Dokument zum autorisierten Umfang
Welche Domains, IPs und Anwendungen mit welcher Methode und in welchem Zeitfenster getestet werden, wird vor Testbeginn schriftlich festgehalten. Nichts außerhalb des Umfangs wird berührt.
Wir testen Website, Anwendungen und Server ausschließlich an Zielen, die Sie schriftlich freigegeben haben. Befunde berichten wir mit Nachweis, Schweregrad und Lösungsvorschlag; den Abschluss bestätigt ein Nachtest.
Welche Domains, IPs und Anwendungen mit welcher Methode und in welchem Zeitfenster getestet werden, wird vor Testbeginn schriftlich festgehalten. Nichts außerhalb des Umfangs wird berührt.
Tool-Ausgaben wandern nicht ungeprüft in den Bericht. Jeder Befund wird von einer Fachperson bestätigt, Fehlalarme werden entfernt und die tatsächliche Auswirkung erklärt.
Der Bericht enthält Management-Zusammenfassung, Risikotabelle, Schritt-für-Schritt-Reproduktion und Behebungsempfehlungen. Er nennt klar, was zuerst anzugehen ist.
Der Umfang ist in jedem Projekt anders; die Beispielansicht zeigt, wie sich das Gewicht bei einem Web-Anwendungstest verteilt.
Umfang, Liefergegenstände und Abnahmekriterien klären wir gemeinsam im ersten Gespräch. Das schriftliche Angebot führt den Umfang Position für Position auf; ändert er sich, wird das Angebot als neue Version aktualisiert.
Jeder Schritt endet mit einem greifbaren Ergebnis; weiter geht es mit Ihrer Freigabe.
Gemeinsam halten wir Ziel, Grenzen und Abnahmekriterien schriftlich fest.
Wir bewerten den Ist-Zustand nach vereinbarten Kriterien und halten Lücken mit Nachweis fest.
Wir teilen in einem klaren Bericht, was getan wurde, das Ergebnis und den nächsten Schritt.
Wir testen behobene Befunde erneut und bestätigen mit Nachweis, dass sie geschlossen sind.
6 Ebenen, 89 Testkategorien, mehr als 100.000 automatisierte Sicherheitsprüfungen und 24/7-Überwachung: von Ihrer Website bis zu Ihrem Netzwerk, von Ihren Mitarbeitenden bis zu Ihrer Cloud-Infrastruktur, unter einem Dach.
Öffnen Sie eine Ebene; wir haben kurz beschrieben, was jede Kategorie ist und warum sie wichtig ist.
Die Web-Ebene geht vier Ebenen tief. Welche Tiefe angewendet wird, hängt von Ihrem Ziel und Ihrem Umfang ab.
Wir prüfen, dass die verschlüsselte Verbindung zwischen Ihrer Website und ihren Besuchern korrekt eingerichtet ist, das Zertifikat gültig ist und alte, schwache Verschlüsselungsmethoden deaktiviert sind.
Wir prüfen, ob die Software und die Plugins auf Ihrer Website Versionen sind, die in öffentlich bekanntgegebenen Schwachstellen (CVE) aufgeführt sind.
Wir testen, ob Daten, die in Formulare und URL-Felder eingegeben werden, als Befehl die Datenbank erreichen können. Dieser Fehler kann dazu führen, dass Kundendaten gestohlen werden.
Wir prüfen, ob ein Angreifer schädlichen Code auf Ihren Seiten platzieren kann, der in den Browsern Ihrer Besucher ausgeführt wird.
Wir prüfen, ob Admin-Logins unnötig zum Internet offen sind und ob Standardpasswörter aus der Installation geändert wurden.
Wir prüfen, ob die Sicherheitseinstellungen, die dem Browser mitteilen, wie er Ihre Seiten schützen soll, fehlen oder falsch sind.
Wir prüfen die DNS-Einträge, die es anderen erschweren, gefälschte E-Mails im Namen Ihrer Domain zu senden.
Wir prüfen, ob die öffentlichen Dateien robots.txt und sitemap Adressen offenlegen, die privat bleiben sollten.
