Über Ihr Projekt sprechen
DOKI / Cybersicherheit

Cybersicherheit · Test

Wir testen Website, Anwendungen und Server ausschließlich an Zielen, die Sie schriftlich freigegeben haben. Befunde berichten wir mit Nachweis, Schweregrad und Lösungsvorschlag; den Abschluss bestätigt ein Nachtest.

  • Genehmigter Umfang
  • Risikotabelle
  • Befundnachweise
  • Behebungsplan
01 / Was diese Leistung umfasst

Schriftlicher Umfang, offene Methode, belegte Ergebnisse.

01

Dokument zum autorisierten Umfang

Welche Domains, IPs und Anwendungen mit welcher Methode und in welchem Zeitfenster getestet werden, wird vor Testbeginn schriftlich festgehalten. Nichts außerhalb des Umfangs wird berührt.

02

Manuell verifizierte Befunde

Tool-Ausgaben wandern nicht ungeprüft in den Bericht. Jeder Befund wird von einer Fachperson bestätigt, Fehlalarme werden entfernt und die tatsächliche Auswirkung erklärt.

03

Priorisierter Bericht

Der Bericht enthält Management-Zusammenfassung, Risikotabelle, Schritt-für-Schritt-Reproduktion und Behebungsempfehlungen. Er nennt klar, was zuerst anzugehen ist.

02 / So funktioniert es

Die fünf Bereiche eines Tests

Der Umfang ist in jedem Projekt anders; die Beispielansicht zeigt, wie sich das Gewicht bei einem Web-Anwendungstest verteilt.

AuthentifizierungAutorisierungEingaben und DatenKonfigurationGeschäftslogik
03 / Umfang

Umfang gemeinsam festlegen.

Umfang, Liefergegenstände und Abnahmekriterien klären wir gemeinsam im ersten Gespräch. Das schriftliche Angebot führt den Umfang Position für Position auf; ändert er sich, wird das Angebot als neue Version aktualisiert.

Nur ausdrücklich autorisierte Systeme im vereinbarten Umfang werden geprüft.

Leistungen

  • 01Genehmigter Umfang
  • 02Risikotabelle
  • 03Befundnachweise
  • 04Behebungsplan
04 / Ablauf

So gehen wir Schritt für Schritt vor.

Jeder Schritt endet mit einem greifbaren Ergebnis; weiter geht es mit Ihrer Freigabe.

  1. 01

    Umfang

    Gemeinsam halten wir Ziel, Grenzen und Abnahmekriterien schriftlich fest.

  2. 02

    Bewertung

    Wir bewerten den Ist-Zustand nach vereinbarten Kriterien und halten Lücken mit Nachweis fest.

  3. 03

    Berichterstattung

    Wir teilen in einem klaren Bericht, was getan wurde, das Ergebnis und den nächsten Schritt.

  4. 04

    Nachtest

    Wir testen behobene Befunde erneut und bestätigen mit Nachweis, dass sie geschlossen sind.

05 / Umfang

6 Ebenen, 89 Testkategorien

6 Ebenen, 89 Testkategorien, mehr als 100.000 automatisierte Sicherheitsprüfungen und 24/7-Überwachung: von Ihrer Website bis zu Ihrem Netzwerk, von Ihren Mitarbeitenden bis zu Ihrer Cloud-Infrastruktur, unter einem Dach.

  • 6SicherheitsebenenWeb · Netzwerk · Menschen · Cloud · Code · Mobil
  • 89Testkategorien
  • 100.000+automatisierte Sicherheitsprüfungen
  • 1.700+Angriffstechniken und Szenarienkontrollierte Simulation
  • 600+Cloud-Konfigurationsprüfungen
  • Tausendeaktuelle Schwachstellenvorlagen
  • 24/7kontinuierliche Überwachungsoption

Testkategorien, Ebene für Ebene

Öffnen Sie eine Ebene; wir haben kurz beschrieben, was jede Kategorie ist und warum sie wichtig ist.

Web-/Website-Ebene

Im Hintergrund werden Tausende aktuelle Schwachstellenvorlagen und mehr als 100.000 bekannte Schwachstellensignaturen gescannt.
Anzahl der Kategorien: 46

Die Web-Ebene geht vier Ebenen tief. Welche Tiefe angewendet wird, hängt von Ihrem Ziel und Ihrem Umfang ab.

