Penetrationstests und Sicherheitstests
Ich greife Ihre eigene Software mit Ihrer schriftlichen Erlaubnis an und suche, was ein Angreifer finden würde: anmelden ohne das richtige Passwort, an die Daten eines anderen Kunden kommen, einen Betrag in einer Bestellung ändern. Was gelingt, bekommen Sie schriftlich mit Beweis und mit der Prüfung, mit der Sie später nachweisen, dass es wirklich geschlossen ist.
Ein Pentest ist kein Scan mit schönerem Namen. Der Scan findet, was zu finden ist; danach kommt die Arbeit, die eine Maschine nicht leistet: Feststellungen verifizieren, damit Sie keinen Fehlalarm bekommen, einzelne Schwachstellen zu einer Angriffskette verknüpfen und beurteilen, was das für Ihren Betrieb bedeutet. Ich teste in drei Varianten, die sich darin unterscheiden, was Sie vorab herausgeben: nur Ihre Webadresse, zusätzlich ein Testkonto, oder zusätzlich den Quellcode. Je mehr ich sehe, desto mehr lässt sich testen — und genau deshalb legt sich ein echter Angreifer ebenfalls ein Konto an.
Was Sie bekommen
Preis nach Aufwand. Der Unterschied liegt im Umfang der Anwendung und darin, was Sie beisteuern: nur eine Webadresse, zusätzlich ein Testkonto, oder zusätzlich den Quellcode. Im Erstgespräch legen wir den Umfang fest, danach bekommen Sie einen Festpreis, und die Erlaubnis wird schriftlich festgehalten, bevor irgendetwas läuft.
Fragen und Antworten zu dieser Leistung
Was ist ein Penetrationstest?
Ein Penetrationstest ist ein Angriff auf Ihre eigene Software, durchgeführt mit Ihrer schriftlichen Erlaubnis, um zu finden, was ein Angreifer finden würde. Anders als bei einem automatisierten Scan werden die Feststellungen verifiziert, einzelne Schwachstellen zu einem Angriffsweg verknüpft und die Folgen für Ihren Betrieb bewertet.
Für wen ist ein Penetrationstest?
Für Organisationen mit Website, Webshop, Kundenportal, Schnittstellen oder eigener Software, in der Kundendaten liegen. Auch für alle, die nachweisen müssen, dass die Sicherheit in Ordnung ist, etwa für NIS2 oder ISO 27001: Die Feststellungen lassen sich diesen Normen zuordnen.
Was ist der Unterschied zwischen Black-Box, Grey-Box und White-Box?
Es geht darum, was die testende Person vorab bekommt. Bei Black-Box nur Ihre Webadresse, genau das, was Außenstehende haben. Bei Grey-Box zusätzlich ein Testkonto, sodass alles hinter dem Login getestet wird; das bringt den meisten Wert pro Stunde. Bei White-Box zusätzlich den Quellcode, sodass zurückgebliebene Schlüssel und veraltete Komponenten mit bekannten Lücken sichtbar werden.
Was wird bei einem Penetrationstest getestet?
Die Anwendung und ihre Schnittstellen anhand der OWASP-Kategorien, der Login und die Rechte pro Rolle, ob jemand an die Daten eines anderen Kunden kommt, Server und offene Ports, die Einstellungen der verschlüsselten Verbindung, Komponenten von Dritten mit bekannten Lücken und KI-Funktionen: Kann ein Nutzer einen Assistenten dazu bringen, seine Anweisungen zu ignorieren oder Daten preiszugeben? Mobile Apps sind ein eigenes Projekt.
Wie läuft ein Penetrationstest ab?
Im Erstgespräch legen wir den Umfang fest. Vor dem ersten Scan halten wir die Erlaubnis schriftlich fest, mit Domains, Zeitfenster und Ansprechperson. Danach folgen der Test und ein Bericht mit Beweis, Nachstellungsschritten und Nachtestkriterium für jede Feststellung. Nach Ihrer Behebung folgt ein Nachtest. Auf Wunsch gibt es einen festen Rhythmus: monatlich ein leichter Scan und quartalsweise ein tiefer.
Was verspricht ein Penetrationstest nicht?
Dass alles gefunden wird. Deshalb steht im Bericht auch, was nicht getestet wurde und wo der Test aufgehört hat. Automatisiertes Testen ersetzt keine Fachkraft, die Tage an einer Anwendung sitzt. Ein Red Team mit wochenlangem stillem Eindringen und der Täuschung von Mitarbeitenden gehört nicht dazu. Eine Zuordnung zu ISO 27001 ist kein Audit und kein Zertifikat.
