Wir finden die Schwachstellen, bevor es jemand anderes tut.
Wir prüfen Ihre Systeme so, wie es ein echter Angreifer täte, immer mit schriftlicher Erlaubnis und in einem vereinbarten Rahmen. Das Ergebnis ist ein lesbarer Bericht: was wir gefunden haben, was es für Ihr Unternehmen bedeuten würde und wie es zu beheben ist. Danach prüfen wir mit einem Nachtest, ob die Behebung gewirkt hat.
Wofür ein Sicherheitstest wirklich gut ist
Ein automatischer Scanner sagt Ihnen, was nicht aktualisiert ist. Er sagt Ihnen nicht, was Sie verlieren würden. Er verkettet keine drei Kleinigkeiten zu einer Kontoübernahme, bemerkt nicht, dass ein Support-Mitarbeiter die Rechnungen aller Kunden sieht, und kann nicht sagen, welcher seiner vierhundert Alarme Ihr Jahr wirklich ruinieren würde. Dieses Urteil muss ein Mensch fällen, und genau darin liegt der Wert eines Tests.
Die andere Hälfte des Werts kommt danach. Die meisten Sicherheitsberichte sind für die Menschen, die handeln müssen, unbrauchbar: keine Schritte, kein Nachweis, eine Schwere, die ein Werkzeug vergeben hat, das Ihr Unternehmen nie gesehen hat. Der Befund wird abgelegt, verschoben und ein Jahr später von jemand Unfreundlicherem gefunden.
Also testen wir wie ein Angreifer, schreiben aber wie Ingenieure. Zu jedem Befund gehören die genauen Schritte, der Nachweis, dass er real ist, eine begründbare Schwere und eine Behebung, die für die Person geschrieben ist, die sie umsetzt. Und wir gehen alles persönlich mit Ihrem Team durch.
Ohne schriftliche Erlaubnis beginnen wir nicht
Offensive Arbeit ist nur dann legitim, wenn die Regeln vorher und schriftlich vereinbart sind. Das ist keine Bürokratie. Es ist genau das, was einen Sicherheitstest von einer Straftat unterscheidet. Deshalb bestehen wir darauf, auch wenn es einen Kunden aufhält.
- Wir testen ausschließlich Systeme, die Sie besitzen oder nachweislich kontrollieren
- Umfang, Methoden, Zeitraum und Grenzen sind vor Beginn schriftlich vereinbart
- Die Erlaubnis muss von einer befugten Person kommen, namentlich benannt
- Betreibt ein Dritter das System, brauchen wir auch dessen Autorisierung
- Auf beiden Seiten bleibt durchgehend ein Kontakt erreichbar, mit vereinbartem Stoppwort
- Destruktive Techniken vermeiden wir. Wir zeigen die Auswirkung, wir verursachen sie nicht
Es kommt darauf an, was Sie herausfinden wollen
Wie viel Sie uns vorab sagen, verändert, was der Test belegen kann. Wir wählen gemeinsam, nach Ihrer Frage und Ihrem Budget.
Ohne Vorwissen
Sie geben uns nichts außer einer Adresse. Wir starten aus derselben Lage wie ein Außenstehender mit Zeit und Motivation.
Wenn Sie wissen wollen, was ein Fremder aus dem Internet schaffen könnte.
Mit Zugangsdaten
Sie geben uns normale Login-Daten und eine Grunddokumentation. Wir verbrennen keine Zeit mit der Suche nach einem Weg hinein und nutzen sie für das, was drinnen möglich ist.
Das beste Preis-Leistungs-Verhältnis. Das empfehlen wir den meisten Kunden.
Mit dem Code
Wir bekommen zusätzlich Quellcode und Architektur. Pro Stunde finden wir am meisten, weil wir lesen statt raten.
Wenn Sie maximale Sicherheit wollen, bevor ein großer Kunde oder Investor kommt.
Red Team
Wir zielen auf ein konkretes Objekt und versuchen unbemerkt zu bleiben. Damit wird auch getestet, ob Sie uns überhaupt bemerken.
Wenn Sie bereits ein Sicherheitsteam haben und auch dieses prüfen wollen.
Wie ein Auftrag abläuft
Planbar, dokumentiert und sicher für Ihren laufenden Betrieb. Keine Überraschungen für Sie, keine für Ihre Kunden.
Vereinbarung und Erlaubnis
Wir vereinbaren Umfang, Methoden, Zeitraum und Grenzen. Schriftlich, mit einem benannten Ansprechpartner, der freigeben darf. Auf Wunsch beginnen wir mit einem NDA.
Aufklärung
Wir erfassen, was Sie ins Internet stellen, worauf es läuft und was sich gratis über Sie herausfinden lässt. Annahmen werden durch eine Liste ersetzt.
Test
Handarbeit, unterstützt von Werkzeugen, wo Werkzeuge helfen. Wir verketten Befunde wie ein Angreifer, und halten in dem Moment an, in dem die Auswirkung bewiesen ist.
