Wir testen Cloud-, Kubernetes- und KI-Umgebungen regulierter Unternehmen auf Schwachstellen. Wir unterstützen Sie dabei, Lücken zu finden und zu schließen, bevor sie jemand ausnutzt. Solche Umgebungen bauen und betreiben wir seit 2018 auch selbst.
Festpreis nach Scoping·Schriftliche Freigabe vor Testbeginn·Nachtest inklusive
Die Formate unterscheiden sich in Umfang, Dauer und Preis. Wenn Sie keinen aktuellen Überblick über Ihre Sicherheitslage haben, empfehlen wir, mit einem Security Assessment zu beginnen.
Bewertung von Architektur, Konfiguration und Betriebsprozessen. Ergebnis ist ein Maßnahmenplan mit einer Empfehlung, welche Systeme einen Penetrationstest brauchen.
Mehr →Autorisierter Angriffsversuch auf vorher festgelegte Systeme, etwa eine Webanwendung, eine API, ein AWS-Konto oder einen Kubernetes-Cluster.
Mehr →Simulierter Angriff über mehrere Wochen mit einem vereinbarten Ziel. Geprüft wird vor allem, ob und wann Ihre Teams den Angriff bemerken und wie sie reagieren.
Mehr →Ein Security Assessment (Sicherheitsbewertung) gibt einen Überblick über die Sicherheitslage, bevor einzelne Systeme tiefer getestet werden. Es zeigt, welche Systeme kritisch sind und wo die größten Lücken liegen.
Wir sprechen mit Entwicklung, Betrieb und IT-Sicherheit und prüfen Cloud-Konten, Kubernetes-Cluster, CI/CD-Pipelines (die automatisierte Build- und Auslieferungsstrecke) sowie Identitäten und Berechtigungen. Als Maßstab dienen BSI IT-Grundschutz, ISO 27001 und die CIS Benchmarks. Einen ersten Eindruck gibt der kostenlose SDLC-&-Kubernetes-Selbst-Check.
Einen Bericht mit dem Reifegrad je Prüfbereich, einem priorisierten Maßnahmenplan mit Aufwandsschätzung und einer Empfehlung, welche Systeme einen Penetrationstest brauchen. Bei AWS-Umgebungen lässt sich das Assessment mit einem AWS Well-Architected Review kombinieren.
Ein Penetrationstest (kurz Pentest) ist ein autorisierter Angriffsversuch auf vorher festgelegte Systeme. Wir setzen Scanner ein, prüfen den größten Teil aber manuell. Fehler in der Anwendungslogik oder im Berechtigungskonzept erkennen automatische Werkzeuge meist nicht.
OWASP steht für Open Worldwide Application Security Project, eine gemeinnützige Stiftung, die verbreitete Prüfstandards für Anwendungssicherheit herausgibt.
Meist empfehlen wir einen Grey-Box-Test. Dabei erhalten wir Zugangsdaten und Dokumentation in dem Umfang, den auch ein normaler Nutzer oder Partner hat. Ein Black-Box-Test ohne Vorwissen dauert länger und deckt in derselben Zeit weniger ab. Bei einem White-Box-Test sehen wir zusätzlich den Quellcode. Jeden Befund bewerten wir nach CVSS (Common Vulnerability Scoring System), der verbreiteten Skala für den Schweregrad von Schwachstellen.
Ein Penetrationstest sucht Schwachstellen in einzelnen Systemen. Beim Red Teaming prüfen wir, ob Ihre Organisation einen laufenden Angriff erkennt und angemessen reagiert. Dazu gehören Technik, Abläufe und die beteiligten Teams.
Vorab vereinbaren wir ein Ziel, zum Beispiel den Zugriff auf eine bestimmte Datenbasis. Das Blue Team, also die verteidigende Seite (Betrieb, IT-Sicherheit und gegebenenfalls ein SOC, Security Operations Center), wird nicht informiert. Auf Ihrer Seite weiß nur ein kleiner Kreis Bescheid, der den Test jederzeit abbrechen kann.
