Schluss mit Vermuten.
Finden Sie heraus, was ein
Angreifer täte.
Für Organisationen, die bereits eine Sicherheitsfunktion haben und mehr brauchen als einen Fragebogen: Angreifersimulation, tiefgehende Penetrationstests und vollständige Red-Team-Einsätze. Auf Ihre Umgebung zugeschnitten, pro Auftrag kalkuliert, nie als Paket verkauft.
Was wir unter
Beschuss nehmen
Jeder Punkt kann ein eigenständiger Auftrag oder ein Strang einer größeren Operation sein. Wo sich Bereiche in Ihrer Umgebung überschneiden, sagen wir das beim Scoping, statt Ihnen zwei davon zu verkaufen.
Webanwendungen und APIs
Manuelles, logikorientiertes Testen jenseits des Scanners: Authentifizierung und Sitzungsverwaltung, Zugriffskontrolle zwischen Rollen und Mandanten, Injection-Ketten und jene Geschäftslogik, an deren Missbrauch niemand gedacht hat.
Internes Netz und Active Directory
Vom normalen Benutzerkonto bis zur Domänenübernahme: offengelegte Anmeldedaten, Missbrauch von Delegierung und Zertifikaten, Wege der lateralen Bewegung und die Vertrauensstellungen zwischen Ihren Domänen.
Cloud und Identitäten
AWS, Azure, GCP, Microsoft 365 und Entra ID: Wege zur Rechteausweitung, Lücken im bedingten Zugriff, Token- und Consent-Missbrauch, offener Speicher und Identitäten, die still Mandanten verbinden.
Externe Angriffsfläche
Alles, was Sie ungewollt preisgeben: vergessene Hosts und Subdomains, Edge-Geräte und VPNs, Drittanbieterportale unter Ihrem Namen und Zugangsdaten, die längst in Leak-Datenbanken kursieren.
Social Engineering
Gezieltes Phishing auf Basis echter Aufklärung, Anrufe mit Vorwand und Payload-Zustellung gegen Ihre tatsächlichen Kontrollen — messbar, belegt und vorab mit Ihrer Leitung vereinbart.
Physischer Einbruch
Zugang zu Gebäuden, Etagen und Technikräumen: Tailgating, Ausweisklonen, Vorwände am Empfang — und was ein Eindringling erreicht, sobald ein Laptop in Ihrem Netz hängt.
Mobile und Desktop-Clients
iOS- und Android-Anwendungen sowie Desktop-Clients: statische und dynamische Analyse, lokale Datenspeicherung, Certificate Pinning und die dahinterliegenden Backend-APIs.
Quellcode und Build-Pipeline
Code-Review der entscheidenden Teile — Authentifizierung, Autorisierung, Kryptografie, Deserialisierung — dazu Ihre CI/CD-Pipeline, der Umgang mit Geheimnissen und Ihre Abhängigkeiten.
Purple Team und Erkennung
Bekannte Techniken gegen Ihr SOC fahren, Seite an Seite mit Ihren Verteidigern, und messen, was protokolliert wurde, was Alarm auslöste und was niemand sah. Das Nachjustieren ist inbegriffen, nicht nur die Bewertung.
Ein Test hat einen Umfang.
Ein Einsatz hat
ein Ziel.
Ein Penetrationstest beantwortet „was ist hier kaputt“. Ein Red-Team-Einsatz beantwortet die schwierigere Frage: Kann ein fähiger, geduldiger Angreifer an das herankommen, was uns wirklich schaden würde — und würde es jemand merken? Wir vereinbaren das Ziel mit Ihrer Leitung und arbeiten dann darauf hin, wie es eine echte Angreifergruppe täte, über alle freigegebenen Wege.
Bedrohungsgeleitetes Testen unter DORA
Als Finanzunternehmen erwartet Ihre Aufsicht unter Umständen bedrohungsgeleitete Penetrationstests zusätzlich zu gewöhnlichen Tests. Wir erklären Ihnen gern, was dieser Rahmen umfasst, worin er sich von unserer Arbeit unterscheidet und wie ein Einsatz wie unserer daneben passt — einschließlich des Hinweises, wann Sie einen akkreditierten Anbieter brauchen und nicht uns.
- Zielgeleitet. Vorab vereinbart und schriftlich festgehalten: das Zahlungssystem erreichen, eine Kopie der Kundendatenbank erlangen, dauerhaften Zugang zum Handelsraum bekommen.
- Bedrohungsbasiert. Wir modellieren die Gruppen, die Ihre Branche plausibel ins Visier nehmen, und nutzen deren Vorgehen, statt einfach das Schnellste zu tun.
