Wir finden die Schwachstellen, bevor es jemand anderes tut.

Wir prüfen Ihre Systeme so, wie es ein echter Angreifer täte, immer mit schriftlicher Erlaubnis und in einem vereinbarten Rahmen. Das Ergebnis ist ein lesbarer Bericht: was wir gefunden haben, was es für Ihr Unternehmen bedeuten würde und wie es zu beheben ist. Danach prüfen wir mit einem Nachtest, ob die Behebung gewirkt hat.

Schriftliche Autorisierung
NDA zuerst
Nachtest inklusive
[ Einleitung ]

Wofür ein Sicherheitstest wirklich gut ist

Ein automatischer Scanner sagt Ihnen, was nicht aktualisiert ist. Er sagt Ihnen nicht, was Sie verlieren würden. Er verkettet keine drei Kleinigkeiten zu einer Kontoübernahme, bemerkt nicht, dass ein Support-Mitarbeiter die Rechnungen aller Kunden sieht, und kann nicht sagen, welcher seiner vierhundert Alarme Ihr Jahr wirklich ruinieren würde. Dieses Urteil muss ein Mensch fällen, und genau darin liegt der Wert eines Tests.

Die andere Hälfte des Werts kommt danach. Die meisten Sicherheitsberichte sind für die Menschen, die handeln müssen, unbrauchbar: keine Schritte, kein Nachweis, eine Schwere, die ein Werkzeug vergeben hat, das Ihr Unternehmen nie gesehen hat. Der Befund wird abgelegt, verschoben und ein Jahr später von jemand Unfreundlicherem gefunden.

Also testen wir wie ein Angreifer, schreiben aber wie Ingenieure. Zu jedem Befund gehören die genauen Schritte, der Nachweis, dass er real ist, eine begründbare Schwere und eine Behebung, die für die Person geschrieben ist, die sie umsetzt. Und wir gehen alles persönlich mit Ihrem Team durch.

[ Grundregeln ]

Ohne schriftliche Erlaubnis beginnen wir nicht

Offensive Arbeit ist nur dann legitim, wenn die Regeln vorher und schriftlich vereinbart sind. Das ist keine Bürokratie. Es ist genau das, was einen Sicherheitstest von einer Straftat unterscheidet. Deshalb bestehen wir darauf, auch wenn es einen Kunden aufhält.

  • Wir testen ausschließlich Systeme, die Sie besitzen oder nachweislich kontrollieren
  • Umfang, Methoden, Zeitraum und Grenzen sind vor Beginn schriftlich vereinbart
  • Die Erlaubnis muss von einer befugten Person kommen, namentlich benannt
  • Betreibt ein Dritter das System, brauchen wir auch dessen Autorisierung
  • Auf beiden Seiten bleibt durchgehend ein Kontakt erreichbar, mit vereinbartem Stoppwort
  • Destruktive Techniken vermeiden wir. Wir zeigen die Auswirkung, wir verursachen sie nicht
[ Varianten ]

Es kommt darauf an, was Sie herausfinden wollen

Wie viel Sie uns vorab sagen, verändert, was der Test belegen kann. Wir wählen gemeinsam, nach Ihrer Frage und Ihrem Budget.

Ohne Vorwissen

Sie geben uns nichts außer einer Adresse. Wir starten aus derselben Lage wie ein Außenstehender mit Zeit und Motivation.

Wenn Sie wissen wollen, was ein Fremder aus dem Internet schaffen könnte.

Mit Zugangsdaten

Sie geben uns normale Login-Daten und eine Grunddokumentation. Wir verbrennen keine Zeit mit der Suche nach einem Weg hinein und nutzen sie für das, was drinnen möglich ist.

Das beste Preis-Leistungs-Verhältnis. Das empfehlen wir den meisten Kunden.

Mit dem Code

Wir bekommen zusätzlich Quellcode und Architektur. Pro Stunde finden wir am meisten, weil wir lesen statt raten.

Wenn Sie maximale Sicherheit wollen, bevor ein großer Kunde oder Investor kommt.

Red Team

Wir zielen auf ein konkretes Objekt und versuchen unbemerkt zu bleiben. Damit wird auch getestet, ob Sie uns überhaupt bemerken.

Wenn Sie bereits ein Sicherheitsteam haben und auch dieses prüfen wollen.

[ Ablauf ]

Wie ein Auftrag abläuft

Planbar, dokumentiert und sicher für Ihren laufenden Betrieb. Keine Überraschungen für Sie, keine für Ihre Kunden.

01

Vereinbarung und Erlaubnis

Wir vereinbaren Umfang, Methoden, Zeitraum und Grenzen. Schriftlich, mit einem benannten Ansprechpartner, der freigeben darf. Auf Wunsch beginnen wir mit einem NDA.

02

Aufklärung

Wir erfassen, was Sie ins Internet stellen, worauf es läuft und was sich gratis über Sie herausfinden lässt. Annahmen werden durch eine Liste ersetzt.

03

Test

Handarbeit, unterstützt von Werkzeugen, wo Werkzeuge helfen. Wir verketten Befunde wie ein Angreifer, und halten in dem Moment an, in dem die Auswirkung bewiesen ist.