Wir testen, ob ein angemeldeter Benutzer dazu gebracht werden kann, von einer anderen Website aus eine Aktion auszuführen, ohne es zu merken, zum Beispiel ein Passwort oder eine E-Mail-Adresse zu ändern.
Wir prüfen, ob der Server den Inhalt seiner Ordner jedermann als Liste anzeigt.
Wir testen, ob Dateien, die nicht öffentlich sein sollten, wie Backups, Konfigurations- oder Protokolldateien, über ihre Adresse erreichbar sind.
Wir prüfen, ob die Dienste, mit denen Ihre Anwendung im Hintergrund kommuniziert (APIs), Daten an nicht autorisierte Anfragen herausgeben.
Wir prüfen, ob die Zahlungsschritte gemäß den grundlegenden Erwartungen des Kartensicherheitsstandards (PCI DSS) geschützt sind. Dies ist keine Zertifizierung.
Wir prüfen, ob die nach der Anmeldung ausgegebenen Sitzungsinformationen korrekt gegen Diebstahl und Identitätsmissbrauch eingerichtet sind.
Wir testen, ob ein Link auf Ihrer Website missbraucht werden kann, um Besucher auf eine von einem Angreifer ausgewählte gefälschte Seite zu leiten.
Wir prüfen, ob Ihre Seite unsichtbar in eine andere Website eingebettet werden kann, sodass Besucher auf eine Schaltfläche klicken, die sie nie anklicken wollten.
Wir prüfen die Einstellung, die bestimmt, ob Websites auf anderen Domains Ihre Daten über den Browser eines Besuchers lesen können.
Wir prüfen, ob Fehlerseiten Details anzeigen, die einem Angreifer Hinweise geben, etwa Server-, Datenbank- oder Code-Informationen.
Wir untersuchen versteckte (blinde) Injection-Pfade, die grundlegende Tests übersehen, sowie Techniken, die für verschiedene Datenbanktypen spezifisch sind.
Wir suchen nach Lücken in den Regeln der Anwendung, die Tools allein nicht finden können, etwa die doppelte Nutzung eines Rabatts oder das Überspringen eines Schritts, um eine Bestellung ohne Zahlung abzuschließen.
Wir testen, ob über Upload-Felder eine schädliche Datei hochgeladen werden kann, etwa Code, der auf dem Server ausgeführt werden könnte.
Wir prüfen, ob Subdomains, die Sie nicht mehr nutzen, deren DNS-Einträge aber weiterhin bestehen, etwa eine alte Kampagnenadresse, von anderen übernommen werden können.
Wir testen, ob Login- und Formularfelder Tausende aufeinanderfolgende Versuche stoppen.
Wir prüfen, ob die mit Ihrer Website verbundenen externen Dienste, etwa Zahlungen, Karten oder Live-Chat, sicher genutzt werden.
Wir testen, ob Ihr Server mit einer von außen gelieferten Adresse dazu gebracht werden kann, Anfragen an Systeme in seinem eigenen internen Netzwerk zu senden.
Wir testen, ob Dateien auf dem Server über Felder gelesen werden können, die XML-Dateien akzeptieren.
Wir prüfen, ob die Anwendung von außen kommende gepackte Daten sicher entpackt. Dieser Fehler kann so weit gehen, dass Code auf dem Server aus der Ferne ausgeführt wird.
Wir prüfen, ob Signatur, Gültigkeitsdauer und Speichereinstellungen von Login-Tokens gegen Fälschung und Diebstahl standhalten.
Wir prüfen, ob Ihre Web Application Firewall (WAF) bekannte Angriffe tatsächlich stoppt und ob sie umgangen werden kann.
Wir senden automatisch unerwartete, fehlerhafte und überlange Daten an Felder, um zu sehen, ob die Anwendung Fehler zeigt oder eine Schwachstelle auftritt.
In APIs, die GraphQL nutzen, testen wir auf für diese Technologie typische Schwachstellen, wie ein offengelegtes Schema, übermäßig tiefe Abfragen und fehlende Berechtigungsprüfungen.
