Ihre Situation

Penetrationstest für Anwendungen, Netzwerke und Infrastruktur

Eine Anwendung steht vor der Freigabe, ein Kunde verlangt einen Penetrationstest oder Ihre Infrastruktur wurde verändert. Sie möchten wissen, welche Schwachstellen sich feststellen lassen und wie Ihr Team sie beheben kann. Wir prüfen die vereinbarten Anwendungen und Systeme und geben konkrete Empfehlungen.

secuvera ist BSI-zertifizierter IT-Sicherheitsdienstleister für Penetrationstests.

Kostenfrei und unverbindlich.

  • BSI-zertifiziert für IS-Penetrationstests
  • BSI-zertifizierte IS-Penetrationstester im Team
  • Mitautorenschaft: TeleTrusT-Handreichung Penetrationstests
Zwei secuvera-Fachleute betrachten gemeinsam ein Navigationsinstrument
Penetrationstest mit geschultem Blick: Schwachstellen finden, bevor Angreifer es tun.

Ihre Situation

Sie planen einen Penetrationstest und suchen einen qualifizierten Anbieter?

Eine Anwendung steht kurz vor dem Go-live. Ein Auditor oder Auftraggeber verlangt für ISO 27001, DORA, IATF 16949 oder die DiGA-Zulassung einen Pentest-Nachweis. Ihre Infrastruktur hat sich grundlegend verändert. Oder Sie wollen schlicht wissen, wie angreifbar Ihre Systeme heute wirklich sind.

Oft liegen dann schon Angebote auf dem Tisch, die sich kaum vergleichen lassen: unterschiedliche Testtiefe, unklarer Prüfumfang, Berichte, die im Kern aus Werkzeugausgaben bestehen. Offen bleibt die entscheidende Frage: Welcher Test beantwortet eigentlich Ihre Frage? Worauf Sie beim Vergleich von Angeboten achten sollten, fasst unser Ratgeber Penetrationstest-Anbieter auswählen: 11 Kriterien zusammen.

Genau dort setzen wir an. Im kostenfreien Erstgespräch leiten wir mit Ihnen die passende Prüfmethodik aus Ihrem Prüfziel ab. Für einige Fragen gibt es eigene Prüfungen: die Breach and Attack Simulation für Active Directory und Entra ID, den KI-Pentest für LLM-Anwendungen, die DDoS-Simulation für Last und Verfügbarkeit, die OSINT-Analyse für Ihre öffentliche Angriffsfläche und Red Teaming, wenn Sie die Erkennung durch Ihr SOC prüfen wollen. Penetrationstests führen wir seit dem Jahr 2000 durch. Seit dem 15.09.2013 ist secuvera dafür vom BSI als IT-Sicherheitsdienstleister für IS-Penetrationstests zertifiziert (Verzeichnis des BSI).

Grundlage unserer Arbeit sind unsere internen Prozesse, die wir seit vielen Jahren verbessern. Wir stützen uns dabei auf Veröffentlichungen, insbesondere auf die TeleTrusT-Handreichung „Penetrationstests“. secuvera gehört zu ihren Hauptautoren.

Prüfportfolio

Was wir prüfen: von der Webanwendung bis zum KI-Chatbot

Salopp gesagt: alles außer SAP-Security. Als BSI-zertifizierter IT-Sicherheitsdienstleister für Penetrationstests bieten wir diese Prüfungen an – einzeln oder kombiniert.

Prüfarten

Penetrationstests nach speziellen Vorgaben

  • Penetrationstest für ISO-27001-Audits
  • Penetrationstest für DORA-Audits
  • Medizinprodukte nach IEC/TR 60601
  • Smart Meter Gateway Administration nach BSI TR-03109-6
  • IT-Sicherheitsverordnung Portalverbund (ITSiV-PV) gemäß § 5 OZG
  • IATF 16949, Sanktionierte Interpretationen, Kapitel 6.1.2.3 „Notfallpläne“
  • Zulassungsportale i-Kfz nach den Mindestsicherheitsanforderungen des KBA (MSA-i-Kfz)
  • Videosprechstunden gemäß Anlage 31b BMV-Ä
  • Online-Wahl nach BSI TR-03162, Kapitel 3.3
  • DiGA nach DiGA-Leitfaden – mit BSI-zertifizierter Teststelle, Code Review und Whitebox-Tests
  • DiPA nach DiPA-Leitfaden – mit denselben verschärften Anforderungen