- Volles Spektrum. Externe, menschliche, physische und interne Wege in einem Einsatz — genau so verketten sich echte Angriffe.
- Standardmäßig leise. Erkennung ist Teil des Ergebnisses. Ihr SOC wird nicht informiert, außer das Szenario verlangt es.
- Kontrolliert. Eine benannte Kontrollgruppe auf Ihrer Seite, eine durchgehend offene Deconfliction-Leitung und harte Abbruchkriterien in den Einsatzregeln.
- Nachvollziehbar. Jeder Schritt mit Zeitstempel, damit Sie die ganze Kette anschließend mit Ihren Verteidigern durchgehen und die Erkennungslücken schließen können.
Fünf Phasen, keine Überraschungen
Alles ist schriftlich fixiert, bevor irgendetwas angefasst wird. Sie wissen jederzeit, wer testet, was im Umfang liegt und wie Sie uns erreichen, falls etwas ausfällt.
Umfang und Genehmigung
Ziele, Ausschlüsse, Testfenster und Eskalationskontakte — unterschrieben von jemandem, der dazu befugt ist.
Aufklärung
Erfassen, was existiert und was erreichbar ist — aus öffentlichen Quellen und innerhalb des vereinbarten Perimeters.
Ausnutzung
Kontrollierte Ausnutzung und Rechteausweitung, so weit verkettet, wie der Umfang es zulässt. Kritische Befunde melden wir noch am selben Tag.
Bericht
Vollständig ausgearbeitet binnen fünf Werktagen nach Ende des Testfensters, danach gemeinsam mit Ihrem Team durchgegangen.
Nachtest
Sobald Sie nachgebessert haben, prüfen wir die Korrekturen und geben den Bericht neu heraus. Im Preis enthalten, nicht erneut berechnet.
Für zwei Zielgruppen zugleich geschrieben
Eine Zusammenfassung, die Ihr Aufsichtsgremium und Ihr Versicherer lesen können, und ein technischer Teil, mit dem Ihre Ingenieure ohne Übersetzung arbeiten. Beides im selben Dokument, klar getrennt.
Für jede Aussage ein Nachweis
Zu jedem Befund gehören die Anfrage, die Antwort, der Screenshot oder die Kommandoausgabe, die ihn belegen — mit Schweregrad und Reproduktionsschritten, damit niemand uns glauben muss.
Die Angriffserzählung
Eine chronologische Darstellung, wie die Kette Schritt für Schritt entstand. Das ist meist der Teil, der intern die Meinung dreht — und der Teil, den die meisten Berichte weglassen.
Maßnahmen nach Priorität
Keine Liste mit 80 nach CVSS sortierten Punkten, sondern: was zuerst, was warten kann, und welche einzelne Änderung die meisten Angriffswege auf einmal kappt.
Methodiken, nach denen wir arbeiten
Keine Pakete. Kein aus der Luft
gegriffener Tagessatz.
Jeder Auftrag wird einzeln kalkuliert
Zwei gleich große Unternehmen können sich im Aufwand um das Fünffache unterscheiden. Deshalb steht das Scoping am Anfang: ein Gespräch, ein kurzer Fragebogen und, falls hilfreich, ein Blick auf Ihre Architektur unter NDA. Sie erhalten einen schriftlichen Umfang, Einsatzregeln und ein festes Angebot, bevor irgendetwas gebucht wird. Was das Angebot bestimmt:
- Anzahl und Komplexität von Anwendungen, Rollen und Integrationen
- Größe der internen Landschaft und Anzahl der Domänen
- Beteiligte Cloud-Mandanten und Identitätsanbieter
- Ob Social Engineering oder physischer Zugang enthalten ist
- Zielgeleiteter Einsatz oder abgegrenzter technischer Test
- Testfenster, Arbeit außerhalb der Geschäftszeiten und Tage vor Ort
- Ob Ihr Erkennungsteam informiert oder blind ist
- Berichtssprache und aufsichtsrechtlich vorgegebenes Format
Das Scoping kostet nichts und verpflichtet zu nichts. Wenn Budget und Aufwand nicht zusammenpassen, sagen wir Ihnen das im ersten Gespräch.
Mit einem Scoping-Gespräch beginnenSagen Sie uns, was
geprüft werden soll
Ein, zwei Sätze genügen für den Anfang. Wenn Sie Ihre Umgebung nicht per E-Mail beschreiben möchten, sagen Sie es — dann setzen wir zuerst ein Gespräch unter NDA an.
L-4367 Belvaux, Luxemburg