Penetrationstests
Von Web-, Mobil-, API-, Netzwerk-, Funk-, IoT-, ICS/SCADA-, Cloud- und Kubernetes-Umgebungen über ATM/Kiosk-, Zahlungsinfrastruktur- und eingebettete/autonome Systeme bis hin zu DDoS-Simulationen und Social-Engineering-Tests: manuell tiefgehende und beweisbasierte Penetrationstests, durchgeführt nach den Methodiken OWASP, PTES und NIST.
Zuletzt überprüft: 2026-09-11
Überblick
Unser Penetrationstest-Service prüft Ihre Systeme aus der Perspektive eines echten Angreifers und unter kontrollierten Bedingungen und deckt so ausnutzbare Schwachstellen auf, bevor ein Angreifer sie findet. Automatisiertes Scannen ist dabei nur der Ausgangspunkt; der eigentliche Mehrwert entsteht in den tiefgehenden, manuell durchgeführten Exploitations- und Verkettungsszenarien unseres Expertenteams.
Wir führen Tests in einem breiten Umfang durch: von Web- und Mobilanwendungen über APIs, interne und externe Netzwerke, Funkinfrastrukturen, IoT- und ICS/SCADA-Systeme bis hin zu Cloud- und Kubernetes-Umgebungen sowie ATM/Kiosk-Terminals, Zahlungsinfrastrukturen und eingebetteten/autonomen Systemen. Mit DDoS-Tests/-Simulationen bewerten wir die Widerstandsfähigkeit und mit Social-Engineering-Szenarien (Phishing/Faktor Mensch) auch die menschliche Ebene.
Jeden Test stützen wir auf branchenübliche Methodiken wie OWASP, PTES und NIST, dokumentieren jeden Befund mit einem Nachweis (Proof) und verifizieren ihn nach der Behebung durch einen erneuten Test (Retest).
Wir richten jeden Auftrag am Zugriffslevel aus, das Ihre Ziele erfordern: Black-Box-Bewertungen beginnen ohne vorherigen Zugriff, um einen externen Angreifer nachzubilden, Gray-Box-Einsaetze starten mit einem Standardbenutzerkonto oder einer API-Anmeldeinformation, um zu pruefen, was ein authentifizierter Nutzer erreichen koennte, und White-Box-Pruefungen ergaenzen Quellcode und Architekturkontext fuer maximale Abdeckung. In der PTES-Scoping-Phase legen wir das Zugriffslevel, die Einsatzregeln und die Testfenster gemeinsam mit Ihnen fest, bevor der Test beginnt.
Umfang
Wir kombinieren die Testarten so, dass Ihre gesamte Angriffsfläche abgedeckt wird:
- Penetrationstests für Webanwendungen und APIs (OWASP Top 10, Schwachstellen in der Geschäftslogik).
- Tests für Mobilanwendungen (iOS und Android, client- und serverseitig).
- Interne und externe Netzwerk-Penetrationstests.
- Tests der Funkinfrastruktur (Wi-Fi).
- Sicherheitstests für IoT- und eingebettete Geräte.
- Tests für ICS/SCADA und Operational Technology (OT).
- Konfigurations- und Angriffstests für Cloud (AWS/Azure/GCP) und Kubernetes.
- Penetrationstests für ATM und Kiosk: physische und logische Angriffsfläche, Bargeldausgabe-Szenarien (Jackpotting).
- Penetrationstests der Zahlungsinfrastruktur: Kartendatenfluss, POS- und Payment-Gateway-Sicherheit.
- Penetrationstests für eingebettete und autonome Systeme: Hardware-, Firmware- und Kommunikationsebene.
- DDoS-Test/-Simulation: Belastbarkeitstests auf Volumen-, Protokoll- und Anwendungsebene.
- Social-Engineering-Tests: Phishing, Vishing und szenariobasierte Bewertungen des Faktors Mensch.
- Tests zu Authentifizierung, Sitzungsverwaltung und Zugriffskontrolle (Kategorien Broken Authentication und Broken Access Control aus den OWASP Top 10) innerhalb des Web- und API-Umfangs.
- API-spezifische Tests: Enumeration von REST- und GraphQL-Endpunkten, Pruefungen auf Autorisierungsumgehung (IDOR/BOLA) und Rate-Limiting-Pruefungen, als Teil desselben Web- und API-Einsatzes.