Bericht
Eine Zusammenfassung fürs Management in normaler Sprache und ein technischer Teil für Entwickler. Kritisches melden wir sofort. Wir warten nicht bis zum Schluss.
Begehung
Wir setzen uns mit Ihrem Team zusammen und gehen die Befunde durch. Man darf „wie genau?“ fragen und bekommt eine Antwort. Ein Bericht, den niemand versteht, ändert nichts.
Nachtest
Wenn Sie behoben haben, kommen wir wieder und prüfen nach. Sie erhalten einen aktualisierten Bericht, den, den Sie einem Kunden oder Auditor zeigen können.
Was Sie am Ende bekommen
Der Bericht ist unser eigentliches Produkt. Das steht drin.
- 01
Zusammenfassung fürs Management
Zwei Seiten ohne Fachjargon: was das echte Risiko ist, was es kosten könnte und was zuerst zu finanzieren ist. So geschrieben, dass auch eine nichttechnische Geschäftsführung danach handeln kann.
- 02
Befunde mit Nachweis
Jeder mit exakten Schritten zur Reproduktion, dem Beleg, dass er wirklich funktioniert, und den betroffenen Systemen. Kein „wäre möglich“, das als Einbruch verkauft wird.
- 03
Eine begründbare Schwere
Das Risiko leiten wir daraus ab, was ein Angreifer gerade in Ihrem Unternehmen gewinnen würde, nicht aus einer Zahl aus dem Werkzeug.
- 04
Eine konkrete Behebung
Zu jedem Befund eine Anleitung, geschrieben für die Entwicklerin, die sie umsetzt. Kein Verweis auf eine Norm.
- 05
Ein priorisierter Plan
Befunde nach Risiko gegen Aufwand sortiert, damit ein kleines Team am Montagmorgen weiß, was zu tun ist.
- 06
Bestätigungsschreiben
Ein zusammenfassendes Schreiben mit Umfang, Zeitraum und Ergebnis. Genau das, was Firmenkunden in Sicherheitsfragebögen verlangen.
Häufige Fragen
Was Kunden fragen, bevor sie einen Test freigeben.
Legen Sie uns dabei den Betrieb lahm?
Genau dafür gibt es die vereinbarten Regeln. Wir legen vorher fest, was tabu ist, vermeiden destruktive Techniken grundsätzlich, testen Störendes auf einer Testumgebung oder zu einer vereinbarten Zeit, und durchgehend bleibt ein Kontakt mit Stoppwort erreichbar. Wir zeigen die Auswirkung, wir verursachen sie nicht.
Was brauchen Sie vorab von uns?
Eine schriftliche Erlaubnis von einer befugten Person, eine Liste der Systeme im Umfang, einen technischen Ansprechpartner und, wenn wir mit Zugangsdaten testen, Logins und Dokumentation. Betreibt ein Dritter das System, brauchen wir auch dessen Autorisierung. Ohne diese Unterlagen beginnen wir nicht.
Wie oft sollten wir testen?
Einmal jährlich als Grundlinie und nach jeder größeren Änderung am System. Ein Test ist eine Momentaufnahme: Ein Produkt, das sich monatlich ändert, wächst schnell aus seinem Bericht heraus. Mehrere Kunden kombinieren einen gründlichen Jahrestest mit kürzeren Prüfungen rund um größere Änderungen.
Was, wenn Sie nichts finden?
Das ist ein völlig legitimes Ergebnis, und wir erfinden keine Befunde, um eine Rechnung zu rechtfertigen. Sie bekommen einen Bericht darüber, was wie getestet wurde, und genau das ist der Nachweis, den ein Auditor oder Firmenkunde verlangt. In der Praxis ist es aber selten, dass ein erster Test nichts findet.
Sind unsere Daten bei Ihnen sicher?
Wir unterschreiben ein NDA, bevor wir über Technik sprechen. Wir nehmen nur so viele Daten, wie zum Nachweis eines Befunds nötig ist, halten Material verschlüsselt, löschen es nach dem vereinbarten Zeitplan und behalten nie etwas als Schaustück für andere Kunden.
Sie entwickeln auch Software. Ist das kein Konflikt?
Bei dem, was wir selbst gebaut haben, ja, deshalb ist ein unabhängiger Test unseres eigenen Codes immer eine Option, und deshalb sprechen wir es an, statt uns selbst zu benoten. In die andere Richtung hilft es: Weil wir täglich Produktionssysteme bauen, können wir Ihren Entwicklern sagen, was zu ändern ist, statt ihnen nur eine Norm zu zitieren.
Sagen Sie uns, worüber Sie sich Sorgen machen.
Ein Test vor dem Start, ein Audit, das ein Kunde verlangt, oder ein Vorfall, der gerade läuft, schildern Sie die Lage, wir antworten innerhalb eines Werktags, auf Wunsch unter NDA.