Basis8

  • SSL/TLS-Konfiguration

    Wir prüfen, dass die verschlüsselte Verbindung zwischen Ihrer Website und ihren Besuchern korrekt eingerichtet ist, das Zertifikat gültig ist und alte, schwache Verschlüsselungsmethoden deaktiviert sind.

  • Scan bekannter Schwachstellen (CVE)

    Wir prüfen, ob die Software und die Plugins auf Ihrer Website Versionen sind, die in öffentlich bekanntgegebenen Schwachstellen (CVE) aufgeführt sind.

  • SQL-Injection

    Wir testen, ob Daten, die in Formulare und URL-Felder eingegeben werden, als Befehl die Datenbank erreichen können. Dieser Fehler kann dazu führen, dass Kundendaten gestohlen werden.

  • Cross-Site-Scripting (XSS)

    Wir prüfen, ob ein Angreifer schädlichen Code auf Ihren Seiten platzieren kann, der in den Browsern Ihrer Besucher ausgeführt wird.

  • Exponiertes Admin-Panel und Standardpasswort

    Wir prüfen, ob Admin-Logins unnötig zum Internet offen sind und ob Standardpasswörter aus der Installation geändert wurden.

  • HTTP-Sicherheits-Header

    Wir prüfen, ob die Sicherheitseinstellungen, die dem Browser mitteilen, wie er Ihre Seiten schützen soll, fehlen oder falsch sind.

  • E-Mail-Schutz-Einträge (SPF, DKIM, DMARC)

    Wir prüfen die DNS-Einträge, die es anderen erschweren, gefälschte E-Mails im Namen Ihrer Domain zu senden.

  • Informationslecks (robots und sitemap)

    Wir prüfen, ob die öffentlichen Dateien robots.txt und sitemap Adressen offenlegen, die privat bleiben sollten.

Mittel10

  • Cross-Site-Request-Forgery (CSRF)

    Wir testen, ob ein angemeldeter Benutzer dazu gebracht werden kann, von einer anderen Website aus eine Aktion auszuführen, ohne es zu merken, zum Beispiel ein Passwort oder eine E-Mail-Adresse zu ändern.

  • Verzeichnis- und Dateiauflistung

    Wir prüfen, ob der Server den Inhalt seiner Ordner jedermann als Liste anzeigt.

  • Zugriff auf sensible Dateien

    Wir testen, ob Dateien, die nicht öffentlich sein sollten, wie Backups, Konfigurations- oder Protokolldateien, über ihre Adresse erreichbar sind.

  • Sicherheit von API-Endpunkten

    Wir prüfen, ob die Dienste, mit denen Ihre Anwendung im Hintergrund kommuniziert (APIs), Daten an nicht autorisierte Anfragen herausgeben.

  • Zahlungsseite (grundlegende PCI-Prüfungen)

    Wir prüfen, ob die Zahlungsschritte gemäß den grundlegenden Erwartungen des Kartensicherheitsstandards (PCI DSS) geschützt sind. Dies ist keine Zertifizierung.

  • Sitzungs- und Cookie-Sicherheit

    Wir prüfen, ob die nach der Anmeldung ausgegebenen Sitzungsinformationen korrekt gegen Diebstahl und Identitätsmissbrauch eingerichtet sind.

  • Offene Weiterleitung

    Wir testen, ob ein Link auf Ihrer Website missbraucht werden kann, um Besucher auf eine von einem Angreifer ausgewählte gefälschte Seite zu leiten.

  • Clickjacking

    Wir prüfen, ob Ihre Seite unsichtbar in eine andere Website eingebettet werden kann, sodass Besucher auf eine Schaltfläche klicken, die sie nie anklicken wollten.

  • CORS-Konfiguration

    Wir prüfen die Einstellung, die bestimmt, ob Websites auf anderen Domains Ihre Daten über den Browser eines Besuchers lesen können.

  • Leckage von Fehlermeldungen

    Wir prüfen, ob Fehlerseiten Details anzeigen, die einem Angreifer Hinweise geben, etwa Server-, Datenbank- oder Code-Informationen.

Umfassend12

  • Erweiterte SQL- und NoSQL-Injection

    Wir untersuchen versteckte (blinde) Injection-Pfade, die grundlegende Tests übersehen, sowie Techniken, die für verschiedene Datenbanktypen spezifisch sind.