- Tests auf Fehlkonfiguration von Cloud-Identitaets- und Zugriffsmanagement (IAM) sowie Kartierung von Pfaden zur Rechteausweitung ueber AWS, Azure und GCP hinweg, als Teil des Cloud- und Kubernetes-Umfangs.
Methodik
Wir stützen unsere Tests auf wiederholbare, messbare und branchenweit anerkannte Standards:
- OWASP (WSTG/MASTG) — Testleitfäden für Web- und Mobilanwendungen.
- PTES — Standard für die Durchführung von Penetrationstests: durchgängiger Prozess von der Erkundung bis zur Berichterstattung.
- NIST SP 800-115 — Rahmenwerk für technische Sicherheitstests und -bewertungen.
- Umfangsbestimmung (Scoping): Klärung von Zielen, Regeln (Rules of Engagement) und Testfenstern.
- Manuell tiefgehende Exploitation: Verkettungsszenarien und Angriffe auf die Geschäftslogik.
- Peer-Review: Jeder Befund wird vor Uebergabe des Berichts gegen die Checklisten von OWASP WSTG/MASTG und NIST SP 800-115 gegengeprueft, sodass nichts uebersehen wird, was eine genannte Methodik verlangt.
- Rekonstruktion der Angriffskette: Einzelne Befunde werden zu demselben mehrstufigen Pfad verknuepft, den ein echter Angreifer verfolgen wuerde, im Einklang mit den Exploitations- und Reporting-Phasen von PTES.
- Retest-Zyklus: Jeder behobene Befund wird vor Abschluss des Auftrags mit derselben Methodik verifiziert, die im urspruenglichen Einsatz verwendet wurde.
Ergebnisse
Am Ende des Tests hinterlassen wir Ihrem Unternehmen einen konkreten, priorisierten und überprüfbaren Maßnahmenplan:
- Management-Zusammenfassung: Risikoübersicht und geschäftliche Auswirkung.
- Technische Befunde: CVSS-basierte Priorisierung und Nachweis für jede Schwachstelle.
- Schrittweise Reproduktion und Ausnutzungsnachweis (Proof-of-Concept).
- Konkrete Empfehlungen zur Behebung (Remediation).
- Verifizierung nach der Behebung durch einen kostenlosen erneuten Test (Retest).
- Befunde werden, wo sinnvoll, in das SecFlowX-Modul fuer Schwachstellenmanagement uebernommen, fuer CVSS-basierte Priorisierung, Deduplizierung und Nachverfolgung des Behebungs-Lebenszyklus, statt nur in einem statischen PDF-Dokument zu verbleiben.
- Ein vollstaendiges Nachweispaket, einschliesslich Screenshots, Request/Response-Mitschnitten und Exploitation-Protokollen, wird fuer die interne Pruefung und den Abgleich mit dem kostenlosen Retest aufbewahrt.
Produkte
Systeme in dieser Kategorie
Die Produktlinie für diese Kategorie wird erweitert. Für ausführliche Informationen und projektbasierte Lösungen nehmen Sie Kontakt mit uns auf. Wo sinnvoll, uebernehmen wir Befunde aus Penetrationstests in das SecFlowX-Modul fuer Schwachstellenmanagement, fuer CVSS-basierte Priorisierung, Deduplizierung und Nachverfolgung des Behebungs-Lebenszyklus, damit die Ergebnisse des Einsatzes auch lange nach Uebergabe des Berichts umsetzbar bleiben.
Häufige Fragen
Penetrationstests — häufige Fragen
Welche Arten von Penetrationstests führen Sie durch?
Werden die Tests mit automatisierten Werkzeugen durchgeführt?
Was liefern Sie am Ende des Tests?
Wie erhalte ich ein Angebot?
Testen Sie mit Black-Box-, Gray-Box- oder White-Box-Zugriff?
Helfen Sie dabei, den Behebungsfortschritt nach Uebergabe des Berichts zu verfolgen?
Suchen Sie eine auf Ihren Bedarf zugeschnittene Lösung?
Fordern Sie ein Angebot für auf Ihre Organisation zugeschnittene Konfigurationen im Bereich Penetrationstests an.