Leistung & Ergebnisse

Ein guter Pentest beginnt mit der Planung

Sie erhalten einen individuell geschriebenen, zweifach geprüften Bericht mit bewerteten Befunden und Empfehlungen zu Ihren Webanwendungen, Schnittstellen, Netzwerken und Ihrer Infrastruktur, auf Deutsch oder Englisch, auf Wunsch mit Nachtest. Geprüft wird im vereinbarten Umfang über das Internet, per VPN oder vor Ort, durch einen vom BSI für IS-Penetrationstests zertifizierten Dienstleister.

Wir simulieren keinen „Hacker“ – den gibt es als definierte Größe nicht. Stattdessen setzen wir Angriffsmethoden gezielt ein, um ein sorgfältig geplantes Projekt effizient durchzuführen. Das beschriebene Vorgehen ist unser Standard; haben Sie eigene Abläufe und Vorgaben, folgen wir diesen.

Planung: das richtige Prüfziel finden

Bevor getestet wird, klären wir gemeinsam, was Ihnen der Test bringen soll: Welche Frage soll er beantworten, welche Systeme gehören dazu, welche Testtiefe ist sinnvoll? So prüfen wir das Richtige und gehen nicht am eigentlichen Ziel vorbei. Diese Planung – das Scoping – ist eine eigene Fachdisziplin; wir geben dazu sogar Workshops.

Am besten gelingt das im kostenfreien Erstgespräch. Auf Wunsch erstellen wir das Angebot auch auf Basis eines Fragebogens; genauer wird es nach einem kurzen Gespräch. Manchmal zeigt sich dabei auch, dass ein Penetrationstest gar nicht das richtige Instrument ist. Dann sagen wir Ihnen, was stattdessen besser passt.

Ihr Angebot

Ein Angebot mit projektindividuell beschriebener Vorgehensweise, abgeleitet aus Ihrem Prüfziel.

Auftakt: Prüfziel, Zugänge und Zeitplan festlegen

Nach der Beauftragung meldet sich Ihre Projektleitung umgehend. In der Auftaktbesprechung legen wir das Prüfziel genau fest, dazu alle Termine, die Zugangswege – über das Internet, per VPN oder vor Ort – und die benötigten Benutzerzugänge. Kritische Faktoren erkennen und entschärfen wir anhand einer über viele Jahre weiterentwickelten Frageliste.

Intern stellt jede Prüferin und jeder Prüfer einen eigenen Testplan vor, den die Projektleitung prüft. Er ist zugleich die Grundlage der späteren fachlichen Qualitätssicherung.

Freigabe und Projektplan

Das Freigabeformular hält Testzeitraum, Zielsysteme und Ansprechpersonen beider Seiten fest, der Projektplan alle Projektschritte.

Durchführung: manuell geprüft, in Ihren Logs nachvollziehbar

Tests über das Internet führen wir aus einem isolierten Netzbereich mit festen IP-Adressen durch – so können Sie jeden Schritt in Ihren Firewall- und Server-Logs nachvollziehen. Für interne Netze können Sie statt eines Vor-Ort-Einsatzes unsere Pentest-Box nutzen: Strom und Netzwerk anschließen, die Verbindung zu uns läuft über einen sicheren VPN-Kanal.

