Penetrationstests
Von Web-, Mobil-, API-, Netzwerk-, Funk-, IoT-, ICS/SCADA-, Cloud- und Kubernetes-Umgebungen über ATM/Kiosk-, Zahlungsinfrastruktur- und eingebettete/autonome Systeme bis hin zu DDoS-Simulationen und Social-Engineering-Tests: manuell tiefgehende und beweisbasierte Penetrationstests, durchgeführt nach den Methodiken OWASP, PTES und NIST.
Überblick
Unser Penetrationstest-Service prüft Ihre Systeme aus der Perspektive eines echten Angreifers und unter kontrollierten Bedingungen und deckt so ausnutzbare Schwachstellen auf, bevor ein Angreifer sie findet. Automatisiertes Scannen ist dabei nur der Ausgangspunkt; der eigentliche Mehrwert entsteht in den tiefgehenden, manuell durchgeführten Exploitations- und Verkettungsszenarien unseres Expertenteams.
Wir führen Tests in einem breiten Umfang durch: von Web- und Mobilanwendungen über APIs, interne und externe Netzwerke, Funkinfrastrukturen, IoT- und ICS/SCADA-Systeme bis hin zu Cloud- und Kubernetes-Umgebungen sowie ATM/Kiosk-Terminals, Zahlungsinfrastrukturen und eingebetteten/autonomen Systemen. Mit DDoS-Tests/-Simulationen bewerten wir die Widerstandsfähigkeit und mit Social-Engineering-Szenarien (Phishing/Faktor Mensch) auch die menschliche Ebene.
Jeden Test stützen wir auf branchenübliche Methodiken wie OWASP, PTES und NIST, dokumentieren jeden Befund mit einem Nachweis (Proof) und verifizieren ihn nach der Behebung durch einen erneuten Test (Retest).
Umfang
Wir kombinieren die Testarten so, dass Ihre gesamte Angriffsfläche abgedeckt wird:
- Penetrationstests für Webanwendungen und APIs (OWASP Top 10, Schwachstellen in der Geschäftslogik).
- Tests für Mobilanwendungen (iOS und Android, client- und serverseitig).
- Interne und externe Netzwerk-Penetrationstests.
- Tests der Funkinfrastruktur (Wi-Fi).
- Sicherheitstests für IoT- und eingebettete Geräte.
- Tests für ICS/SCADA und Operational Technology (OT).
- Konfigurations- und Angriffstests für Cloud (AWS/Azure/GCP) und Kubernetes.
- Penetrationstests für ATM und Kiosk: physische und logische Angriffsfläche, Bargeldausgabe-Szenarien (Jackpotting).
- Penetrationstests der Zahlungsinfrastruktur: Kartendatenfluss, POS- und Payment-Gateway-Sicherheit.
- Penetrationstests für eingebettete und autonome Systeme: Hardware-, Firmware- und Kommunikationsebene.
- DDoS-Test/-Simulation: Belastbarkeitstests auf Volumen-, Protokoll- und Anwendungsebene.
- Social-Engineering-Tests: Phishing, Vishing und szenariobasierte Bewertungen des Faktors Mensch.
Methodik
Wir stützen unsere Tests auf wiederholbare, messbare und branchenweit anerkannte Standards:
- OWASP (WSTG/MASTG) — Testleitfäden für Web- und Mobilanwendungen.
- PTES — Standard für die Durchführung von Penetrationstests: durchgängiger Prozess von der Erkundung bis zur Berichterstattung.
- NIST SP 800-115 — Rahmenwerk für technische Sicherheitstests und -bewertungen.
- Umfangsbestimmung (Scoping): Klärung von Zielen, Regeln (Rules of Engagement) und Testfenstern.
- Manuell tiefgehende Exploitation: Verkettungsszenarien und Angriffe auf die Geschäftslogik.
Ergebnisse
Am Ende des Tests hinterlassen wir Ihrem Unternehmen einen konkreten, priorisierten und überprüfbaren Maßnahmenplan:
- Management-Zusammenfassung: Risikoübersicht und geschäftliche Auswirkung.
- Technische Befunde: CVSS-basierte Priorisierung und Nachweis für jede Schwachstelle.
- Schrittweise Reproduktion und Ausnutzungsnachweis (Proof-of-Concept).
- Konkrete Empfehlungen zur Behebung (Remediation).
- Verifizierung nach der Behebung durch einen kostenlosen erneuten Test (Retest).
Produkte
Systeme in dieser Kategorie
Die Produktlinie für diese Kategorie wird erweitert. Für ausführliche Informationen und projektbasierte Lösungen nehmen Sie Kontakt mit uns auf.
Häufige Fragen
Penetrationstests — häufige Fragen
Welche Arten von Penetrationstests führen Sie durch?
Werden die Tests mit automatisierten Werkzeugen durchgeführt?
Was liefern Sie am Ende des Tests?
Wie erhalte ich ein Angebot?
Suchen Sie eine auf Ihren Bedarf zugeschnittene Lösung?
Fordern Sie ein Angebot für auf Ihre Organisation zugeschnittene Konfigurationen im Bereich Penetrationstests an.

