Leistungen · Security

Penetrationstest, Red Teaming, Security Assessment

Wir testen Cloud-, Kubernetes- und KI-Umgebungen regulierter Unternehmen auf Schwachstellen. Wir unterstützen Sie dabei, Lücken zu finden und zu schließen, bevor sie jemand ausnutzt. Solche Umgebungen bauen und betreiben wir seit 2018 auch selbst.

Festpreis nach Scoping·Schriftliche Freigabe vor Testbeginn·Nachtest inklusive

Überblick

Drei Formate

Die Formate unterscheiden sich in Umfang, Dauer und Preis. Wenn Sie keinen aktuellen Überblick über Ihre Sicherheitslage haben, empfehlen wir, mit einem Security Assessment zu beginnen.

Überblick

Security Assessment

Bewertung von Architektur, Konfiguration und Betriebsprozessen. Ergebnis ist ein Maßnahmenplan mit einer Empfehlung, welche Systeme einen Penetrationstest brauchen.

typisch 2–3 Wochen

Mehr →
Gezielter Test

Penetrationstest

Autorisierter Angriffsversuch auf vorher festgelegte Systeme, etwa eine Webanwendung, eine API, ein AWS-Konto oder einen Kubernetes-Cluster.

typisch 5–15 Personentage

Mehr →
Angriffssimulation

Red Teaming

Simulierter Angriff über mehrere Wochen mit einem vereinbarten Ziel. Geprüft wird vor allem, ob und wann Ihre Teams den Angriff bemerken und wie sie reagieren.

typisch 6–10 Wochen

Mehr →
Format 1

Security Assessment

Ein Security Assessment (Sicherheitsbewertung) gibt einen Überblick über die Sicherheitslage, bevor einzelne Systeme tiefer getestet werden. Es zeigt, welche Systeme kritisch sind und wo die größten Lücken liegen.

Umfang

Was wir uns ansehen

Wir sprechen mit Entwicklung, Betrieb und IT-Sicherheit und prüfen Cloud-Konten, Kubernetes-Cluster, CI/CD-Pipelines (die automatisierte Build- und Auslieferungsstrecke) sowie Identitäten und Berechtigungen. Als Maßstab dienen BSI IT-Grundschutz, ISO 27001 und die CIS Benchmarks. Einen ersten Eindruck gibt der kostenlose SDLC-&-Kubernetes-Selbst-Check.

Ergebnis

Was Sie bekommen

Einen Bericht mit dem Reifegrad je Prüfbereich, einem priorisierten Maßnahmenplan mit Aufwandsschätzung und einer Empfehlung, welche Systeme einen Penetrationstest brauchen. Bei AWS-Umgebungen lässt sich das Assessment mit einem AWS Well-Architected Review kombinieren.

Format 2

Penetrationstest

Ein Penetrationstest (kurz Pentest) ist ein autorisierter Angriffsversuch auf vorher festgelegte Systeme. Wir setzen Scanner ein, prüfen den größten Teil aber manuell. Fehler in der Anwendungslogik oder im Berechtigungskonzept erkennen automatische Werkzeuge meist nicht.

Prüfgegenstände

Was wir testen

  • — Webanwendungen und APIs (Programmierschnittstellen) nach den OWASP-Prüfleitfäden
  • — AWS-Umgebungen: Konten, Berechtigungen, Netzwerk- und Datenzugriffe
  • — Kubernetes-Cluster und Container-Plattformen
  • — CI/CD-Pipelines und Software-Lieferkette
  • — KI-Anwendungen auf Basis großer Sprachmodelle (LLM) nach den OWASP Top 10 for LLM Applications

OWASP steht für Open Worldwide Application Security Project, eine gemeinnützige Stiftung, die verbreitete Prüfstandards für Anwendungssicherheit herausgibt.

Methodik

Wie wir testen

Meist empfehlen wir einen Grey-Box-Test. Dabei erhalten wir Zugangsdaten und Dokumentation in dem Umfang, den auch ein normaler Nutzer oder Partner hat. Ein Black-Box-Test ohne Vorwissen dauert länger und deckt in derselben Zeit weniger ab. Bei einem White-Box-Test sehen wir zusätzlich den Quellcode. Jeden Befund bewerten wir nach CVSS (Common Vulnerability Scoring System), der verbreiteten Skala für den Schweregrad von Schwachstellen.

Ergebnis

Bericht und Nachtest

  • — Management-Summary von etwa zwei Seiten für die Geschäftsführung
  • — Technischer Teil mit Nachweis, Schweregrad und Behebungsempfehlung je Befund
  • — Abschlussgespräch mit Entwicklung und Betrieb
  • — Nachtest der kritischen und hohen Befunde nach der Behebung
Format 3

Red Teaming

Ein Penetrationstest sucht Schwachstellen in einzelnen Systemen. Beim Red Teaming prüfen wir, ob Ihre Organisation einen laufenden Angriff erkennt und angemessen reagiert. Dazu gehören Technik, Abläufe und die beteiligten Teams.