Werkzeuge ergänzen wir durch manuelle Prüfungen, denn viele Schwachstellen findet kein Scanner. Methodik und Werkzeuge legen wir Ihnen offen. Schwerwiegende Schwachstellen melden wir sofort, nicht erst im Bericht. Grundlage sind unsere internen Prüfprozesse, die wir seit vielen Jahren verbessern. Wir stützen uns dabei auf Veröffentlichungen, insbesondere auf die TeleTrusT-Handreichung „Penetrationstests“, zu deren Hauptautoren secuvera gehört, sowie auf:

  • Durchführungskonzept für Penetrationstests des BSI
  • Praxisleitfaden IS-Penetrationstest des BSI
  • OWASP Web Security Testing Guide und OWASP Top 10
  • Praxisleitfaden IS-Webcheck des BSI

Bericht: individuell geschrieben, zweifach geprüft

Den Bericht schreiben unsere Penetrationstester:innen selbst – auf Deutsch oder Englisch, auf unserer oder Ihrer Vorlage, auf Wunsch mit Negativ-Reporting, das den vollständigen Prüfablauf offenlegt. Schwachstellen bewerten wir nach CVSS oder Ihrem Hausstandard und ordnen sie auf Wunsch Vorgaben wie der ISO 27001 zu.

Jeder Bericht durchläuft die Qualitätssicherung nach unserem Qualitätsmanagement-Handbuch (nach ISO/IEC 17025): fachliche Prüfung und stichprobenartige Verifizierung durch eine nicht beteiligte Person aus dem Pentest-Team, danach Lektorat.

Ihr Pentest-Bericht

Spätestens 5 Arbeitstage nach Testende: Management-Summary (auf Wunsch zusätzlich auf Englisch), nachvollziehbare Befunde mit konkreten Maßnahmen und alle Log-Dateien der Werkzeuge als XML/CSV und PDF – auf Wunsch sogar der gesamte Datenverkehr der Prüfung.

Abschluss und Nachtest

Im Abschlussgespräch – telefonisch oder vor Ort – besprechen wir die Ergebnisse und empfohlenen Gegenmaßnahmen mit Ihrem technischen Team, auf Wunsch zusätzlich in einer Management-Präsentation. Nach der Review-Phase erhalten Sie spätestens nach 5 Arbeitstagen den final abgestimmten Bericht.

Anschließend testen wir behobene Schwachstellen auf Wunsch gezielt und mit geringem Aufwand nach. Weil Planung und Durchführung dokumentiert sind, bringt dieselbe Prüfung mit derselben Methodik vergleichbare Ergebnisse.

Unsere Expertise

Wir führen seit 2000 Penetrationstests durch – ausschließlich mit festangestellten Mitarbeitenden, nicht mit Freelancern. Denn ein Zertifikat allein macht noch keinen guten Pentest.

Alle neuen Kolleg:innen durchlaufen zunächst eine interne Ausbildungsphase. Für jede Prüfform stellen wir sicher, dass sie das nötige Know-how theoretisch und praktisch mitbringen: Sie beherrschen die Methoden, kennen die Werkzeuge, wissen, wie ein Bericht entsteht – und vor allem, wie bei secuvera ein Penetrationstest abläuft.

Vor ihrem ersten Projekteinsatz legen sie mehrere interne Prüfungen ab, die ihrerseits qualitätsgesichert werden. So ist sichergestellt, dass die Expertise tatsächlich vorhanden ist.

BSI-zertifizierter IT-Sicherheitsdienstleister

Für IS-Penetrationstests BSI-zertifiziert

Das Bundesamt für Sicherheit in der Informationstechnik führt secuvera als zertifizierten IT-Sicherheitsdienstleister für IS-Penetrationstests. Die Zertifizierung gilt für diesen Leistungsbereich.

Pentest-Zertifizierung im BSI-Verzeichnis

An der Pentest-Handreichung mitgeschrieben

secuvera hat an der TeleTrusT-Handreichung Penetrationstests mitgeschrieben. Sie erläutert unter anderem Annahmen, Testgrenzen und Assumed-Breach-Szenarien.

TeleTrusT-Handreichung Penetrationstests ansehen

BSI-zertifizierte IS-Penetrationstester

Mehrere unserer Kolleg:innen sind persönlich vom BSI als IS-Penetrationstester zertifiziert. Diese Personenqualifikation ergänzt die Zertifizierung von secuvera als IT-Sicherheitsdienstleister.

