Leistung · Penetration Testing
Penetration Testing & Security Assessments
Wir testen Anwendungen, Identitäten und IT-Infrastrukturen gezielt auf ausnutzbare Schwachstellen. Sie erhalten nachvollziehbare Findings, konkrete Maßnahmen und einen klaren Überblick darüber, welche Risiken tatsächlich relevant sind.
Mehr als ein automatischer Scan
Automatisierte Tools gehören zum Test dazu, ersetzen aber keine manuelle Prüfung. Wir untersuchen unter anderem Authentifizierung, Berechtigungen, Geschäftslogik, Fehlkonfigurationen und mögliche Angriffsketten und bewerten die Ergebnisse im Kontext Ihrer Umgebung. Typische Prüfpunkte:
- Authentifizierung
- Autorisierung und Zugriffskontrollen
- Geschäftslogik
- Sessions und Tokens
- Eingabevalidierung
- Datei-Uploads
- API-Berechtigungen
- Fehlkonfigurationen
- Informationslecks
- Mögliche Angriffsketten
Welche Bereiche testen wir?
Je nach Auftrag konzentriert sich der Test auf einen oder mehrere dieser Bereiche. Den genauen Umfang legen wir vorher gemeinsam fest.
Web Applications & APIs
- Webanwendungen
- Web-APIs und Schnittstellen
- Authentifizierung und Autorisierung
- Rollen- und Berechtigungskonzepte
- Session Management
- Business Logic
- Datei-Uploads und Datenverarbeitung
- Typische OWASP-Schwachstellen
Infrastructure & Identity
- Externe Angriffsflächen
- Interne IT-Infrastrukturen
- Windows- und Active-Directory-Umgebungen
- Microsoft 365 / Entra ID
- Fehlkonfigurationen
- Berechtigungs- und Privilege-Pfade
- Technische Angriffsketten
Plattformen & individuelle Anwendungen
- CMS- und E-Commerce-Plattformen, z. B. WordPress/WooCommerce, Shopware oder Magento/Adobe Commerce
- Kundenspezifische Webanwendungen
- SaaS-Anwendungen
- Cloud- und Identity-nahe Assessments
- Technische Validierung nach Änderungen oder Remediation
Was Sie erhalten
Am Ende steht kein Tool-Export, sondern ein Ergebnis, mit dem Ihr Team direkt weiterarbeiten kann:
- Management Summary
- Technische Findings mit Risikobewertung
- Nachvollziehbare und reproduzierbare Nachweise
- Konkrete Remediation-Empfehlungen
- Priorisierung der Maßnahmen
- Technische Abschlussbesprechung
- Optionaler Retest nach Behebung
Wie läuft ein Penetrationstest ab?
Wir testen ausschließlich auf Basis eines vorher abgestimmten Scopes und einer ausdrücklichen Autorisierung für die vereinbarten Systeme.
- 1Scope, Testziele, Zeitfenster und Ansprechpartner gemeinsam festlegen.
- 2Ausdrückliche Autorisierung für die vereinbarten Systeme einholen.
- 3Automatisiert und manuell testen und die Findings im Kontext Ihrer Umgebung bewerten.
- 4Bericht übergeben und Ergebnisse in einer technischen Abschlussbesprechung erläutern.
- 5Optional: gezielter Retest, nachdem Sie die Findings behoben haben.
Je nach Scope orientieren wir uns unter anderem am OWASP Web Security Testing Guide, OWASP ASVS und etablierten Penetration-Testing-Methoden.
Häufige Fragen
Ist das nicht dasselbe wie ein Schwachstellen-Scan?
Nein. Ein Scan findet bekannte Schwachstellen automatisch. Im Penetrationstest prüfen wir zusätzlich manuell, ob und wie sich Schwachstellen tatsächlich ausnutzen lassen, etwa über Berechtigungen, Geschäftslogik oder Angriffsketten.
Ist ein Retest enthalten?
Nur wenn er vereinbart ist. Nach der Behebung können wir gezielt prüfen, ob die Findings wirksam geschlossen sind. Ob und in welchem Umfang, legen wir bei der Beauftragung fest.
Stört der Test unseren Betrieb?
Zeitfenster, Testtiefe und Ansprechpartner stimmen wir vorher mit Ihnen ab. Tests, die den Betrieb beeinträchtigen könnten, führen wir nur nach Absprache durch.
Testen Sie auch Systeme, die ein Dienstleister für uns betreibt?
Ja, sofern der Betreiber zustimmt. Für Cloud- und SaaS-Dienste gelten zusätzlich die Testregeln des jeweiligen Anbieters. Das klären wir beim Scope.