Leistungen
Partner
Anwendungsfälle
Kunden
Unternehmen
Kontakt
FRENDE

Penetrationstest

Prüfen Sie konkret, wie widerstandsfähig Ihre Systeme sind: Wir bilden das Vorgehen eines Angreifers nach — kontrolliert, dokumentiert und ohne Auswirkung auf den Betrieb. Das ist der offensive Teil Ihrer Cybersicherheit.

Offensive Security

Denken wie ein Angreifer, ohne das Risiko.

Wir bilden den vollständigen Weg eines Angriffs nach — von der exponierten Angriffsfläche bis zu Ihren Daten — und zeigen, was ein echter Gegner tatsächlich erreichen könnte — die Probe aufs Exempel für Ihre Cybersicherheit.

ExternInternApplikativRed Team
Typischer Angriffspfad eines Penetrationstests ANGRIFFSPFAD InternetAngriffsflächePerimeterFirewall · VPNApplikationWeb · MobileActive DirectoryLateral Movement DatenZiel
Leistungen

Leistungen im Detail

Externer Penetrationstest

Prüfung des gegen das Internet exponierten Perimeters: Dienste, Applikationen, Informationslecks und Zugangswege von aussen.

Interner Penetrationstest

Simulation eines Angreifers im Netzwerk: Lateral Movement, Rechteausweitung und Kompromittierung des Active Directory.

Applikativer Penetrationstest

Web, Mobile und Thick Clients nach OWASP (ASVS/MASVS): Geschäftslogik, Authentisierung, Injections und Zugriffskontrolle.

Red Team & Purple Team

Zielorientierte Angriffsszenarien, mit oder ohne Mitwirkung der Verteidigung, ausgerichtet an MITRE ATT&CK — um Ihre Cybersicherheit durchgängig zu prüfen.

Industrieanlagen & OT

ICS/SCADA-Umgebungen, geprüft mit einem Vorgehen, das Verfügbarkeit und Anlagensicherheit berücksichtigt.

Embedded Systems & IoT

Hardware- und Softwareanalyse: Debug-Schnittstellen, Firmware, Funkkommunikation und proprietäre Protokolle.

Systeme mit künstlicher Intelligenz

Anwendungen auf Basis von LLM und Agenten: Prompt Injection, Exfiltration, Umgehung der Schutzmechanismen (OWASP LLM Top 10).

Code-Review

Statische und manuelle Analyse des Quellcodes, um Schwachstellen an der Wurzel zu beheben — vor dem Produktivgang.

Was Sie erhalten

Ergebnisse & Vorgehen

  • Nach tatsächlichem Risiko priorisierter Bericht
  • Reproduzierbare Exploit-Nachweise
  • Umsetzbarer Massnahmenplan
  • Technische und Management-Präsentation
  • Nachtest zur Bestätigung der Behebung
Offerte anfragen
Methodik

Der Ablauf eines Tests

  1. 1
    Scoping
    Umfang, Ziele und Rules of Engagement legen wir gemeinsam mit Ihnen fest.
  2. 2
    Aufklärung
    Kartierung der exponierten Angriffsfläche und Erhebung der Dienste.
  3. 3
    Ausnutzung
    Bestätigung der Schwachstellen und Erlangen eines Erstzugriffs.
  4. 4
    Lateral Movement
    Rechteausweitung und Vordringen zu den kritischen Assets.
  5. 5
    Abschluss
    Priorisierter Bericht, Massnahmenplan und Nachtest.
Häufige Fragen

Häufige Fragen

Das Risiko ist nie null, und etwas anderes zu behaupten wäre unredlich. Es lässt sich eingrenzen: Die Rules of Engagement legen Umfang, Zeitfenster und ausgeschlossene Handlungen fest — Denial of Service, Veränderung von Daten — sowie eine erreichbare Ansprechperson auf beiden Seiten für die Dauer des Tests. In besonders heiklen Umgebungen, industriell oder embedded, arbeiten wir bevorzugt auf einem Testaufbau oder in einem Wartungsfenster. In der Praxis besteht der grösste Teil der Arbeit aus Beobachtung und kontrollierter Ausnutzung.

Zwei Lesarten derselben Arbeit. Eine Präsentation für die Geschäftsleitung: was ein Angreifer erreichen konnte, welches Geschäftsrisiko daran hängt und welche Entscheide anstehen. Ein technischer Teil: jede Schwachstelle mit reproduzierbarem Exploit-Nachweis, Kontext und Behebung. Die Feststellungen sind nach dem tatsächlichen Risiko in Ihrer Umgebung priorisiert, nicht nach einem rohen Punktwert. Ein Nachtest bestätigt anschliessend, dass die Korrekturen halten.

Ein Penetrationstest sucht Abdeckung: in einem festgelegten Umfang möglichst viele ausnutzbare Schwachstellen finden. Ein Red Team verfolgt ein Ziel — diese Daten, dieses System erreichen — auf dem unauffälligsten Weg, ohne dass die Verteidigung vorgewarnt ist. Das eine misst Ihre Exposition, das andere Ihre Fähigkeit zu erkennen und zu reagieren. Ein Red Team lohnt sich erst, wenn diese Fähigkeit besteht: davor teuer zu erfahren, dass sie fehlt, bringt wenig.

Sprechen wir über Ihren Geltungsbereich.

Ein technisches Gespräch, unverbindlich, um Ihren Bedarf zu klären und Ihnen das passende Vorgehen vorzuschlagen.