BSI-Qualifikation für IS-Penetrationstester ansehen
Mitgliedszeichen OWASP Corporate Member

OWASP Corporate Member und Silber-Sponsor

secuvera unterstützt OWASP als Corporate Member und Silber-Sponsor. Die Mitgliedschaft unterstützt die Arbeit an offener Anwendungssicherheit. Sie ergänzt unsere praktische Arbeit mit OWASP-Methoden; sie ist keine Zertifizierung.

secuvera als Corporate Supporter bei OWASP ansehen

Ihr Einstieg

Den Penetrationstest mit Entwicklung und Betrieb vorbereiten

Unterlagen und Zugänge bereitstellen

Bringen Sie zum Erstgespräch eine Übersicht der Prüfgegenstände und Ihre Anforderungen mit. Nennen Sie auch den Termin, zu dem Sie Ergebnisse benötigen. Vor Testbeginn stimmen wir die benötigten Systeminformationen und Benutzerkonten mit den jeweiligen Berechtigungen ab.

Testumgebung und Freigabe abstimmen

Gemeinsam mit Ihren Verantwortlichen legen wir die Testumgebung und erlaubten Prüfhandlungen fest. Im Freigabeformular halten wir Zielsysteme, Testzeitraum und die Ansprechpersonen beider Seiten fest. Sie richten die vereinbarten Zugänge ein. Der Projektplan beschreibt die einzelnen Schritte und Termine.

Pentest-Umfang klären
Die Spitzen eines Messzirkels setzen auf farbigen Haftnotizen über einer Karte an
Prüfumfang präzise abgesteckt, damit der Test genau dort ansetzt, wo es zählt.

Was der Penetrationstest aussagt

Ein Pentest ist eine Untersuchung im vereinbarten Umfang und Zeitraum. Auch ein Test ohne Befund ist keine Garantie für vollständige Sicherheit.

Fragen zur Vorbereitung und Durchführung Ihres Penetrationstests

Kann der Penetrationstest im Produktivsystem stattfinden?

Die geeignete Testumgebung legen wir mit Ihren Betriebsverantwortlichen fest. Bei produktiven Systemen berücksichtigen wir besonders Verfügbarkeit, erlaubte Prüfhandlungen und Testfenster. Diese Absprachen sollen die Risiken der Prüfung begrenzen. Störungsfreiheit können wir nicht pauschal zusagen.

Müssen Ihre Expert:innen für den Pentest vor Ort sein?

Nicht für jede Prüfung. Je nach Prüfgegenstand erfolgt der Zugang über das Internet, per VPN oder vor Ort. Für interne Netze können wir alternativ unsere Pentest-Box einsetzen. Sie benötigt Strom und einen passenden Netzwerkzugang; die Verbindung zu uns erfolgt verschlüsselt. Den geeigneten Zugangsweg vereinbaren wir vorab.

Erfahren wir von kritischen Schwachstellen schon während der Prüfung?

Ja. Schwerwiegende Sicherheitsprobleme melden wir unmittelbar an Ihre benannte Ansprechperson. Das weitere Vorgehen besprechen wir anschließend mit Ihren Verantwortlichen. Sie müssen dafür nicht auf den Abschlussbericht warten.

Können wir Sprache und Vorlage des Pentest-Berichts vorgeben?

Wir erstellen Berichte auf Deutsch oder Englisch. Sie können eine eigene Berichtsvorlage bereitstellen oder unsere Vorlage nutzen. Auf Wunsch ergänzen wir eine englische Management-Zusammenfassung zum deutschsprachigen Bericht. Diese Anforderungen stimmen wir zu Projektbeginn ab.

Nutzen Sie gefundene Schwachstellen aus (Exploitation)?

Nur, wo es für die Erkennung nötig ist, etwa bei einer SQL-Injection. Ansonsten ist das Ausnutzen vor allem ein Risiko für Ihr System und bringt wenig zusätzliche Erkenntnis – deshalb verzichten wir im Regelfall darauf.

Beiträge zu diesem Thema

Alle 80 Beiträge zum Thema

Wie dürfen wir Sie beim Penetrationstest unterstützen?