AxonSentry — Compliance für luxemburgische KMU
Offensive Sicherheit

Schluss mit Vermuten.
Finden Sie heraus, was ein
Angreifer täte.

Für Organisationen, die bereits eine Sicherheitsfunktion haben und mehr brauchen als einen Fragebogen: Angreifersimulation, tiefgehende Penetrationstests und vollständige Red-Team-Einsätze. Auf Ihre Umgebung zugeschnitten, pro Auftrag kalkuliert, nie als Paket verkauft.

Leistungen

Was wir unter
Beschuss nehmen

Jeder Punkt kann ein eigenständiger Auftrag oder ein Strang einer größeren Operation sein. Wo sich Bereiche in Ihrer Umgebung überschneiden, sagen wir das beim Scoping, statt Ihnen zwei davon zu verkaufen.

01

Webanwendungen und APIs

Manuelles, logikorientiertes Testen jenseits des Scanners: Authentifizierung und Sitzungsverwaltung, Zugriffskontrolle zwischen Rollen und Mandanten, Injection-Ketten und jene Geschäftslogik, an deren Missbrauch niemand gedacht hat.

02

Internes Netz und Active Directory

Vom normalen Benutzerkonto bis zur Domänenübernahme: offengelegte Anmeldedaten, Missbrauch von Delegierung und Zertifikaten, Wege der lateralen Bewegung und die Vertrauensstellungen zwischen Ihren Domänen.

03

Cloud und Identitäten

AWS, Azure, GCP, Microsoft 365 und Entra ID: Wege zur Rechteausweitung, Lücken im bedingten Zugriff, Token- und Consent-Missbrauch, offener Speicher und Identitäten, die still Mandanten verbinden.

04

Externe Angriffsfläche

Alles, was Sie ungewollt preisgeben: vergessene Hosts und Subdomains, Edge-Geräte und VPNs, Drittanbieterportale unter Ihrem Namen und Zugangsdaten, die längst in Leak-Datenbanken kursieren.

05

Social Engineering

Gezieltes Phishing auf Basis echter Aufklärung, Anrufe mit Vorwand und Payload-Zustellung gegen Ihre tatsächlichen Kontrollen — messbar, belegt und vorab mit Ihrer Leitung vereinbart.

06

Physischer Einbruch

Zugang zu Gebäuden, Etagen und Technikräumen: Tailgating, Ausweisklonen, Vorwände am Empfang — und was ein Eindringling erreicht, sobald ein Laptop in Ihrem Netz hängt.

07

Mobile und Desktop-Clients

iOS- und Android-Anwendungen sowie Desktop-Clients: statische und dynamische Analyse, lokale Datenspeicherung, Certificate Pinning und die dahinterliegenden Backend-APIs.

08

Quellcode und Build-Pipeline

Code-Review der entscheidenden Teile — Authentifizierung, Autorisierung, Kryptografie, Deserialisierung — dazu Ihre CI/CD-Pipeline, der Umgang mit Geheimnissen und Ihre Abhängigkeiten.

09

Purple Team und Erkennung

Bekannte Techniken gegen Ihr SOC fahren, Seite an Seite mit Ihren Verteidigern, und messen, was protokolliert wurde, was Alarm auslöste und was niemand sah. Das Nachjustieren ist inbegriffen, nicht nur die Bewertung.

Red-Team-Einsätze

Ein Test hat einen Umfang.
Ein Einsatz hat
ein Ziel.

Ein Penetrationstest beantwortet „was ist hier kaputt“. Ein Red-Team-Einsatz beantwortet die schwierigere Frage: Kann ein fähiger, geduldiger Angreifer an das herankommen, was uns wirklich schaden würde — und würde es jemand merken? Wir vereinbaren das Ziel mit Ihrer Leitung und arbeiten dann darauf hin, wie es eine echte Angreifergruppe täte, über alle freigegebenen Wege.

Bedrohungsgeleitetes Testen unter DORA

Als Finanzunternehmen erwartet Ihre Aufsicht unter Umständen bedrohungsgeleitete Penetrationstests zusätzlich zu gewöhnlichen Tests. Wir erklären Ihnen gern, was dieser Rahmen umfasst, worin er sich von unserer Arbeit unterscheidet und wie ein Einsatz wie unserer daneben passt — einschließlich des Hinweises, wann Sie einen akkreditierten Anbieter brauchen und nicht uns.

