Leistungen
Der richtige Schritt zur richtigen Zeit
Ein Penetrationstest ist nicht für jedes Unternehmen der sinnvolle Anfang. Wenn die Grundlagen noch nicht sitzen, bestätigt er teuer, was ein Audit deutlich günstiger gezeigt hätte. Deshalb arbeite ich in drei Stufen.
Vorgehen
Drei Stufen, aufeinander aufbauend
Stufe 1
Wo stehen wir?
Das IT-Sicherheitsaudit klärt ohne aktive Angriffe, wie Ihre IT tatsächlich aufgestellt ist: Updates, Berechtigungen, Backups, Segmentierung, Zuständigkeiten.
Stufe 2
Wo sind die Lücken?
Die Schwachstellenanalyse erfasst systematisch bekannte Sicherheitslücken und Fehlkonfigurationen – breit angelegt, manuell verifiziert, nach Risiko sortiert.
Stufe 3
Hält es einem Angriff stand?
Der Penetrationstest verfolgt Angriffspfade bis zum Ende und beantwortet, was ein Angreifer in Ihrer Umgebung tatsächlich erreichen würde.
Sie müssen nicht bei Stufe 1 anfangen. Wenn Ihre IT sauber aufgestellt ist und Sie wissen, was Sie wollen, steigen wir direkt beim Pentest ein. Wenn nicht, sage ich Ihnen das – auch wenn der kleinere Auftrag dabei herauskommt.
Im Einzelnen
Alle Leistungen im Überblick
IT-Sicherheitsaudit
Bestandsaufnahme ohne aktive Angriffe: Patch-Stand, Berechtigungen, Backups, Segmentierung und Prozesse.
Details ansehen →
Schwachstellenanalyse
Systematische Erfassung bekannter Sicherheitslücken und Fehlkonfigurationen – manuell verifiziert statt Scanner-Ausgabe.
Details ansehen →
Externer Infrastruktur-Pentest
Alles, was von außen erreichbar ist: Firewalls, VPN-Gateways, Mailserver, Webserver und vergessene Testsysteme.
Details ansehen →
Interner Infrastruktur-Pentest
Das Szenario nach dem erfolgreichen Phishing: Active Directory, Netzwerksegmentierung und Rechteausweitung.
Details ansehen →
Webapplikations-Pentest
Webanwendungen, Kundenportale und APIs nach OWASP-Standard – inklusive Berechtigungs- und Business-Logik.
Details ansehen →
Ablauf
Vier Schritte, keine Überraschungen
Schritt 1
Scoping & Zieldefinition
Wir legen gemeinsam fest, welche Systeme geprüft werden, welches Angriffsszenario realistisch ist und welche Bereiche ausgenommen bleiben.
Schritt 2
Aktive Prüfung
Manuelle Prüfung mit gezieltem Tooleinsatz, im vereinbarten Zeitfenster. Kritische Funde melde ich sofort statt erst im Bericht.
Schritt 3
Auswertung & Präsentation
Management-Zusammenfassung plus technischer Teil mit Nachweis, Risikobewertung und konkreten Empfehlungen – auf Wunsch persönlich vorgestellt.
Schritt 4
Bestätigung der Behebung
Nach Ihrer Behebung prüfe ich die gemeldeten Schwachstellen erneut und bestätige schriftlich, was tatsächlich geschlossen wurde.
Immer enthalten
Was zu jedem Auftrag gehört
- Schriftliche Beauftragung. Vor dem ersten Paket steht eine unterschriebene Testerlaubnis mit klar definiertem Scope.
- Abgestimmtes Testfenster. Auf Wunsch außerhalb der Geschäftszeiten, damit der Betrieb ungestört weiterläuft.
- Sofortmeldung kritischer Funde. Schwachstellen mit hohem Risiko erreichen Sie noch während der Testphase.
- Verständlicher Abschlussbericht. Für Geschäftsführung und Technik getrennt lesbar, mit priorisierten Maßnahmen.
- Kostenfreier Nachtest. Innerhalb von drei Monaten nach Berichtsübergabe prüfe ich die behobenen Findings erneut.
- Vertraulichkeit. NDA selbstverständlich, alle Daten verschlüsselt gespeichert und nach Projektende gelöscht.