und APIs.
PTES

Der rote Faden durch die gesamte Prüfung.

Der Penetration Testing Execution Standard beschreibt sieben Phasen von der Vorbereitung bis zur Berichterstattung. Er sorgt dafür, dass eine Prüfung nachvollziehbar abläuft, unabhängig davon, welcher Tester sie durchführt - und dass am Ende nichts vergessen wird.

Der rote Faden durch die gesamte Prüfung.
CVSS

Eine Zahl statt einer Meinung.

Das Common Vulnerability Scoring System bewertet jeden Fund anhand nachvollziehbarer Kriterien - Angreifbarkeit, Auswirkung, Komplexität - und liefert einen Score von 0 bis 10. So streiten wir nicht darüber, ob etwas "wichtig" ist, sondern können es objektiv priorisieren.

Eine Zahl statt einer Meinung.
Rules of Engagement

Die Grenzen stehen vor dem ersten Handgriff fest.

Ziele, Ausschlüsse, Zeitfenster, Eskalationswege und Notfallkontakte werden schriftlich fixiert und von beiden Seiten unterzeichnet, bevor irgendetwas getestet wird. Das schützt Sie und uns gleichermassen und ist die rechtliche Grundlage jeder Prüfung.

Die Grenzen stehen vor dem ersten Handgriff fest.
Ablauf

Vom ersten Gespräch bis zum bestätigten Fix.

SCHRITT 01

Erstgespräch

30 Minuten, kostenlos. Wir klären, was Sie schützen wollen und wo ein Angreifer bei Ihnen zuerst ansetzen würde. Am Ende steht eine ehrliche Einschätzung, ob eine Prüfung überhaupt der richtige nächste Schritt ist.

SCHRITT 02

Umfang & Regeln

Ziele, Grenzen, Zeitfenster, Notfallkontakte und Eskalationswege werden schriftlich festgehalten. Ohne unterzeichnete Beauftragung und Rules of Engagement beginnt bei uns keine Prüfung.

SCHRITT 03

Durchführung

Die Prüfung läuft, und Sie verfolgen sie im Portal mit. Was kritisch ist, melden wir sofort und nicht erst zum Abschluss - damit Sie reagieren können, während wir noch arbeiten.

SCHRITT 04

Bericht & Re-Test

Sie erhalten alle Funde mit CVSS-Bewertung und konkreten Maßnahmen. Nach Ihrer Umsetzung prüfen wir gegen. Erst wenn das bestätigt ist, gilt ein Fund als geschlossen.