// Unsere Leistungen

Wir finden die Lücken, bevor es jemand anderes tut.

Pentests und Red-Team-Engagements nach anerkannten Methodiken, kontrolliert, vertraulich und nur nach schriftlicher Beauftragung. Sie erfahren nicht, ob Sie angreifbar sind, sondern wo genau und was zu tun ist.

OWASPBSI-orientiertPTESPhishing-SimulationCloud-AuditManaged Honeypots
// Was wir prüfen

Vier Wege, Ihre Abwehr zu testen.

Vom einzelnen Kundenportal bis zum realistischen Angriff auf das Gesamtunternehmen, Sie wählen die Tiefe, wir liefern Klarheit.

Web- & App-Pentest

Webanwendungen, APIs und Kundenportale, geprüft aus Angreifersicht, orientiert an OWASP. Sie sehen Ihre Anwendung so, wie ein Angreifer sie sieht.

Netzwerk & Infrastruktur

Extern und intern: Server, Firewalls, Active Directory, WLAN. Wir prüfen, wie weit man kommt, und zeigen, wie Sie die Wege schließen.

Red-Team-Engagement

Ein realistisches Angriffsszenario auf Ihr Unternehmen, über Technik, Prozesse und Menschen, inklusive abgestimmter Phishing-Simulation. Misst, wie weit ein echter Angreifer käme.

Cloud- & Konfigurations-Audit

AWS, Azure, GCP: Berechtigungen, Netzwerkregeln, Härtung. Fehlkonfigurationen sind heute eines der häufigsten Einfallstore, und die am schnellsten geschlossenen.

// Unser Vorgehen

Vier Phasen. Alles abgestimmt, nichts überraschend.

Ein Sicherheitstest lebt von klaren Regeln. Sie wissen jederzeit, was geprüft wird, und was nicht.

Phase 01

Scoping & Beauftragung

Gemeinsam legen wir fest, was geprüft wird, wie tief und wann. Ohne schriftliche Beauftragung passiert nichts.

  • Prüfumfang & Tabu-Systeme
  • Zeitfenster & Ansprechpartner
  • Schriftliche Beauftragung & NDA
Phase 02

Kontrollierter Test

Wir prüfen nach anerkannten Methodiken, dokumentiert und jederzeit abbrechbar.

  • Methodik nach OWASP / PTES
  • Laufende Abstimmung bei kritischen Funden
  • Keine Betriebsstörung ohne Absprache
Phase 03

Bericht & Maßnahmen

Kein 80-Seiten-PDF zum Abheften: priorisierte Funde mit konkreten, machbaren Maßnahmen.

  • Zusammenfassung für die Geschäftsführung
  • Technische Details zum Nachvollziehen
  • Priorisierung nach echtem Risiko
Phase 04

Nachtest & Abschluss

Nach der Umsetzung prüfen wir nach, ob die Lücken wirklich zu sind, und übergeben sauber.

  • Nachtest der behobenen Funde
  • Abschlussgespräch mit Empfehlungen
  • Löschung unserer Arbeitsstände
// Managed Honeypots

Angriffe erkennen, bevor sie zum Schaden werden.

Ein Pentest zeigt Ihre Lücken zu einem Zeitpunkt. Unsere Honeypots wachen dauerhaft: getarnte Köder-Systeme in Ihrem Netz, die Angreifer anlocken. Jede Interaktion damit ist ein echtes Alarmsignal, praktisch ohne Fehlalarme.

Frühwarnsystem

Ein Köder hat keinen legitimen Zweck. Wer ihn berührt, ist ein Angreifer. So erfahren Sie von Eindringlingen in Minuten, nicht erst nach Monaten.

Realistische Köder

SSH, Web-Panels, Datenbanken, Dateidienste und Industrieprotokolle. Module frei zuschaltbar und so getarnt, dass ein Scan echte Systeme zu sehen glaubt.

Zentrale Auswertung

Alle Sensoren melden an eine Plattform: erfasste Zugangsdaten, Befehle und Schadsoftware, angereichert um Herkunft und Werkzeug des Angreifers, samt Alarmierung.

Betrieb aus einer Hand

Sie rollen ein gehärtetes Sensor-Image aus, wir betreiben Plattform und Auswertung. Hosting in der EU, klar definierter Umfang, jederzeit abschaltbar.

// Vertrauen & Rahmen

Angriff nur mit Auftrag.

Ein Sicherheitstest ist Vertrauenssache: Sie geben uns bewusst Einblick in Ihre verwundbarsten Stellen. Deshalb gelten bei uns feste Regeln, ausnahmslos, bei jedem Auftrag.

  • Tests ausschließlich nach schriftlicher Beauftragung im vereinbarten Umfang
  • Verschwiegenheit: Funde gehen nur an Ihre benannten Ansprechpartner
  • Ihre Daten bleiben Ihre Daten, nichts verlässt Ihr Unternehmen
  • Kritische Funde melden wir sofort, nicht erst im Bericht
// engagement.rahmen
beauftragung  schriftlich
scope        definiert
nda          vereinbart
bericht     nur an Sie
kontrolliert & nachvollziehbar
// Häufige Fragen

Pentesting, Red Teaming & Ablauf.

Nein. Zeitfenster, Testtiefe und tabu gestellte Systeme legen wir vorher gemeinsam fest. Kritische Umgebungen prüfen wir außerhalb der Kernzeiten oder an Testsystemen, und Red-Team-Szenarien sind ohnehin darauf ausgelegt, unbemerkt zu bleiben, nicht zu stören.
Zwei Ebenen: eine verständliche Zusammenfassung für die Geschäftsführung, was wurde gefunden, wie kritisch ist es, was kostet Untätigkeit, und ein technischer Teil mit nachvollziehbaren Details und konkreten, nach Risiko priorisierten Maßnahmen. Den Bericht übergeben wir persönlich im Abschlussgespräch.
Das hängt vom Umfang ab: Eine einzelne Webanwendung ist in wenigen Tagen geprüft, ein Red-Team-Engagement über das Gesamtunternehmen läuft über mehrere Wochen. Nach dem kostenlosen Scoping-Gespräch erhalten Sie eine verbindliche Einschätzung von Aufwand und Zeitrahmen.
Ein Pentest prüft ein definiertes Ziel, etwa eine Webanwendung oder Ihr Netzwerk, möglichst vollständig auf Schwachstellen. Ein Red-Team-Engagement simuliert einen echten Angreifer mit einem konkreten Ziel und nutzt dafür jeden abgestimmten Weg: Technik, Prozesse und Menschen. Der Pentest beantwortet „Wo sind Lücken?", das Red Team beantwortet „Wie weit käme ein Angreifer wirklich?".
Jeder Auftrag beginnt mit einer schriftlichen Beauftragung, einem klar definierten Prüfumfang und auf Wunsch einer Verschwiegenheitsvereinbarung. Funde gehen ausschließlich an die von Ihnen benannten Ansprechpartner, Daten verbleiben bei Ihnen und Arbeitsstände werden nach Projektabschluss nachweislich gelöscht.

Wissen Sie, wie weit ein Angreifer bei Ihnen käme?

Im kostenlosen Scoping-Gespräch klären wir, welcher Test zu Ihrer Situation passt, und was er realistisch bringt.