04

Bericht

Eine Zusammenfassung fürs Management in normaler Sprache und ein technischer Teil für Entwickler. Kritisches melden wir sofort. Wir warten nicht bis zum Schluss.

05

Begehung

Wir setzen uns mit Ihrem Team zusammen und gehen die Befunde durch. Man darf „wie genau?“ fragen und bekommt eine Antwort. Ein Bericht, den niemand versteht, ändert nichts.

06

Nachtest

Wenn Sie behoben haben, kommen wir wieder und prüfen nach. Sie erhalten einen aktualisierten Bericht, den, den Sie einem Kunden oder Auditor zeigen können.

[ Ergebnis ]

Was Sie am Ende bekommen

Der Bericht ist unser eigentliches Produkt. Das steht drin.

  1. 01

    Zusammenfassung fürs Management

    Zwei Seiten ohne Fachjargon: was das echte Risiko ist, was es kosten könnte und was zuerst zu finanzieren ist. So geschrieben, dass auch eine nichttechnische Geschäftsführung danach handeln kann.

  2. 02

    Befunde mit Nachweis

    Jeder mit exakten Schritten zur Reproduktion, dem Beleg, dass er wirklich funktioniert, und den betroffenen Systemen. Kein „wäre möglich“, das als Einbruch verkauft wird.

  3. 03

    Eine begründbare Schwere

    Das Risiko leiten wir daraus ab, was ein Angreifer gerade in Ihrem Unternehmen gewinnen würde, nicht aus einer Zahl aus dem Werkzeug.

  4. 04

    Eine konkrete Behebung

    Zu jedem Befund eine Anleitung, geschrieben für die Entwicklerin, die sie umsetzt. Kein Verweis auf eine Norm.

  5. 05

    Ein priorisierter Plan

    Befunde nach Risiko gegen Aufwand sortiert, damit ein kleines Team am Montagmorgen weiß, was zu tun ist.

  6. 06

    Bestätigungsschreiben

    Ein zusammenfassendes Schreiben mit Umfang, Zeitraum und Ergebnis. Genau das, was Firmenkunden in Sicherheitsfragebögen verlangen.

[ Fragen ]

Häufige Fragen

Was Kunden fragen, bevor sie einen Test freigeben.

Legen Sie uns dabei den Betrieb lahm?

Genau dafür gibt es die vereinbarten Regeln. Wir legen vorher fest, was tabu ist, vermeiden destruktive Techniken grundsätzlich, testen Störendes auf einer Testumgebung oder zu einer vereinbarten Zeit, und durchgehend bleibt ein Kontakt mit Stoppwort erreichbar. Wir zeigen die Auswirkung, wir verursachen sie nicht.

Was brauchen Sie vorab von uns?

Eine schriftliche Erlaubnis von einer befugten Person, eine Liste der Systeme im Umfang, einen technischen Ansprechpartner und, wenn wir mit Zugangsdaten testen, Logins und Dokumentation. Betreibt ein Dritter das System, brauchen wir auch dessen Autorisierung. Ohne diese Unterlagen beginnen wir nicht.

Wie oft sollten wir testen?

Einmal jährlich als Grundlinie und nach jeder größeren Änderung am System. Ein Test ist eine Momentaufnahme: Ein Produkt, das sich monatlich ändert, wächst schnell aus seinem Bericht heraus. Mehrere Kunden kombinieren einen gründlichen Jahrestest mit kürzeren Prüfungen rund um größere Änderungen.

Was, wenn Sie nichts finden?

Das ist ein völlig legitimes Ergebnis, und wir erfinden keine Befunde, um eine Rechnung zu rechtfertigen. Sie bekommen einen Bericht darüber, was wie getestet wurde, und genau das ist der Nachweis, den ein Auditor oder Firmenkunde verlangt. In der Praxis ist es aber selten, dass ein erster Test nichts findet.

Sind unsere Daten bei Ihnen sicher?

Wir unterschreiben ein NDA, bevor wir über Technik sprechen. Wir nehmen nur so viele Daten, wie zum Nachweis eines Befunds nötig ist, halten Material verschlüsselt, löschen es nach dem vereinbarten Zeitplan und behalten nie etwas als Schaustück für andere Kunden.

Sie entwickeln auch Software. Ist das kein Konflikt?

Bei dem, was wir selbst gebaut haben, ja, deshalb ist ein unabhängiger Test unseres eigenen Codes immer eine Option, und deshalb sprechen wir es an, statt uns selbst zu benoten. In die andere Richtung hilft es: Weil wir täglich Produktionssysteme bauen, können wir Ihren Entwicklern sagen, was zu ändern ist, statt ihnen nur eine Norm zu zitieren.

Kontakt aufnehmen

Sagen Sie uns, worüber Sie sich Sorgen machen.

Ein Test vor dem Start, ein Audit, das ein Kunde verlangt, oder ein Vorfall, der gerade läuft, schildern Sie die Lage, wir antworten innerhalb eines Werktags, auf Wunsch unter NDA.