Mitdenken, übernehmen und im Rahmen des Rechts bleiben
Drei Dinge, die in keine Leistungsliste passen, aber bestimmen, wie sich die Arbeit mit mir anfühlt.
Ich denke mit
Sie buchen keine Arbeitskraft, die abarbeitet, was im Auftrag steht. Wenn ich glaube, dass Ihre Frage nicht Ihr eigentliches Problem ist, sage ich das. Oft gibt es einen einfacheren oder günstigeren Weg, und manchmal lautet die Antwort, dass Sie das noch nicht bauen sollten. Dieses Sparring gehört zur Arbeit.
Sie müssen es nicht selbst herausfinden
Ich übernehme den gesamten Ablauf: Technikwahl, Aufbau, Anbindung an Ihre bestehenden Systeme, Tests mit echten Fällen, Erklärung für Ihr Team und die Betreuung danach. Ein Ansprechpartner und eine Person, die verantwortlich ist, wenn etwas nicht läuft. Keine Anbieter, die aufeinander zeigen.
Konform, und nachweisbar
Alles, was ich baue, muss die aktuelle Gesetzgebung überstehen: DSGVO, KI-Verordnung und Data Act. Das heißt: vorher festlegen, welche Daten das System sehen darf, wo sie verarbeitet werden, Aufbewahrungsfristen, ein Auftragsverarbeitungsvertrag und ein Protokoll darüber, was das System getan hat. Damit Sie es erklären können, wenn jemand fragt.
Weitere Leistungen
KI Voice Agents und Telefonie
Ein Agent, der das Telefon außerhalb der Bürozeiten annimmt, in Spitzenzeiten und wenn alle im Gespräch sind. Er erkennt, warum jemand anruft, trägt Termine in Ihren Kalender ein, stellt bei Unklarheit durch und schickt Ihnen den Rest per E-Mail.
Leistung ansehen →Prozessautomatisierung
Die Arbeit, über die sich niemand freut: Rechnungen abtippen, Daten von System A nach System B übertragen, jeden Montag denselben Bericht erstellen. Ich erfasse die Schritte und baue die Kette, die es ohne Sie erledigt.
Leistung ansehen →Individuelle Software, SaaS & KI-Assistenten
Wenn Standardsoftware nicht passt: ein Portal, ein internes Werkzeug oder ein Assistent, der aus Ihren eigenen Dokumenten und Daten antwortet. Gebaut um Ihre Arbeitsweise, nicht um die eines Anbieters.
Leistung ansehen →KI-Audit & KI-Schulungen
Der günstigste Einstieg. Ich komme zu Ihnen, danach erhalten Sie einen Bericht mit den Prozessen, die am meisten bringen, was jeder kostet, was er einspart und was schiefgeht, wenn man es falsch angeht. Außerdem gebe ich KI-Schulungen für Teams: was die Technik kann und was nicht, wie man sicher damit arbeitet und wo im eigenen Arbeitsalltag der Gewinn liegt.
Leistung ansehen →DSGVO & Datenschutz in Ordnung
Erfassen, was mit personenbezogenen Daten geschieht, und die Unterlagen liefern, die Sie vorzeigen können müssen: Verarbeitungsverzeichnis, DSFA wo sie Pflicht ist, Auftragsverarbeitungsverträge und ein Vorgehen für Datenpannen und Betroffenenanfragen.
Leistung ansehen →KI-Verordnung: vom Scan zum Dossier
Für alle, die KI einsetzen oder KI im eigenen Produkt haben. Wir bestimmen pro System die Risikokategorie, Ihre Rolle und was daraus an Pflichten folgt. Danach bauen wir das passende Dossier.
Leistung ansehen →Europäisches Softwarerecht
DSGVO und KI-Verordnung sind nicht die einzigen Gesetze, die Ihre Software betreffen. Je nachdem, was Sie bauen und für wen, gelten auch NIS2, der Cyber Resilience Act, die Barrierefreiheitsrichtlinien, die Datenverordnung oder DORA. Ich kläre, welche auf Sie zutreffen und was dann zu tun ist.
Leistung ansehen →Bereit zu sehen, was in Ihrem Betrieb liegen bleibt?
Buchen Sie ein kostenloses Gespräch von dreißig Minuten. Sie bekommen eine ehrliche Antwort, auch wenn sie „noch nicht anfangen“ lautet.
Kostenloses Erstgespräch buchen → Kostenlos · 30 Minuten · keine Verpflichtungen