Ihre Situation

DDoS-Simulation, Sizing- und Stresstests

Sie möchten wissen, wie viele Nutzer Ihre Webanwendung verkraftet oder wie sie sich unter einem DDoS-Angriff verhält? Wir simulieren die vereinbarte Last über das Internet und begleiten die Tests persönlich.

HTTP-/HTTPS-Szenarien über das Internet, persönlich begleitete Prüfläufe und wiederholbare Lastparameter.

Kostenfrei und unverbindlich.

  • BSI-zertifiziert für IS-Penetrationstests
  • Begleitete Tests mit festgelegten Abbruchmöglichkeiten
secuvera-Mitarbeiter hält ein Schiffssteuerrad, um ihn herum fliegen Dokumente
DDoS-Simulation: wissen, wie viel Sturm Ihre Systeme aushalten.

Ihre Situation

Sie wollen wissen, ob Ihre Webanwendung den erwarteten Ansturm – oder einen DDoS-Angriff – übersteht?

Als Betreiber einer Webanwendung stehen Sie vor einer von drei Fragen: Lässt sich die Anwendung für eine definierte Zahl von Nutzer:innen, deren Verhalten Sie abschätzen können, performant bereitstellen? Ab wie vielen Nutzer:innen kommt es zu Leistungseinbrüchen? Und können Sie sich wehren, wenn Sie von vielen Rechnern gleichzeitig angegriffen werden (Distributed Denial-of-Service)?

Oft werden dafür intern Lasttests gefahren. Geprüft wird dann aber nicht die tatsächliche Zielstruktur, denn die echten Zugriffe kommen über das Internet. Zudem ist es aufwändig, eine eigene Infrastruktur für realistische Tests vorzuhalten.

Wir nutzen die Infrastruktur von Cloudprovidern und prüfen Ihre Szenarien unter Echtbedingungen: auf Anwendungsebene, mit echten HTTP- bzw. HTTPS-Verbindungen und auf Wunsch aus den USA, Asien oder Südamerika. Die Tests betreuen unsere Prüfer:innen persönlich – als Teil unseres Penetrationstest-Portfolios.

Pakete

Testpakete für DDoS-Simulation und Lasttests

Ein Testszenario entspricht vier Stunden effektiver Prüfzeit. In den Paketpreisen (netto) sind Rüstzeiten, Dokumentation, Testdurchführung und Kosten für die Infrastruktur enthalten. „Bis zu“ bedeutet, dass die angegebene Anzahl Quell-Adressen bzw. Sessions ohne Aufpreis im gebuchten Paket genutzt werden kann.

Paketgrößen und Preise (netto)

  • Klein: bis zu 5 Quell-Adressen, bis zu 250.000 maximale Sessions, bis zu 10 URLs – 5.500 €
  • Mittel: bis zu 10 Quell-Adressen, bis zu 500.000 maximale Sessions, bis zu 50 URLs – 6.000 €
  • Groß: bis zu 50 Quell-Adressen, bis zu 2.500.000 maximale Sessions, URLs unlimitiert, Test aus US, Asien oder Südamerika – 8.500 €
  • Mehr: Quell-Adressen und Sessions beliebig, URLs unlimitiert, Test aus US, Asien oder Südamerika – projektspezifisch

In jedem Paket enthalten

  • persönliche Betreuung und Beratung vor, während und nach den Tests
  • individueller Bericht
  • ein Rechner je IP-Adresse mit 1 GBit/s Bandbreite
  • auf Wunsch verschiedene User-Agents innerhalb eines Tests
  • URLs mit HTTP-GET und HTTP-POST (POST-Parameter definierbar)
  • Rüstzeiten, Dokumentation, Testdurchführung und Infrastrukturkosten

Leistung & Ergebnisse

Sizing, Stress, DDoS: Szenario definieren, Last steigern, persönlich betreut

Sie sehen, wie Ihre Anwendung unter Last reagiert: Automatisierte Testnutzer rufen vereinbarte HTTP-/HTTPS-Szenarien über das Internet auf, als Sizingtest, Stresstest oder DDoS-Simulation mit steigender Last. Ein Testszenario umfasst vier Stunden effektive Prüfzeit; unsere Prüfer:innen begleiten jeden Lauf persönlich und können jederzeit abbrechen.