  • Zielgeleitet. Vorab vereinbart und schriftlich festgehalten: das Zahlungssystem erreichen, eine Kopie der Kundendatenbank erlangen, dauerhaften Zugang zum Handelsraum bekommen.
  • Bedrohungsbasiert. Wir modellieren die Gruppen, die Ihre Branche plausibel ins Visier nehmen, und nutzen deren Vorgehen, statt einfach das Schnellste zu tun.
  • Volles Spektrum. Externe, menschliche, physische und interne Wege in einem Einsatz — genau so verketten sich echte Angriffe.
  • Standardmäßig leise. Erkennung ist Teil des Ergebnisses. Ihr SOC wird nicht informiert, außer das Szenario verlangt es.
  • Kontrolliert. Eine benannte Kontrollgruppe auf Ihrer Seite, eine durchgehend offene Deconfliction-Leitung und harte Abbruchkriterien in den Einsatzregeln.
  • Nachvollziehbar. Jeder Schritt mit Zeitstempel, damit Sie die ganze Kette anschließend mit Ihren Verteidigern durchgehen und die Erkennungslücken schließen können.
Wie ein Auftrag abläuft

Fünf Phasen, keine Überraschungen

Alles ist schriftlich fixiert, bevor irgendetwas angefasst wird. Sie wissen jederzeit, wer testet, was im Umfang liegt und wie Sie uns erreichen, falls etwas ausfällt.

PHASE 01

Umfang und Genehmigung

Ziele, Ausschlüsse, Testfenster und Eskalationskontakte — unterschrieben von jemandem, der dazu befugt ist.

PHASE 02

Aufklärung

Erfassen, was existiert und was erreichbar ist — aus öffentlichen Quellen und innerhalb des vereinbarten Perimeters.

PHASE 03

Ausnutzung

Kontrollierte Ausnutzung und Rechteausweitung, so weit verkettet, wie der Umfang es zulässt. Kritische Befunde melden wir noch am selben Tag.

PHASE 04

Bericht

Vollständig ausgearbeitet binnen fünf Werktagen nach Ende des Testfensters, danach gemeinsam mit Ihrem Team durchgegangen.

PHASE 05

Nachtest

Sobald Sie nachgebessert haben, prüfen wir die Korrekturen und geben den Bericht neu heraus. Im Preis enthalten, nicht erneut berechnet.

Für zwei Zielgruppen zugleich geschrieben

Eine Zusammenfassung, die Ihr Aufsichtsgremium und Ihr Versicherer lesen können, und ein technischer Teil, mit dem Ihre Ingenieure ohne Übersetzung arbeiten. Beides im selben Dokument, klar getrennt.

Für jede Aussage ein Nachweis

Zu jedem Befund gehören die Anfrage, die Antwort, der Screenshot oder die Kommandoausgabe, die ihn belegen — mit Schweregrad und Reproduktionsschritten, damit niemand uns glauben muss.

Die Angriffserzählung

Eine chronologische Darstellung, wie die Kette Schritt für Schritt entstand. Das ist meist der Teil, der intern die Meinung dreht — und der Teil, den die meisten Berichte weglassen.

Maßnahmen nach Priorität

Keine Liste mit 80 nach CVSS sortierten Punkten, sondern: was zuerst, was warten kann, und welche einzelne Änderung die meisten Angriffswege auf einmal kappt.

Methodiken, nach denen wir arbeiten

OWASP WSTGOWASP ASVSMITRE ATT&CKPTES NIST SP 800-115OWASP MASVSCIS Benchmarks
Umfang und Angebot

Keine Pakete. Kein aus der Luft
gegriffener Tagessatz.

Jeder Auftrag wird einzeln kalkuliert

Zwei gleich große Unternehmen können sich im Aufwand um das Fünffache unterscheiden. Deshalb steht das Scoping am Anfang: ein Gespräch, ein kurzer Fragebogen und, falls hilfreich, ein Blick auf Ihre Architektur unter NDA. Sie erhalten einen schriftlichen Umfang, Einsatzregeln und ein festes Angebot, bevor irgendetwas gebucht wird. Was das Angebot bestimmt:

  • Anzahl und Komplexität von Anwendungen, Rollen und Integrationen
  • Größe der internen Landschaft und Anzahl der Domänen
  • Beteiligte Cloud-Mandanten und Identitätsanbieter
  • Ob Social Engineering oder physischer Zugang enthalten ist
  • Zielgeleiteter Einsatz oder abgegrenzter technischer Test
  • Testfenster, Arbeit außerhalb der Geschäftszeiten und Tage vor Ort
  • Ob Ihr Erkennungsteam informiert oder blind ist
  • Berichtssprache und aufsichtsrechtlich vorgegebenes Format

Das Scoping kostet nichts und verpflichtet zu nichts. Wenn Budget und Aufwand nicht zusammenpassen, sagen wir Ihnen das im ersten Gespräch.

Mit einem Scoping-Gespräch beginnen
Kontakt

Sagen Sie uns, was
geprüft werden soll

Ein, zwei Sätze genügen für den Anfang. Wenn Sie Ihre Umgebung nicht per E-Mail beschreiben möchten, sagen Sie es — dann setzen wir zuerst ein Gespräch unter NDA an.

Verschlüsselt
pgp@axonsentry.com — PGP-Schlüssel auf Anfrage
Büro
7 avenue du Swing
L-4367 Belvaux, Luxemburg
Bevor wir irgendetwas testen
Unterschriebene Genehmigung, vereinbarter Umfang und ein benannter Ansprechpartner bei Ihnen

Wird vertraulich behandelt. Wir unterschreiben gern Ihre Geheimhaltungsvereinbarung vor jedem technischen Gespräch.