Katalog · 02

Penetrationstests

Von Web-, Mobil-, API-, Netzwerk-, Funk-, IoT-, ICS/SCADA-, Cloud- und Kubernetes-Umgebungen über ATM/Kiosk-, Zahlungsinfrastruktur- und eingebettete/autonome Systeme bis hin zu DDoS-Simulationen und Social-Engineering-Tests: manuell tiefgehende und beweisbasierte Penetrationstests, durchgeführt nach den Methodiken OWASP, PTES und NIST.

Zuletzt überprüft: 2026-09-11

Überblick

Unser Penetrationstest-Service prüft Ihre Systeme aus der Perspektive eines echten Angreifers und unter kontrollierten Bedingungen und deckt so ausnutzbare Schwachstellen auf, bevor ein Angreifer sie findet. Automatisiertes Scannen ist dabei nur der Ausgangspunkt; der eigentliche Mehrwert entsteht in den tiefgehenden, manuell durchgeführten Exploitations- und Verkettungsszenarien unseres Expertenteams.

Wir führen Tests in einem breiten Umfang durch: von Web- und Mobilanwendungen über APIs, interne und externe Netzwerke, Funkinfrastrukturen, IoT- und ICS/SCADA-Systeme bis hin zu Cloud- und Kubernetes-Umgebungen sowie ATM/Kiosk-Terminals, Zahlungsinfrastrukturen und eingebetteten/autonomen Systemen. Mit DDoS-Tests/-Simulationen bewerten wir die Widerstandsfähigkeit und mit Social-Engineering-Szenarien (Phishing/Faktor Mensch) auch die menschliche Ebene.

Jeden Test stützen wir auf branchenübliche Methodiken wie OWASP, PTES und NIST, dokumentieren jeden Befund mit einem Nachweis (Proof) und verifizieren ihn nach der Behebung durch einen erneuten Test (Retest).

Wir richten jeden Auftrag am Zugriffslevel aus, das Ihre Ziele erfordern: Black-Box-Bewertungen beginnen ohne vorherigen Zugriff, um einen externen Angreifer nachzubilden, Gray-Box-Einsaetze starten mit einem Standardbenutzerkonto oder einer API-Anmeldeinformation, um zu pruefen, was ein authentifizierter Nutzer erreichen koennte, und White-Box-Pruefungen ergaenzen Quellcode und Architekturkontext fuer maximale Abdeckung. In der PTES-Scoping-Phase legen wir das Zugriffslevel, die Einsatzregeln und die Testfenster gemeinsam mit Ihnen fest, bevor der Test beginnt.

Umfang

Wir kombinieren die Testarten so, dass Ihre gesamte Angriffsfläche abgedeckt wird:

  • Penetrationstests für Webanwendungen und APIs (OWASP Top 10, Schwachstellen in der Geschäftslogik).
  • Tests für Mobilanwendungen (iOS und Android, client- und serverseitig).
  • Interne und externe Netzwerk-Penetrationstests.
  • Tests der Funkinfrastruktur (Wi-Fi).
  • Sicherheitstests für IoT- und eingebettete Geräte.
  • Tests für ICS/SCADA und Operational Technology (OT).
  • Konfigurations- und Angriffstests für Cloud (AWS/Azure/GCP) und Kubernetes.
  • Penetrationstests für ATM und Kiosk: physische und logische Angriffsfläche, Bargeldausgabe-Szenarien (Jackpotting).
  • Penetrationstests der Zahlungsinfrastruktur: Kartendatenfluss, POS- und Payment-Gateway-Sicherheit.
  • Penetrationstests für eingebettete und autonome Systeme: Hardware-, Firmware- und Kommunikationsebene.
  • DDoS-Test/-Simulation: Belastbarkeitstests auf Volumen-, Protokoll- und Anwendungsebene.
  • Social-Engineering-Tests: Phishing, Vishing und szenariobasierte Bewertungen des Faktors Mensch.
  • Tests zu Authentifizierung, Sitzungsverwaltung und Zugriffskontrolle (Kategorien Broken Authentication und Broken Access Control aus den OWASP Top 10) innerhalb des Web- und API-Umfangs.
  • API-spezifische Tests: Enumeration von REST- und GraphQL-Endpunkten, Pruefungen auf Autorisierungsumgehung (IDOR/BOLA) und Rate-Limiting-Pruefungen, als Teil desselben Web- und API-Einsatzes.
  • Tests auf Fehlkonfiguration von Cloud-Identitaets- und Zugriffsmanagement (IAM) sowie Kartierung von Pfaden zur Rechteausweitung ueber AWS, Azure und GCP hinweg, als Teil des Cloud- und Kubernetes-Umfangs.

Methodik

Wir stützen unsere Tests auf wiederholbare, messbare und branchenweit anerkannte Standards:

  • OWASP (WSTG/MASTG) — Testleitfäden für Web- und Mobilanwendungen.
  • PTES — Standard für die Durchführung von Penetrationstests: durchgängiger Prozess von der Erkundung bis zur Berichterstattung.
  • NIST SP 800-115 — Rahmenwerk für technische Sicherheitstests und -bewertungen.
  • Umfangsbestimmung (Scoping): Klärung von Zielen, Regeln (Rules of Engagement) und Testfenstern.
  • Manuell tiefgehende Exploitation: Verkettungsszenarien und Angriffe auf die Geschäftslogik.
  • Peer-Review: Jeder Befund wird vor Uebergabe des Berichts gegen die Checklisten von OWASP WSTG/MASTG und NIST SP 800-115 gegengeprueft, sodass nichts uebersehen wird, was eine genannte Methodik verlangt.
  • Rekonstruktion der Angriffskette: Einzelne Befunde werden zu demselben mehrstufigen Pfad verknuepft, den ein echter Angreifer verfolgen wuerde, im Einklang mit den Exploitations- und Reporting-Phasen von PTES.
  • Retest-Zyklus: Jeder behobene Befund wird vor Abschluss des Auftrags mit derselben Methodik verifiziert, die im urspruenglichen Einsatz verwendet wurde.