Für ein aussagekräftiges Ergebnis prüfen wir auf Anwendungsebene. Anders als Prüfungen, die auf die Auslastung der Bandbreite zielen, definieren wir echte HTTP/HTTPS-Verbindungen als Szenarien, die eine festgelegte Zahl automatisierter Testnutzer aufruft. Meist wird dabei nur ein Bruchteil der serverseitigen Bandbreite benötigt – stark belastet werden Frontendserver und Backendsysteme.

Prüfziel wählen

Zuerst klären wir, welche Frage Ihr Betrieb beantworten muss:

  • Sizingtest: Lässt sich die Anwendung für eine definierte Nutzerzahl performant bereitstellen?
  • Stresstest: Ab wie vielen Nutzer:innen kommt es zu Leistungseinbrüchen?
  • DDoS-Simulation: Hält die Anwendung einem verteilten Angriff von vielen Rechnern stand?

Testszenario festlegen

Danach legen wir je Testszenario gemeinsam die Parameter fest. Ein Testszenario entspricht vier Stunden effektiver Prüfzeit, in der wir Testlänge und Anzahl der Zielsessions variieren.

  • aufzurufende URLs, sowohl HTTP-GET als auch HTTP-POST (POST-Parameter definierbar)
  • Anzahl der Quell-IP-Adressen
  • Dauer der Testläufe
  • Anzahl der Zielsessions
  • auf Wunsch verschiedene User-Agents innerhalb eines Tests

Testzeitraum vereinbaren, Last schrittweise steigern

Die Tests führen wir im Regelfall mehrfach mit je Prüflauf steigender Last durch. So erkennen wir Performanceprobleme rasch und grenzen sie ein. Dabei setzen wir je IP-Adresse einen Rechner mit 1 GBit/s Bandbreite ein.

Weil identische Szenarien wiederholt werden können, prüfen Sie damit auch die Wirkung von Konfigurationsänderungen, etwa an Parametern von Loadbalancern oder Servern.

Persönlich betreut und jederzeit abbrechbar

Das Risiko dieser Prüfungen ist der Ausfall – bei Stresstests und DDoS-Simulationen ist er sogar das Ziel. Unsere Prüfer:innen betreuen die Tests deshalb persönlich und können sie jederzeit abbrechen. Bei einer echten Überlastsituation können Sie das nicht.

Meist erholen sich die Systeme von allein, manchmal ist ein Neustart erforderlich. Abbruch und Wiederanlauf stimmen wir vorab mit Ihren Betriebsverantwortlichen ab.

Bericht und Beratung

Wir betreuen und beraten Sie vor, während und nach den Tests. Rüstzeiten, Dokumentation, Testdurchführung und die Kosten für die Infrastruktur sind im Paketpreis enthalten.

Ihr individueller Bericht

Ein individuell erstellter Bericht zu den durchgeführten Testszenarien – als Grundlage, um Performanceprobleme einzugrenzen und Konfigurationen zu optimieren.

Unsere Expertise

DDoS-Simulation, Sizing- und Stresstests gehören zu unserem Penetrationstest-Portfolio. secuvera führt seit dem Jahr 2000 Penetrationstests durch und ist vom BSI zertifizierter IT-Sicherheitsdienstleister für Penetrationstests.

Unterschied zum internen Lasttest: Wir prüfen über die Infrastruktur von Cloudprovidern und damit über denselben Weg wie Ihre echten Nutzer:innen – das Internet. Auf Wunsch kommen die Zugriffe aus den USA, Asien oder Südamerika.

Jeder Test wird persönlich durch unsere Prüfer:innen begleitet. Das ist der entscheidende Unterschied zu einer echten Überlastsituation: Wir können jederzeit abbrechen.

