Pentest · Penetrationstest · intern & extern

Pentest.
Der Beweis, nicht die Vermutung.

Ein Schwachstellenscan zeigt, was theoretisch offen ist. Ein Pentest zeigt, wie weit ein Angreifer tatsächlich kommt. Wir testen Ihr Netz intern und extern, dokumentieren den Angriffspfad und priorisieren die Befunde nach echter Ausnutzbarkeit.

Animation: Netzwerk-Pentest in sechs Phasen, der Angriffspfad führt vom Internet über VPN und Client bis zum Domain-Admin, Ergebnis ist ein priorisierter Bericht
Ablauf

Sechs Phasen, angelehnt an MITRE ATT&CK.

PhaseWas passiert
01 · OSINTÖffentlich verfügbare Informationen über Ihr Unternehmen, Domains und Mitarbeitende
02 · Host DiscoveryWelche Systeme sind erreichbar, intern und von außen?
03 · EnumerationDienste, Versionen, Freigaben, Benutzer und Konfigurationen
04 · ExploitationAusnutzen von Schwachstellen, Passwort-Angriffe, Man-in-the-Middle, Relay-Angriffe
05 · Post-ExploitationRechteausweitung und laterale Bewegung, wie weit kommt ein Angreifer wirklich?
06 · Bericht & NachtestManagement-Zusammenfassung, technischer Teil, priorisierter Maßnahmenplan, Nachtest nach Behebung

Automatisierter Netzwerk-Pentest. Laufzeit typischerweise 2–3 Arbeitstage, Bericht in 48–72 Stunden.

Warum so

Was unseren Pentest ausmacht.

Ausnutzbarkeit statt CVSS

Befunde werden danach priorisiert, was ein Angreifer in Ihrer Umgebung tatsächlich damit erreicht, nicht nach abstrakten Punktwerten.

Regelmäßig statt einmalig

Automatisiert heißt: monatlich oder quartalsweise testbar, statt einmal im Jahr mit Wochen Vorlauf.

Unabhängiger Nachweis

Auf Wunsch Bericht auf dem Papier eines CREST-zertifizierten Testhauses, wenn Versicherer oder Audit einen Dritten verlangen.

Ehrlicher Scope

Netzwerk-Pentest intern und extern. Web-Apps, Cloud und M365 sind eigene Prüfungen, und das sagen wir vorher.

Behebung inklusive

In betreuten Systemen beheben wir selbst, sonst liefern wir die Handlungsanweisung und koordinieren.

Nachtest

Nach der Behebung prüft ein Remediation-Scan, ob die Lücke wirklich geschlossen ist.

Häufige Fragen

Pentest: Ihre Fragen.

Was genau wird getestet?

Ein automatisierter Netzwerk-Pentest, intern und extern. Er simuliert, was ein Angreifer mit Zugang zu Ihrem Netz tun würde: Systeme finden, Schwachstellen und schwache Passwörter ausnutzen, Rechte ausweiten und sich seitwärts bewegen, angelehnt an MITRE ATT&CK.

Was wird nicht getestet?

Webanwendungen, Cloud-Konfigurationen und Microsoft-365-Umgebungen sind nicht Teil des Netzwerk-Pentests. Dafür gibt es eigene Prüfungen mit separatem Umfang, die wir auf Wunsch zusätzlich einplanen. Wir grenzen das vorher klar ab.

Wie lange dauert ein Pentest?

Der Test selbst läuft typischerweise zwei bis drei Arbeitstage. Der Bericht liegt 48 bis 72 Stunden danach vor. Nach der Behebung prüft ein Nachtest, ob die Lücken wirklich geschlossen sind.

Brauche ich einen Bericht von einem unabhängigen Testhaus?

Wenn Ihre Cyberversicherung oder ein Audit einen unabhängigen Dritten verlangt, erhalten Sie den Bericht auf Wunsch auf dem Papier eines CREST-zertifizierten Testhauses. Sie brauchen dafür keinen weiteren Dienstleister.

Wie oft sollte man testen?

Mindestens jährlich, nach größeren Änderungen am Netz zusätzlich. Weil der Test automatisiert ist, sind monatliche oder quartalsweise Tests wirtschaftlich möglich. Im Premium-Paket unserer Managed Security ist der quartalsweise Pentest enthalten.

Wer behebt die gefundenen Lücken?

In Systemen, die wir vertraglich betreuen, setzen wir die Maßnahmen selbst um. Für alle anderen Systeme liefern wir eine konkrete Handlungsanweisung mit Reihenfolge und Priorität, die Umsetzung erfolgt bei Ihnen oder Ihrem Dienstleister, die Koordination übernehmen wir.

Nächster Schritt

Wie weit käme ein Angreifer bei Ihnen?

Sprechen Sie uns auf einen ersten Pentest mit klar abgegrenztem Umfang an. Wir stimmen Scope und Zeitraum im Erstgespräch ab.