  • Schwachstellen in der Geschäftslogik

    Wir suchen nach Lücken in den Regeln der Anwendung, die Tools allein nicht finden können, etwa die doppelte Nutzung eines Rabatts oder das Überspringen eines Schritts, um eine Bestellung ohne Zahlung abzuschließen.

  • Sicherheit beim Datei-Upload

    Wir testen, ob über Upload-Felder eine schädliche Datei hochgeladen werden kann, etwa Code, der auf dem Server ausgeführt werden könnte.

  • Subdomain-Übernahme

    Wir prüfen, ob Subdomains, die Sie nicht mehr nutzen, deren DNS-Einträge aber weiterhin bestehen, etwa eine alte Kampagnenadresse, von anderen übernommen werden können.

  • Brute-Force und Ratenbegrenzung

    Wir testen, ob Login- und Formularfelder Tausende aufeinanderfolgende Versuche stoppen.

  • Integrationen von Drittanbietern

    Wir prüfen, ob die mit Ihrer Website verbundenen externen Dienste, etwa Zahlungen, Karten oder Live-Chat, sicher genutzt werden.

  • Serverseitige Anfragefälschung (SSRF)

    Wir testen, ob Ihr Server mit einer von außen gelieferten Adresse dazu gebracht werden kann, Anfragen an Systeme in seinem eigenen internen Netzwerk zu senden.

  • XML-External-Entity-Angriff (XXE)

    Wir testen, ob Dateien auf dem Server über Felder gelesen werden können, die XML-Dateien akzeptieren.

  • Unsichere Deserialisierung

    Wir prüfen, ob die Anwendung von außen kommende gepackte Daten sicher entpackt. Dieser Fehler kann so weit gehen, dass Code auf dem Server aus der Ferne ausgeführt wird.

  • JWT- und Token-Sicherheit

    Wir prüfen, ob Signatur, Gültigkeitsdauer und Speichereinstellungen von Login-Tokens gegen Fälschung und Diebstahl standhalten.

  • WAF-Konfiguration

    Wir prüfen, ob Ihre Web Application Firewall (WAF) bekannte Angriffe tatsächlich stoppt und ob sie umgangen werden kann.

  • Eingabetest (Fuzzing)

    Wir senden automatisch unerwartete, fehlerhafte und überlange Daten an Felder, um zu sehen, ob die Anwendung Fehler zeigt oder eine Schwachstelle auftritt.

Fortgeschritten16

  • GraphQL-Sicherheit

    In APIs, die GraphQL nutzen, testen wir auf für diese Technologie typische Schwachstellen, wie ein offengelegtes Schema, übermäßig tiefe Abfragen und fehlende Berechtigungsprüfungen.

  • HTTP Request Smuggling

    Wir testen auf die Schwachstelle, die entsteht, wenn die Server vor Ihrer Website (Load Balancer, Cache) und der Server dahinter Anfragen unterschiedlich interpretieren, wodurch Anfragen anderer Nutzer beeinträchtigt werden können.

  • Template-Injection (SSTI)

    Wir testen, ob Daten, die in Seitenvorlagen gelangen, auf dem Server als Code ausgeführt werden können.

  • Befehlsinjektion

    Wir testen, ob ein Angreifer eigene Befehle zu den Befehlen hinzufügen kann, die die Anwendung auf dem Server ausführt.

  • Dateieinbindung (LFI / RFI)

    Wir testen, ob eine Seite über ihre Adresse dazu gezwungen werden kann, eine Datei vom Server oder von außen einzubinden.

  • CRLF-Injection

    Wir prüfen, ob Nutzerdaten mit Zeilenumbruchzeichen in die Serverantwort gelangen und gefälschte Header oder Inhalte erzeugen können.

  • Prototype Pollution

    In JavaScript-basierten Anwendungen testen wir, ob die Grundstruktur von Objekten von außen verändert werden kann, um das Verhalten der Anwendung zu ändern.

  • Web Cache Poisoning

    Wir testen, ob eine schädliche Kopie einer Seite im Cache gespeichert und dann anderen Besuchern ausgeliefert werden kann.

  • Host-Header-Injection

    Wir prüfen, ob das Ändern der Domain-Information in einer Anfrage Inhalte wie Links zum Zurücksetzen des Passworts an eine Angreiferadresse leiten kann.