Wir testen auf die Schwachstelle, die entsteht, wenn die Server vor Ihrer Website (Load Balancer, Cache) und der Server dahinter Anfragen unterschiedlich interpretieren, wodurch Anfragen anderer Nutzer beeinträchtigt werden können.
Wir testen, ob Daten, die in Seitenvorlagen gelangen, auf dem Server als Code ausgeführt werden können.
Wir testen, ob ein Angreifer eigene Befehle zu den Befehlen hinzufügen kann, die die Anwendung auf dem Server ausführt.
Wir testen, ob eine Seite über ihre Adresse dazu gezwungen werden kann, eine Datei vom Server oder von außen einzubinden.
Wir prüfen, ob Nutzerdaten mit Zeilenumbruchzeichen in die Serverantwort gelangen und gefälschte Header oder Inhalte erzeugen können.
In JavaScript-basierten Anwendungen testen wir, ob die Grundstruktur von Objekten von außen verändert werden kann, um das Verhalten der Anwendung zu ändern.
Wir testen, ob eine schädliche Kopie einer Seite im Cache gespeichert und dann anderen Besuchern ausgeliefert werden kann.
Wir prüfen, ob das Ändern der Domain-Information in einer Anfrage Inhalte wie Links zum Zurücksetzen des Passworts an eine Angreiferadresse leiten kann.
Wir testen, ob das Ändern einer Zahl in der Adresse Zugriff auf die Bestellung, Rechnung oder das Dokument eines anderen Kunden ermöglicht.
Wir durchsuchen die an den Browser gesendeten JavaScript-Dateien auf vergessene Schlüssel, versteckte Adressen oder interne Informationen.
Wir finden versteckte Felder, die Formulare nicht anzeigen, die die Anwendung aber akzeptiert, und testen, ob sie missbraucht werden können.
Wir ermitteln, wie leicht Außenstehende erkennen können, welche Software, welchen Server und welche Versionen Ihre Website nutzt. Das ist das Erste, was ein Angreifer tut.
In Content-Management-Systemen wie WordPress prüfen wir Kern, Theme und Plugins einzeln auf bekannte Schwachstellen und Fehlkonfigurationen.
Wir erstellen Screenshots der mit Ihrer Domain verknüpften Seiten im Stapel und filtern schnell riskante Ansichten wie vergessene Testseiten und offene Panels heraus.
Wir testen, ob Regeln umgangen werden können, indem dieselbe Aktion mehrfach gleichzeitig gesendet wird, etwa wenn ein einmalig gültiger Gutschein zweimal verwendet wird.
Wir listen die Türen (Ports) auf, die Sie zum Internet offen haben, und erkennen, welche ohne Grund offen gelassen wurden.
Wir ermitteln, welche Software in welcher Version auf jedem offenen Port läuft; eine alte Version bedeutet oft eine bekannte Schwachstelle.
Wir gleichen die gefundenen Dienstversionen mit bekannten Schwachstellen ab und ordnen sie nach Risiko.
Wir prüfen von außen, ob Ihre Firewall nur den Verkehr durchlässt, der durchgelassen werden soll.
Wir scannen den gesamten Portbereich, einschließlich der oft übersehenen UDP-Dienste, um Dienste zu finden, die verborgen geblieben sind.
Nicht nur Ihre Website: Wir prüfen auch die Verschlüsselungseinstellungen von E-Mail, VPN und anderen Diensten einzeln.
Wir prüfen, ob Geräte wie Router, Kameras, Drucker und Server noch die Benutzernamen und Passwörter ab Werk verwenden.
Wir prüfen, ob Ihr Mailserver von anderen zum Senden von Spam genutzt werden kann und ob er unverschlüsselte Verbindungen zulässt.
Wir prüfen, ob Ihr DNS-Server alle Ihre Domain-Einträge an jeden weitergibt, der sie anfordert.
Wir testen, ob Ihr Netzwerk in ordnungsgemäße Segmente aufgeteilt ist, zum Beispiel, ob der Buchhaltungsserver vom Gastnetzwerk aus nicht erreichbar ist.