Der Bericht dokumentiert jeden Schritt mit Zeitstempel und hält fest, welche Schritte erkannt wurden und welche nicht. Anschließend werten wir die Ergebnisse gemeinsam mit dem Blue Team aus (Purple Teaming) und legen fest, wo Erkennung und Reaktion verbessert werden sollten.
Der Digital Operational Resilience Act (DORA) verpflichtet bestimmte, von der Aufsicht benannte Finanzunternehmen zu einem TLPT (Threat-Led Penetration Testing). Dieser Test folgt einem eigenen Verfahren, die Aufsicht ist beteiligt, und an die Tester werden besondere Anforderungen gestellt. Unser Red Teaming ist kein formaler TLPT. Es eignet sich aber, um Erkennung und Reaktion vor einem solchen Test zu überprüfen.
Vor Testbeginn vereinbaren wir Umfang und Regeln schriftlich. Ohne unterschriebene Freigabe testen wir nicht.
Wir legen gemeinsam fest, welche Systeme getestet werden und welche nicht, in welchem Zeitfenster getestet wird und wer im Notfall erreichbar ist. Das halten wir in den Rules of Engagement (den schriftlich vereinbarten Testregeln) und einer unterschriebenen Freigabe fest. Danach erhalten Sie den Festpreis.
Produktionssysteme testen wir nur nach ausdrücklicher Absprache. Finden wir eine kritische Schwachstelle, melden wir sie sofort und warten damit nicht bis zum Bericht.
Sie erhalten Management-Summary und technischen Teil. Die Befunde besprechen wir mit Ihnen und den Teams, die sie beheben. Den Bericht übergeben wir verschlüsselt, weil er Ihre Schwachstellen im Detail beschreibt.
Nach der Behebung testen wir die kritischen und hohen Befunde erneut und dokumentieren das Ergebnis. Bei Bedarf übernehmen wir die Umsetzung auch selbst, über unser Cloud-Engineering.
Wir bauen und migrieren seit 2018 Cloud-Infrastruktur für regulierte, BaFin-beaufsichtigte Unternehmen und kennen die Fehler, die dabei unter Zeitdruck typischerweise entstehen. Mit CodeGuardian und Redactor entwickeln wir außerdem eigene Produkte gegen das Abfließen von Secrets und personenbezogenen Daten.
Wir verkaufen keine automatischen Scan-Ergebnisse als Penetrationstest, testen nicht ohne schriftliche Freigabe und vergeben kein Gütesiegel. Ein Test beschreibt den Zustand zum Testzeitpunkt. Befunde, die wir nicht belegen können, nehmen wir nicht in den Bericht auf.
Haben wir Ihre Umgebung aufgebaut oder betreut, sagen wir Ihnen das vor dem Angebot. Für einen internen Test ist das unproblematisch. Brauchen Sie einen unabhängigen Nachweis für Aufsicht, Prüfer oder Kunden, empfehlen wir einen Anbieter ohne diese Vorgeschichte.
NIS2 (die EU-Richtlinie zur Netz- und Informationssicherheit, in Deutschland über das BSIG umgesetzt) verlangt Verfahren, mit denen sich die Wirksamkeit von Sicherheitsmaßnahmen bewerten lässt. DORA verlangt von Finanzunternehmen ein Programm zum Testen der digitalen operationalen Resilienz. Regelmäßige Sicherheitsprüfungen unterstützen beide Anforderungen. Welche Pflichten konkret für Ihr Unternehmen gelten, klärt Ihre Rechtsabteilung. Rechtsberatung gehört nicht zu unserem Angebot.
In einem 20-minütigen, unverbindlichen Gespräch klären wir, welches Format zu Ihrer Situation passt, welche Systeme in den Umfang gehören und in welcher Größenordnung der Festpreis liegt.