  • Unsichere direkte Objektreferenz (IDOR)

    Wir testen, ob das Ändern einer Zahl in der Adresse Zugriff auf die Bestellung, Rechnung oder das Dokument eines anderen Kunden ermöglicht.

  • Lecks in clientseitigen Dateien

    Wir durchsuchen die an den Browser gesendeten JavaScript-Dateien auf vergessene Schlüssel, versteckte Adressen oder interne Informationen.

  • Entdeckung versteckter Parameter

    Wir finden versteckte Felder, die Formulare nicht anzeigen, die die Anwendung aber akzeptiert, und testen, ob sie missbraucht werden können.

  • Technologie-Fingerabdruck

    Wir ermitteln, wie leicht Außenstehende erkennen können, welche Software, welchen Server und welche Versionen Ihre Website nutzt. Das ist das Erste, was ein Angreifer tut.

  • Ausführlicher CMS-Scan

    In Content-Management-Systemen wie WordPress prüfen wir Kern, Theme und Plugins einzeln auf bekannte Schwachstellen und Fehlkonfigurationen.

  • Visuelle Aufklärung

    Wir erstellen Screenshots der mit Ihrer Domain verknüpften Seiten im Stapel und filtern schnell riskante Ansichten wie vergessene Testseiten und offene Panels heraus.

  • Race Conditions

    Wir testen, ob Regeln umgangen werden können, indem dieselbe Aktion mehrfach gleichzeitig gesendet wird, etwa wenn ein einmalig gültiger Gutschein zweimal verwendet wird.

Netzwerkebene

Mehr als 100.000 bekannte Schwachstellensignaturen werden mit Ihren Netzwerkdiensten abgeglichen.
Anzahl der Kategorien: 20
  • Scan offener Ports

    Wir listen die Türen (Ports) auf, die Sie zum Internet offen haben, und erkennen, welche ohne Grund offen gelassen wurden.

  • Dienst- und Versionserkennung

    Wir ermitteln, welche Software in welcher Version auf jedem offenen Port läuft; eine alte Version bedeutet oft eine bekannte Schwachstelle.

  • Abgleich mit Schwachstellen (CVE)

    Wir gleichen die gefundenen Dienstversionen mit bekannten Schwachstellen ab und ordnen sie nach Risiko.

  • Firewall-Prüfung

    Wir prüfen von außen, ob Ihre Firewall nur den Verkehr durchlässt, der durchgelassen werden soll.

  • Detaillierter Port-Scan (einschließlich UDP)

    Wir scannen den gesamten Portbereich, einschließlich der oft übersehenen UDP-Dienste, um Dienste zu finden, die verborgen geblieben sind.

  • Ausführliche SSL/TLS-Analyse pro Dienst

    Nicht nur Ihre Website: Wir prüfen auch die Verschlüsselungseinstellungen von E-Mail, VPN und anderen Diensten einzeln.

  • Standardzugangsdaten

    Wir prüfen, ob Geräte wie Router, Kameras, Drucker und Server noch die Benutzernamen und Passwörter ab Werk verwenden.

  • Mailserver-Sicherheit

    Wir prüfen, ob Ihr Mailserver von anderen zum Senden von Spam genutzt werden kann und ob er unverschlüsselte Verbindungen zulässt.

  • DNS-Zonenübertragung

    Wir prüfen, ob Ihr DNS-Server alle Ihre Domain-Einträge an jeden weitergibt, der sie anfordert.

  • Analyse der internen Netzwerksegmentierung

    Wir testen, ob Ihr Netzwerk in ordnungsgemäße Segmente aufgeteilt ist, zum Beispiel, ob der Buchhaltungsserver vom Gastnetzwerk aus nicht erreichbar ist.

  • Sicherheit von VPN und Fernzugriff

    Wir prüfen, ob Fernzugriffspunkte aktuell sind, starke Authentifizierung verwenden und frei von bekannten Schwachstellen sind.

  • Fehlkonfigurations-Scan

    Wir suchen nach falschen oder zu locker eingestellten Parametern auf Servern und Netzwerkgeräten.

  • Analyse von Schwachstellenketten

    Wir bewerten, wie schwerwiegend ein Angriff werden kann, wenn mehrere für sich genommen geringfügige Schwachstellen nacheinander ausgenutzt werden.