Wir prüfen, ob Fernzugriffspunkte aktuell sind, starke Authentifizierung verwenden und frei von bekannten Schwachstellen sind.
Wir suchen nach falschen oder zu locker eingestellten Parametern auf Servern und Netzwerkgeräten.
Wir bewerten, wie schwerwiegend ein Angriff werden kann, wenn mehrere für sich genommen geringfügige Schwachstellen nacheinander ausgenutzt werden.
Wir beweisen, dass eine gefundene Schwachstelle tatsächlich ausnutzbar ist, ohne Ihre Systeme zu schädigen und innerhalb der von Ihnen erlaubten Grenzen; so filtern wir Fehlalarme aus.
Wir prüfen, ob freigegebene Ordner für unbefugte Personen zugänglich sind und ob der Freigabedienst bekannte Schwachstellen aufweist.
Wir prüfen, ob der SNMP-Dienst zur Verwaltung von Netzwerkgeräten über Standardzugangsdaten Geräteinformationen preisgibt.
Wir untersuchen schwache Einstellungen und Berechtigungspfade in der Windows-Benutzer- und Rechteverwaltung (Active Directory), die zur Übernahme des gesamten Netzwerks führen könnten.
Wir prüfen, ob der Remote-Desktop-Zugriff zum Internet offen ist, ob er aktuell ist und ob er gegen Passwortraten geschützt ist.
Wir prüfen, ob Ihr Internet-Telefonsystem gegen Abhören, Missbrauch und Gebührenbetrug geschützt ist.
Wir prüfen, ob Dienste, die für IPv4 gesperrt sind, über neuere IPv6-Adressen weiterhin offen bleiben.
Wir messen, wie gut Ihre Mitarbeiter verdächtige E-Mails erkennen.
Wir prüfen, ob der Schutz Ihrer Firmen-E-Mail gegen Spoofing, Phishing und schädliche Anhänge den Best Practices entspricht.
Wir ermitteln, wie viele für einen Angreifer nützliche Informationen über Ihr Unternehmen und Ihre Mitarbeiter in öffentlichen Quellen verfügbar sind.
Mit Ihrer vorherigen Genehmigung senden wir harmlose Fake-E-Mails und messen, wie viele Personen auf den Link klicken oder Daten eingeben. Niemand wird bestraft; das Ziel ist Schulung.
Wir überprüfen Ihre Passwortregeln und ob ein zweiter Verifizierungsschritt (MFA) für kritische Konten aktiviert ist.
Wir decken gezielte Szenarien auf, die ein Angreifer aus den Social-Media-Profilen und öffentlichen Profilen Ihrer Schlüsselmitarbeiter entwickeln könnte.
Wir führen ein gesteuertes Phishing-Programm in mehreren Wellen mit unterschiedlichen Szenarien durch und berichten über den Fortschritt im Zeitverlauf.
Mit Ihrer schriftlichen Genehmigung testen wir, ob ein Anrufer, der sich als eine andere Person ausgibt, von Ihren Mitarbeitern Informationen oder Handlungen erhalten kann.
Wir bewerten das Bewusstsein Ihrer Mitarbeiter für physische Risiken wie unbefugten Zutritt zum Büro, auf Schreibtischen liegende Dokumente und nicht gesperrte Bildschirme.
Wir berichten die Ergebnisse, ohne Personen zu beschuldigen, und empfehlen Schulungsthemen und -frequenzen, die zu Ihrem Team passen.
Wir erkennen gefälschte Domains, die Ihrer Domain sehr ähnlich sehen und registriert wurden, um Ihre Kunden zu täuschen.
Wir prüfen, ob Ihre Unternehmens-E-Mail-Adressen in vergangenen Datenpannen zusammen mit Passwörtern veröffentlicht wurden.
Wir durchsuchen die auf Ihrer Website veröffentlichten PDFs und Office-Dokumente auf versteckte Details im Inneren, wie Benutzernamen, Softwareversionen und Ordnerpfade.