BSI-zertifizierter IT-Sicherheitsdienstleister

Für IS-Penetrationstests BSI-zertifiziert

Das Bundesamt für Sicherheit in der Informationstechnik führt secuvera als zertifizierten IT-Sicherheitsdienstleister für IS-Penetrationstests. Die Zertifizierung gilt für diesen Leistungsbereich.

Pentest-Zertifizierung im BSI-Verzeichnis

Lasttests mit kontrollierten Anwendungsszenarien

secuvera beschreibt für DDoS-Simulationen echte HTTP- und HTTPS-Verbindungen mit einer festgelegten Zahl automatisierter Testnutzer. Die Läufe werden persönlich begleitet und können abgebrochen werden. Wiederholbare Szenarien ermöglichen den Vergleich von Konfigurationsänderungen.

Ihr Einstieg

Nutzerverhalten, Lastziel und Testfenster festlegen

Prüfziel auswählen

Geht es um eine definierte Nutzerzahl, die Leistungsgrenze oder die Widerstandsfähigkeit gegen verteilte Überlastung? Wir legen fest, ob ein Sizingtest, Stresstest oder eine DDoS-Simulation zu Ihrer Frage passt.

Testfenster und Betriebsverantwortliche abstimmen

Wir vereinbaren den Testzeitraum, die Lastparameter und die Ansprechpartner. Da Ausfälle möglich sind, müssen auch Abbruch und Wiederanlauf vor dem Test geklärt werden.

Lasttest-Szenario abstimmen
Ein Mann hält eine große schwarze Sanduhr vor dem Sandtisch
Lastziel und Testfenster so gewählt, dass der Betrieb weiterläuft.

Ausfälle und Testabbruch vorbereiten

Bei Stress- und DDoS-Tests sind Leistungseinbrüche und Ausfälle möglich. Testzeitraum, Berechtigungen und Abbruchbedingungen werden vor der Durchführung abgestimmt. Geprüft wird in erster Linie auf Anwendungsebene über HTTP/HTTPS.

Fragen zu DDoS-Simulationen, Sizing- und Stresstests

Welcher Test passt: Sizingtest, Stresstest oder DDoS-Simulation?

Beim Sizingtest steht eine definierte Nutzerzahl im Vordergrund. Ein Stresstest untersucht die Leistungsgrenze; eine DDoS-Simulation betrachtet verteilte Überlastung im vereinbarten Szenario. Wir wählen den Ansatz nach der Frage, die Ihr Betrieb beantworten muss.

Was müssen wir für ein Lastszenario festlegen?

Benötigt werden die relevanten Anwendungsschritte und Lastparameter, etwa die Anzahl automatisierter Testnutzer. Hinzu kommen Testzeitraum, erlaubte Ziele und Ansprechpartner im Betrieb. Die Last wird im Regelfall über mehrere Prüfläufe gesteigert.

Kann ein Stresstest oder eine DDoS-Simulation zu Ausfällen führen?

Ja. Bei Stresstests und DDoS-Simulationen ist der Ausfall sogar das Ziel der Prüfung. Unsere Prüfer:innen begleiten die Läufe persönlich und können sie jederzeit abbrechen. Meist erholen sich die Systeme von allein, manchmal ist ein Neustart nötig. Abbruch und Wiederanlauf stimmen wir vor Beginn mit Ihren Betriebsverantwortlichen ab.

Wie lange dauert ein Testszenario?

Ein Testszenario entspricht vier Stunden effektiver Prüfzeit. In dieser Zeit variieren wir Testlänge und Anzahl der Zielsessions und führen die Prüfläufe mit steigender Last durch.

Was kostet eine DDoS-Simulation oder ein Lasttest?

Wir bieten Pakete zu Nettopreisen an: Klein 5.500 €, Mittel 6.000 €, Groß 8.500 €; größere Umfänge kalkulieren wir projektspezifisch. Die Pakete unterscheiden sich in der Anzahl der Quell-Adressen, der maximalen Sessions und der URLs. Rüstzeiten, Dokumentation, Testdurchführung und Infrastrukturkosten sind enthalten.

Wie dürfen wir Sie bei DDoS- und Lasttests unterstützen?