  • Kontrollierte Schwachstellenvalidierung

    Wir beweisen, dass eine gefundene Schwachstelle tatsächlich ausnutzbar ist, ohne Ihre Systeme zu schädigen und innerhalb der von Ihnen erlaubten Grenzen; so filtern wir Fehlalarme aus.

  • Analyse der Dateifreigabe (SMB)

    Wir prüfen, ob freigegebene Ordner für unbefugte Personen zugänglich sind und ob der Freigabedienst bekannte Schwachstellen aufweist.

  • Analyse des SNMP-Dienstes

    Wir prüfen, ob der SNMP-Dienst zur Verwaltung von Netzwerkgeräten über Standardzugangsdaten Geräteinformationen preisgibt.

  • Active Directory Sicherheit

    Wir untersuchen schwache Einstellungen und Berechtigungspfade in der Windows-Benutzer- und Rechteverwaltung (Active Directory), die zur Übernahme des gesamten Netzwerks führen könnten.

  • Remote-Desktop-Sicherheit (RDP)

    Wir prüfen, ob der Remote-Desktop-Zugriff zum Internet offen ist, ob er aktuell ist und ob er gegen Passwortraten geschützt ist.

  • VoIP- und SIP-Sicherheit

    Wir prüfen, ob Ihr Internet-Telefonsystem gegen Abhören, Missbrauch und Gebührenbetrug geschützt ist.

  • IPv6-Sicherheit

    Wir prüfen, ob Dienste, die für IPv4 gesperrt sind, über neuere IPv6-Adressen weiterhin offen bleiben.

Menschen-/Prozessebene

Die meisten Angriffe beginnen mit einer E-Mail oder einem Anruf. Wir messen, wie gut Ihre Mitarbeitenden und Prozesse darauf vorbereitet sind.
Anzahl der Kategorien: 14
  • E-Mail-Awareness-Bewertung

    Wir messen, wie gut Ihre Mitarbeiter verdächtige E-Mails erkennen.

  • Compliance des E-Mail-Schutzes im Unternehmen

    Wir prüfen, ob der Schutz Ihrer Firmen-E-Mail gegen Spoofing, Phishing und schädliche Anhänge den Best Practices entspricht.

  • Offenlegung von Open-Source-Informationen (OSINT)

    Wir ermitteln, wie viele für einen Angreifer nützliche Informationen über Ihr Unternehmen und Ihre Mitarbeiter in öffentlichen Quellen verfügbar sind.

  • Kontrollierte Phishing-Simulation

    Mit Ihrer vorherigen Genehmigung senden wir harmlose Fake-E-Mails und messen, wie viele Personen auf den Link klicken oder Daten eingeben. Niemand wird bestraft; das Ziel ist Schulung.

  • Prüfung der Passwortrichtlinie und Multi-Faktor-Authentifizierung

    Wir überprüfen Ihre Passwortregeln und ob ein zweiter Verifizierungsschritt (MFA) für kritische Konten aktiviert ist.

  • Umfassende OSINT- und Social-Media-Analyse

    Wir decken gezielte Szenarien auf, die ein Angreifer aus den Social-Media-Profilen und öffentlichen Profilen Ihrer Schlüsselmitarbeiter entwickeln könnte.

  • Umfassende Phishing-Kampagne

    Wir führen ein gesteuertes Phishing-Programm in mehreren Wellen mit unterschiedlichen Szenarien durch und berichten über den Fortschritt im Zeitverlauf.

  • Telefonbasierte Social Engineering-Angriffe (Vishing)

    Mit Ihrer schriftlichen Genehmigung testen wir, ob ein Anrufer, der sich als eine andere Person ausgibt, von Ihren Mitarbeitern Informationen oder Handlungen erhalten kann.

  • Bewusstsein für physische Sicherheit

    Wir bewerten das Bewusstsein Ihrer Mitarbeiter für physische Risiken wie unbefugten Zutritt zum Büro, auf Schreibtischen liegende Dokumente und nicht gesperrte Bildschirme.

  • Berichterstattung und Empfehlungen zur Mitarbeiterschulung

    Wir berichten die Ergebnisse, ohne Personen zu beschuldigen, und empfehlen Schulungsthemen und -frequenzen, die zu Ihrem Team passen.

  • Erkennung von ähnlich klingenden und gefälschten Domains (Typosquatting)

    Wir erkennen gefälschte Domains, die Ihrer Domain sehr ähnlich sehen und registriert wurden, um Ihre Kunden zu täuschen.