Wir durchsuchen öffentliche Code-Repositories nach Code, Passwörtern oder Schlüsseln, die Ihrem Unternehmen gehören und möglicherweise durchgesickert sind.
Wir prüfen Ihre AWS-, Azure- und Google Cloud-Konten mit mehr als 600 Checks, die Berechtigungen, Protokollierung, Verschlüsselung und Netzwerkeinstellungen abdecken.
Wir prüfen, ob Dateispeicher in der Cloud (Buckets) versehentlich für jeden im Internet offen gelassen wurde.
Wir überprüfen die Zugriffs-, Berechtigungs- und Netzwerkeinstellungen Ihrer Container-Plattform anhand von Richtlinien für sichere Konfigurationen.
Wir scannen die Container-Images, in denen Ihre Anwendungen verpackt sind, auf veraltete Komponenten mit bekannten Schwachstellen.
Wir untersuchen den Code, ohne die Anwendung auszuführen, und finden zeilenweise die Fehler, die zu Schwachstellen führen.
Wir identifizieren Versionen mit bekannten Schwachstellen unter den vorgefertigten Bibliotheken, die Ihr Code verwendet.
Wir erkennen unsichere Einstellungen in den Code-Dateien, die Ihre Server und Cloud-Ressourcen aufbauen, bevor diese Ressourcen überhaupt erstellt werden.
Wir durchsuchen Ihr Code-Repository einschließlich seiner Historie nach Passwörtern, API-Schlüsseln und versehentlich darin geschriebenen Zugangsdaten.
Wir untersuchen Ihre App sowohl über ihren Code als auch im laufenden Betrieb: Datenspeicherung auf dem Gerät, Netzwerkverkehr, Authentifizierung und der Eigenschutz der App.
Über Tests hinaus: kontinuierliche Überwachung, Reaktion, Simulation und Beratung.
Die Zahlen sind die Anzahl der Prüfungen in unseren automatisierten Sicherheits-Engines. Nicht jede Kategorie wird bei jedem Test ausgeführt; ausgewählt werden die Kategorien, die zu Ihrem Ziel und Ihrem Umfang passen.
Jeder Test wird mit Ihrer schriftlichen Genehmigung und innerhalb des gemeinsam vereinbarten Umfangs durchgeführt. Tests, die einen Dienst stören könnten, und Social Engineering werden nur mit gesonderter schriftlicher Genehmigung geplant. Kein Test beweist, dass ein System vollständig sicher ist; wir berichten klar, was gefunden wurde und was nicht.
89 Testkategorien über sechs Ebenen sind unsere obere Umfangsgrenze; nicht alle werden in jedem Test angewendet. Welche Kategorien angewendet werden, wird gemeinsam anhand Ihres Ziels und Ihres Pakets festgelegt. Tests, die einen Dienst stören könnten, und nicht zum Umfang gehörende Assets sind nicht enthalten; Social Engineering wird nur mit separater schriftlicher Genehmigung geplant. Ein Retest innerhalb von 30 Tagen nach dem Bericht ist im Preis enthalten.
Was enthalten ist, was wir von Ihnen brauchen, Zeitplanung und Zahlung, alles an einem Ort. Der genaue Umfang und Preis werden im schriftlichen Angebot festgelegt.
Erzählen Sie uns Ihren Bedarf; den Umfang klären wir gemeinsam.
Projekt beschreibenVersuche, die den Betrieb stören könnten, werden im Umfangsdokument gesondert vereinbart und standardmäßig nicht durchgeführt. Die Testzeiten legen wir mit Ihnen fest; bei unerwarteten Auswirkungen stoppen wir und informieren Sie.
Ja. Bewertet werden nur Systeme, für die Sie berechtigt sind und die Sie schriftlich freigegeben haben.
Umfang, Zeitfenster und Methoden werden vorab abgestimmt; für riskante Schritte holen wir Ihre gesonderte Zustimmung ein.
Erzählen Sie uns Ihren Bedarf; den Umfang klären wir gemeinsam.