Penetrationstests – Angriffe simulieren, bevor es andere tun
Wir greifen Ihre Anwendung und Ihr Netzwerk an, mit Ihrer Erlaubnis und mit einem Bericht, der zeigt, was zu tun ist.
Was ein Penetrationstest leistet
Ein Schwachstellenscanner findet bekannte Lücken in bekannter Software. Er merkt nicht, dass Mandant A die Rechnungen von Mandant B sieht, wenn man eine Nummer in der Adresse ändert.
Wir verketten einzelne Schwächen, wie ein Angreifer es tun würde, und zeigen, wie weit man damit kommt. Jeder Befund ist nachgewiesen und nachstellbar, Fehlalarme landen nicht im Bericht.
Anmeldung, Rechte, Mandantentrennung, Schnittstellen und Geschäftslogik.
Von außen, oder ausgehend von einem gewöhnlichen Benutzerkonto im internen Netz.
Whitebox: mit Blick in den Code
Beim Whitebox-Test sehen wir Quellcode, Konfiguration und Architektur und greifen gleichzeitig die laufende Anwendung an. Was im Code verdächtig aussieht, prüfen wir am System, bis es nachgewiesen oder ausgeräumt ist. So finden wir Fehler, die von außen kaum zu sehen sind, und können Ihren Entwicklern die betroffene Codestelle gleich mitnennen.
Unsere Werkzeuge decken dabei die Breite einer Anwendung systematisch ab, die Tiefe kommt aus der Erfahrung. Das macht den Whitebox-Test für SaaS-Anwendungen besonders gründlich und effizient.
Ohne Codezugang testen wir als Graybox mit Konten in verschiedenen Rollen und Mandanten. Vom reinen Blackbox-Test raten wir meist ab: Er verbraucht einen großen Teil des Budgets mit der Suche nach dem Eingang.
Vorgehen
- Umfang und Freigabe
Was getestet wird, wann und was tabu ist, schriftlich vereinbart.
- Test
Erfassung, Angriff, Rechteausweitung. Kritische Funde melden wir sofort.
- Bericht und Nachtest
Besprechung mit Ihrem Team, nach der Behebung prüfen wir erneut.
Was Sie bekommen
Eine Zusammenfassung für die Geschäftsführung und für Ihre Entwickler jeden Befund mit Schweregrad nach CVSS, Nachweis und Empfehlung. Nach dem Nachtest erhalten Sie eine Bestätigung, die Sie Kunden vorlegen können. Ein aktueller Bericht beantwortet einen guten Teil jedes Sicherheitsfragebogens und hilft auch in Audits nach ISO 27001.
Nach einem kurzen Gespräch über Umfang und Architektur erhalten Sie ein Festpreisangebot. Für Windows-Netze lohnt zusätzlich unser Active Directory Audit.
Unsicher, wo Sie stehen?
Im Erstgespräch klären wir Ihre Ausgangslage und was als Nächstes sinnvoll ist. Unverbindlich und kostenfrei.