  • Prüfung auf geleakte Passwörter und Datenpannen

    Wir prüfen, ob Ihre Unternehmens-E-Mail-Adressen in vergangenen Datenpannen zusammen mit Passwörtern veröffentlicht wurden.

  • Leckage von Dokument-Metadaten

    Wir durchsuchen die auf Ihrer Website veröffentlichten PDFs und Office-Dokumente auf versteckte Details im Inneren, wie Benutzernamen, Softwareversionen und Ordnerpfade.

  • Analyse von Lecks in Unternehmens-Code-Repositories

    Wir durchsuchen öffentliche Code-Repositories nach Code, Passwörtern oder Schlüsseln, die Ihrem Unternehmen gehören und möglicherweise durchgesickert sind.

Cloud-Ebene

Mehr als 600 Cloud-Konfigurationsprüfungen für AWS, Azure und Google Cloud.
Anzahl der Kategorien: 4
  • Audit der Cloud-Konfiguration

    Wir prüfen Ihre AWS-, Azure- und Google Cloud-Konten mit mehr als 600 Checks, die Berechtigungen, Protokollierung, Verschlüsselung und Netzwerkeinstellungen abdecken.

  • Erkennung offener Cloud-Speicher

    Wir prüfen, ob Dateispeicher in der Cloud (Buckets) versehentlich für jeden im Internet offen gelassen wurde.

  • Kubernetes-Sicherheit

    Wir überprüfen die Zugriffs-, Berechtigungs- und Netzwerkeinstellungen Ihrer Container-Plattform anhand von Richtlinien für sichere Konfigurationen.

  • Schwachstellenscan von Container-Images

    Wir scannen die Container-Images, in denen Ihre Anwendungen verpackt sind, auf veraltete Komponenten mit bekannten Schwachstellen.

Code-/Entwicklungsebene

Wir erkennen Schwachstellen im Code, bevor die Anwendung live geht.
Anzahl der Kategorien: 4
  • Statische Sicherheitsanalyse des Quellcodes

    Wir untersuchen den Code, ohne die Anwendung auszuführen, und finden zeilenweise die Fehler, die zu Schwachstellen führen.

  • Analyse von Abhängigkeiten und Bibliotheksschwachstellen

    Wir identifizieren Versionen mit bekannten Schwachstellen unter den vorgefertigten Bibliotheken, die Ihr Code verwendet.

  • Analyse von Infrastructure-as-Code (IaC)

    Wir erkennen unsichere Einstellungen in den Code-Dateien, die Ihre Server und Cloud-Ressourcen aufbauen, bevor diese Ressourcen überhaupt erstellt werden.

  • Scan auf Secret- und Schlüssel-Leaks in Code-Repositories

    Wir durchsuchen Ihr Code-Repository einschließlich seiner Historie nach Passwörtern, API-Schlüsseln und versehentlich darin geschriebenen Zugangsdaten.

Mobile Ebene

Wir untersuchen Ihre Android- und iOS-App sowohl anhand des Codes als auch im laufenden Betrieb.
Anzahl der Kategorien: 1
  • Sicherheitsanalyse von Android- und iOS-Apps (statisch und dynamisch)

    Wir untersuchen Ihre App sowohl über ihren Code als auch im laufenden Betrieb: Datenspeicherung auf dem Gerät, Netzwerkverkehr, Authentifizierung und der Eigenschutz der App.

Laufende Unternehmensdienstleistungen

Über Tests hinaus: kontinuierliche Überwachung, Reaktion, Simulation und Beratung.

Die Zahlen sind die Anzahl der Prüfungen in unseren automatisierten Sicherheits-Engines. Nicht jede Kategorie wird bei jedem Test ausgeführt; ausgewählt werden die Kategorien, die zu Ihrem Ziel und Ihrem Umfang passen.

Jeder Test wird mit Ihrer schriftlichen Genehmigung und innerhalb des gemeinsam vereinbarten Umfangs durchgeführt. Tests, die einen Dienst stören könnten, und Social Engineering werden nur mit gesonderter schriftlicher Genehmigung geplant. Kein Test beweist, dass ein System vollständig sicher ist; wir berichten klar, was gefunden wurde und was nicht.