Vorgehen

Ablauf eines Red Teamings

Vorab vereinbaren wir ein Ziel, zum Beispiel den Zugriff auf eine bestimmte Datenbasis. Das Blue Team, also die verteidigende Seite (Betrieb, IT-Sicherheit und gegebenenfalls ein SOC, Security Operations Center), wird nicht informiert. Auf Ihrer Seite weiß nur ein kleiner Kreis Bescheid, der den Test jederzeit abbrechen kann.

Ergebnis

Auswertung

Der Bericht dokumentiert jeden Schritt mit Zeitstempel und hält fest, welche Schritte erkannt wurden und welche nicht. Anschließend werten wir die Ergebnisse gemeinsam mit dem Blue Team aus (Purple Teaming) und legen fest, wo Erkennung und Reaktion verbessert werden sollten.

Hinweis · DORA

Abgrenzung zum TLPT nach DORA

Der Digital Operational Resilience Act (DORA) verpflichtet bestimmte, von der Aufsicht benannte Finanzunternehmen zu einem TLPT (Threat-Led Penetration Testing). Dieser Test folgt einem eigenen Verfahren, die Aufsicht ist beteiligt, und an die Tester werden besondere Anforderungen gestellt. Unser Red Teaming ist kein formaler TLPT. Es eignet sich aber, um Erkennung und Reaktion vor einem solchen Test zu überprüfen.

Ablauf

So läuft ein Auftrag ab

Vor Testbeginn vereinbaren wir Umfang und Regeln schriftlich. Ohne unterschriebene Freigabe testen wir nicht.

1 · Scoping & Freigabe

Umfang und Regeln festlegen

Wir legen gemeinsam fest, welche Systeme getestet werden und welche nicht, in welchem Zeitfenster getestet wird und wer im Notfall erreichbar ist. Das halten wir in den Rules of Engagement (den schriftlich vereinbarten Testregeln) und einer unterschriebenen Freigabe fest. Danach erhalten Sie den Festpreis.

2 · Durchführung

Test im vereinbarten Zeitfenster

Produktionssysteme testen wir nur nach ausdrücklicher Absprache. Finden wir eine kritische Schwachstelle, melden wir sie sofort und warten damit nicht bis zum Bericht.

3 · Bericht

Bericht und Abschlussgespräch

Sie erhalten Management-Summary und technischen Teil. Die Befunde besprechen wir mit Ihnen und den Teams, die sie beheben. Den Bericht übergeben wir verschlüsselt, weil er Ihre Schwachstellen im Detail beschreibt.

4 · Nachtest

Prüfung der Behebung

Nach der Behebung testen wir die kritischen und hohen Befunde erneut und dokumentieren das Ergebnis. Bei Bedarf übernehmen wir die Umsetzung auch selbst, über unser Cloud-Engineering.

Warum wir

Erfahrung aus dem Aufbau regulierter Umgebungen

Wir bauen und migrieren seit 2018 Cloud-Infrastruktur für regulierte, BaFin-beaufsichtigte Unternehmen und kennen die Fehler, die dabei unter Zeitdruck typischerweise entstehen. Mit CodeGuardian und Redactor entwickeln wir außerdem eigene Produkte gegen das Abfließen von Secrets und personenbezogenen Daten.

AWS Select Tier Services Partner · AWS Certified Security – Specialty

Was wir nicht tun

Grenzen unseres Angebots

Wir verkaufen keine automatischen Scan-Ergebnisse als Penetrationstest, testen nicht ohne schriftliche Freigabe und vergeben kein Gütesiegel. Ein Test beschreibt den Zustand zum Testzeitpunkt. Befunde, die wir nicht belegen können, nehmen wir nicht in den Bericht auf.

Unabhängigkeit

Wenn wir Ihre Umgebung selbst gebaut haben

Haben wir Ihre Umgebung aufgebaut oder betreut, sagen wir Ihnen das vor dem Angebot. Für einen internen Test ist das unproblematisch. Brauchen Sie einen unabhängigen Nachweis für Aufsicht, Prüfer oder Kunden, empfehlen wir einen Anbieter ohne diese Vorgeschichte.

Regulatorik

NIS2 und DORA

NIS2 (die EU-Richtlinie zur Netz- und Informationssicherheit, in Deutschland über das BSIG umgesetzt) verlangt Verfahren, mit denen sich die Wirksamkeit von Sicherheitsmaßnahmen bewerten lässt. DORA verlangt von Finanzunternehmen ein Programm zum Testen der digitalen operationalen Resilienz. Regelmäßige Sicherheitsprüfungen unterstützen beide Anforderungen. Welche Pflichten konkret für Ihr Unternehmen gelten, klärt Ihre Rechtsabteilung. Rechtsberatung gehört nicht zu unserem Angebot.

Prüfumfang besprechen

In einem 20-minütigen, unverbindlichen Gespräch klären wir, welches Format zu Ihrer Situation passt, welche Systeme in den Umfang gehören und in welcher Größenordnung der Festpreis liegt.

Erstgespräch vereinbaren