Ergebnisse

Am Ende des Tests hinterlassen wir Ihrem Unternehmen einen konkreten, priorisierten und überprüfbaren Maßnahmenplan:

  • Management-Zusammenfassung: Risikoübersicht und geschäftliche Auswirkung.
  • Technische Befunde: CVSS-basierte Priorisierung und Nachweis für jede Schwachstelle.
  • Schrittweise Reproduktion und Ausnutzungsnachweis (Proof-of-Concept).
  • Konkrete Empfehlungen zur Behebung (Remediation).
  • Verifizierung nach der Behebung durch einen kostenlosen erneuten Test (Retest).
  • Befunde werden, wo sinnvoll, in das SecFlowX-Modul fuer Schwachstellenmanagement uebernommen, fuer CVSS-basierte Priorisierung, Deduplizierung und Nachverfolgung des Behebungs-Lebenszyklus, statt nur in einem statischen PDF-Dokument zu verbleiben.
  • Ein vollstaendiges Nachweispaket, einschliesslich Screenshots, Request/Response-Mitschnitten und Exploitation-Protokollen, wird fuer die interne Pruefung und den Abgleich mit dem kostenlosen Retest aufbewahrt.

Produkte

Systeme in dieser Kategorie

Die Produktlinie für diese Kategorie wird erweitert. Für ausführliche Informationen und projektbasierte Lösungen nehmen Sie Kontakt mit uns auf. Wo sinnvoll, uebernehmen wir Befunde aus Penetrationstests in das SecFlowX-Modul fuer Schwachstellenmanagement, fuer CVSS-basierte Priorisierung, Deduplizierung und Nachverfolgung des Behebungs-Lebenszyklus, damit die Ergebnisse des Einsatzes auch lange nach Uebergabe des Berichts umsetzbar bleiben.

Häufige Fragen

Penetrationstests — häufige Fragen

Welche Arten von Penetrationstests führen Sie durch?
Wir führen umfassende Penetrationstests für Webanwendungen, Mobilanwendungen (iOS/Android), APIs, interne/externe Netzwerke, Funk, IoT, ICS/SCADA sowie Cloud- und Kubernetes-Umgebungen durch, ebenso für ATM/Kiosk, Zahlungsinfrastruktur und eingebettete/autonome Systeme. Zudem bewerten wir mit DDoS-Tests/-Simulationen die Widerstandsfähigkeit sowie mit Phishing und szenariobasierten Social-Engineering-Tests die menschliche Ebene.
Werden die Tests mit automatisierten Werkzeugen durchgeführt?
Nein. Automatisiertes Scannen ist nur der Ausgangspunkt; die eigentliche Tiefe entsteht in der manuell durchgeführten Exploitation, den Angriffen auf die Geschäftslogik und den Verkettungsszenarien unseres Expertenteams. Alle Tests stützen wir auf die Methodiken OWASP, PTES und NIST.
Was liefern Sie am Ende des Tests?
Wir liefern einen Bericht mit Management-Zusammenfassung, technischen Befunden, CVSS-basierter Priorisierung, einem Nachweis (Proof-of-Concept) für jeden Befund sowie konkreten Behebungsempfehlungen. Nach den Behebungsarbeiten verifizieren wir die Korrekturen durch einen kostenlosen erneuten Test (Retest).
Wie erhalte ich ein Angebot?
Über die Kontaktseite können Sie uns mit „Angebot anfordern“ den Umfang Ihres Tests mitteilen. Nachdem wir Ihre Ziele, Ihr Systeminventar und Ihre Testfenster geklärt haben, erstellen wir ein individuelles Angebot zu Umfang und Dauer.
Testen Sie mit Black-Box-, Gray-Box- oder White-Box-Zugriff?
Ja. Je nach Ihren Zielen fuehren wir Black-Box-Bewertungen ohne vorherigen Zugriff, Gray-Box-Einsaetze ab einem Standardbenutzerkonto oder einer API-Anmeldeinformation, oder White-Box-Pruefungen mit Quellcode und Architekturkontext durch. Zugriffslevel, Einsatzregeln und Testfenster werden vor Testbeginn in der PTES-Scoping-Phase festgelegt.
Helfen Sie dabei, den Behebungsfortschritt nach Uebergabe des Berichts zu verfolgen?
Wo sinnvoll, uebernehmen wir Befunde in das SecFlowX-Modul fuer Schwachstellenmanagement, damit CVSS-basierte Priorisierung und Behebungsstatus zwischen dem ersten Bericht und dem kostenlosen Retest aktuell bleiben, statt dass die Ergebnisse nur in einem statischen PDF-Dokument verbleiben.

Suchen Sie eine auf Ihren Bedarf zugeschnittene Lösung?

Fordern Sie ein Angebot für auf Ihre Organisation zugeschnittene Konfigurationen im Bereich Penetrationstests an.