DOKI / Cybersicherheit

Sicherheitstestpakete

89 Testkategorien über sechs Ebenen sind unsere obere Umfangsgrenze; nicht alle werden in jedem Test angewendet. Welche Kategorien angewendet werden, wird gemeinsam anhand Ihres Ziels und Ihres Pakets festgelegt. Tests, die einen Dienst stören könnten, und nicht zum Umfang gehörende Assets sind nicht enthalten; Social Engineering wird nur mit separater schriftlicher Genehmigung geplant. Ein Retest innerhalb von 30 Tagen nach dem Bericht ist im Preis enthalten.

Details ansehen
06 / Entscheidungsdetails

Was Sie vor der Angebotsanfrage wissen sollten.

Was enthalten ist, was wir von Ihnen brauchen, Zeitplanung und Zahlung, alles an einem Ort. Der genaue Umfang und Preis werden im schriftlichen Angebot festgelegt.

Enthalten

  • Black-Box- oder Grey-Box-Methode, Ihre Wahl.
  • Eine Management-Zusammenfassung und eine Risikotabelle.
  • Nachweis, eine Risikostufe (kritisch, hoch, mittel, niedrig) und eine Behebungsempfehlung für jeden Befund.
  • Befunde werden manuell geprüft, bevor der Bericht Sie erreicht; rohe Scanner-Ausgabe wird nie gesendet.
  • Ein Nachtest innerhalb von 30 Tagen nach dem Bericht ist im Preis enthalten.

Nicht enthalten

  • Behebung der Befunde (separat als Leistung „Behebung“ angeboten).
  • Tests, die einen Dienst stören könnten (nur mit separater schriftlicher Genehmigung, in einer kontrollierten Umgebung).
  • Phishing und telefonbasiertes Social Engineering (jeweils separate schriftliche Genehmigung erforderlich).

Was wir von Ihnen brauchen

  • Eine unterzeichnete schriftliche Genehmigung.
  • Eine Scope-Liste: Domains, IP-Adressen, Anwendungen und der Zeitraum.
  • Testkonten für einen Grey-Box-Test.
  • Ein Notfallkontakt, der während des Tests erreichbar ist.

Zeitplanung und Lieferung

  • Tests laufen werktags zwischen 09:00 und 18:00 Uhr (Türkiye-Zeit).
  • Die Dauer des Tests hängt vom Scope ab und wird im Angebot angegeben.

Was den Preis bestimmt

  • Anzahl der Web-Assets (eine Domain, deren Subdomains und eine verbundene Anwendung).
  • Anzahl der Netzwerkblöcke (jeweils bis zu 256 IP-Adressen).
  • Paketstufe: Starter, Standard oder Comprehensive.

Zahlung und Nachbetreuung

  • Bei persönlich vereinbarten Arbeiten wird die volle Vergütung zu Beginn bezahlt.
  • Bei Remote-Arbeit wird die Hälfte zu Beginn und die Hälfte bei Lieferung bezahlt.
  • Wir beantworten jede Anfrage innerhalb von 12 Stunden.
  • Besprechungen finden auf Türkisch statt; Korrespondenz und Lieferungen erfolgen mit Übersetzungsunterstützung in der Sprache Ihrer Wahl.
  • Wir arbeiten persönlich in Istanbul und remote in der gesamten Türkei sowie weltweit.
07 / Häufige Fragen

Die Fragen, die Sie beschäftigen.

Erzählen Sie uns Ihren Bedarf; den Umfang klären wir gemeinsam.

Projekt beschreiben
Fällt unsere Website während des Tests aus?

Versuche, die den Betrieb stören könnten, werden im Umfangsdokument gesondert vereinbart und standardmäßig nicht durchgeführt. Die Testzeiten legen wir mit Ihnen fest; bei unerwarteten Auswirkungen stoppen wir und informieren Sie.

Ist vor dem Test eine Erlaubnis nötig?

Ja. Bewertet werden nur Systeme, für die Sie berechtigt sind und die Sie schriftlich freigegeben haben.

Beeinträchtigt der Test mein Live-System?

Umfang, Zeitfenster und Methoden werden vorab abgestimmt; für riskante Schritte holen wir Ihre gesonderte Zustimmung ein.

Legen wir los

Über Ihr Projekt sprechen.

Erzählen Sie uns Ihren Bedarf; den Umfang klären wir gemeinsam.