Katalog · 02

Penetrationstests

Von Web-, Mobil-, API-, Netzwerk-, Funk-, IoT-, ICS/SCADA-, Cloud- und Kubernetes-Umgebungen über ATM/Kiosk-, Zahlungsinfrastruktur- und eingebettete/autonome Systeme bis hin zu DDoS-Simulationen und Social-Engineering-Tests: manuell tiefgehende und beweisbasierte Penetrationstests, durchgeführt nach den Methodiken OWASP, PTES und NIST.

Überblick

Unser Penetrationstest-Service prüft Ihre Systeme aus der Perspektive eines echten Angreifers und unter kontrollierten Bedingungen und deckt so ausnutzbare Schwachstellen auf, bevor ein Angreifer sie findet. Automatisiertes Scannen ist dabei nur der Ausgangspunkt; der eigentliche Mehrwert entsteht in den tiefgehenden, manuell durchgeführten Exploitations- und Verkettungsszenarien unseres Expertenteams.

Wir führen Tests in einem breiten Umfang durch: von Web- und Mobilanwendungen über APIs, interne und externe Netzwerke, Funkinfrastrukturen, IoT- und ICS/SCADA-Systeme bis hin zu Cloud- und Kubernetes-Umgebungen sowie ATM/Kiosk-Terminals, Zahlungsinfrastrukturen und eingebetteten/autonomen Systemen. Mit DDoS-Tests/-Simulationen bewerten wir die Widerstandsfähigkeit und mit Social-Engineering-Szenarien (Phishing/Faktor Mensch) auch die menschliche Ebene.

Jeden Test stützen wir auf branchenübliche Methodiken wie OWASP, PTES und NIST, dokumentieren jeden Befund mit einem Nachweis (Proof) und verifizieren ihn nach der Behebung durch einen erneuten Test (Retest).

Umfang

Wir kombinieren die Testarten so, dass Ihre gesamte Angriffsfläche abgedeckt wird:

  • Penetrationstests für Webanwendungen und APIs (OWASP Top 10, Schwachstellen in der Geschäftslogik).
  • Tests für Mobilanwendungen (iOS und Android, client- und serverseitig).
  • Interne und externe Netzwerk-Penetrationstests.
  • Tests der Funkinfrastruktur (Wi-Fi).
  • Sicherheitstests für IoT- und eingebettete Geräte.
  • Tests für ICS/SCADA und Operational Technology (OT).
  • Konfigurations- und Angriffstests für Cloud (AWS/Azure/GCP) und Kubernetes.
  • Penetrationstests für ATM und Kiosk: physische und logische Angriffsfläche, Bargeldausgabe-Szenarien (Jackpotting).
  • Penetrationstests der Zahlungsinfrastruktur: Kartendatenfluss, POS- und Payment-Gateway-Sicherheit.
  • Penetrationstests für eingebettete und autonome Systeme: Hardware-, Firmware- und Kommunikationsebene.
  • DDoS-Test/-Simulation: Belastbarkeitstests auf Volumen-, Protokoll- und Anwendungsebene.
  • Social-Engineering-Tests: Phishing, Vishing und szenariobasierte Bewertungen des Faktors Mensch.

Methodik

Wir stützen unsere Tests auf wiederholbare, messbare und branchenweit anerkannte Standards:

  • OWASP (WSTG/MASTG) — Testleitfäden für Web- und Mobilanwendungen.
  • PTES — Standard für die Durchführung von Penetrationstests: durchgängiger Prozess von der Erkundung bis zur Berichterstattung.
  • NIST SP 800-115 — Rahmenwerk für technische Sicherheitstests und -bewertungen.
  • Umfangsbestimmung (Scoping): Klärung von Zielen, Regeln (Rules of Engagement) und Testfenstern.
  • Manuell tiefgehende Exploitation: Verkettungsszenarien und Angriffe auf die Geschäftslogik.

Ergebnisse

Am Ende des Tests hinterlassen wir Ihrem Unternehmen einen konkreten, priorisierten und überprüfbaren Maßnahmenplan:

  • Management-Zusammenfassung: Risikoübersicht und geschäftliche Auswirkung.
  • Technische Befunde: CVSS-basierte Priorisierung und Nachweis für jede Schwachstelle.
  • Schrittweise Reproduktion und Ausnutzungsnachweis (Proof-of-Concept).
  • Konkrete Empfehlungen zur Behebung (Remediation).
  • Verifizierung nach der Behebung durch einen kostenlosen erneuten Test (Retest).

Produkte

Systeme in dieser Kategorie

Die Produktlinie für diese Kategorie wird erweitert. Für ausführliche Informationen und projektbasierte Lösungen nehmen Sie Kontakt mit uns auf.

Häufige Fragen

Penetrationstests — häufige Fragen

Welche Arten von Penetrationstests führen Sie durch?
Wir führen umfassende Penetrationstests für Webanwendungen, Mobilanwendungen (iOS/Android), APIs, interne/externe Netzwerke, Funk, IoT, ICS/SCADA sowie Cloud- und Kubernetes-Umgebungen durch, ebenso für ATM/Kiosk, Zahlungsinfrastruktur und eingebettete/autonome Systeme. Zudem bewerten wir mit DDoS-Tests/-Simulationen die Widerstandsfähigkeit sowie mit Phishing und szenariobasierten Social-Engineering-Tests die menschliche Ebene.
Werden die Tests mit automatisierten Werkzeugen durchgeführt?
Nein. Automatisiertes Scannen ist nur der Ausgangspunkt; die eigentliche Tiefe entsteht in der manuell durchgeführten Exploitation, den Angriffen auf die Geschäftslogik und den Verkettungsszenarien unseres Expertenteams. Alle Tests stützen wir auf die Methodiken OWASP, PTES und NIST.
Was liefern Sie am Ende des Tests?
Wir liefern einen Bericht mit Management-Zusammenfassung, technischen Befunden, CVSS-basierter Priorisierung, einem Nachweis (Proof-of-Concept) für jeden Befund sowie konkreten Behebungsempfehlungen. Nach den Behebungsarbeiten verifizieren wir die Korrekturen durch einen kostenlosen erneuten Test (Retest).
Wie erhalte ich ein Angebot?
Über die Kontaktseite können Sie uns mit „Angebot anfordern“ den Umfang Ihres Tests mitteilen. Nachdem wir Ihre Ziele, Ihr Systeminventar und Ihre Testfenster geklärt haben, erstellen wir ein individuelles Angebot zu Umfang und Dauer.

Suchen Sie eine auf Ihren Bedarf zugeschnittene Lösung?

Fordern Sie ein Angebot für auf Ihre Organisation zugeschnittene Konfigurationen im Bereich Penetrationstests an.