Sicherheit · Penetrationstest
Finden Sie die Lücke vor dem Angreifer
Penetrationstests für externe und interne Netzwerke, Webanwendungen und WLAN: über den Schwachstellenscan hinaus mit realen Angriffsszenarien verifizierte Befunde und ein priorisierter Behebungsplan.
Ein Scanner listet auf, ein Penetrationstest beweist
Automatisierte Scans liefern Hunderte von Befunden; welche davon tatsächlich ausnutzbar sind, zeigt erst ein Penetrationstest. Sentinel testet auf Grundlage eines autorisierten Scope-Dokuments und mit Methoden, die den Produktivbetrieb nicht beeinträchtigen; jeder Befund wird mit Nachweis, Auswirkung und Behebungsschritten dokumentiert. Der Nachtest nach der Behebung ist kostenlos.
Reale Angriffsszenarien
Verkettung von Schwachstellen, Rechteausweitung und Lateral Movement; nicht „theoretisch angreifbar“, sondern „so weit sind wir gekommen“.
Umsetzbarer Bericht
Management Summary, technische Befunde, Screenshots als Nachweis und Schritt-für-Schritt-Empfehlungen zur Behebung.
Verifizierung der Behebung
Kostenloser Nachtest nach den Korrekturen und ein Abschlussbericht.
Testarten
Im Scope-Dokument festgelegte Testbereiche
Externer Netzwerk-Penetrationstest
Aus dem Internet erreichbare Systeme, VPN, E-Mail, DNS
Interner Netzwerk-Penetrationstest
Lateral Movement, Active Directory, Rechteausweitung
Webanwendung
OWASP Top 10, Authentifizierung, Geschäftslogik
WLAN
WPA2/3, Isolation des Gastnetzes, Rogue Access Points
Social Engineering
Phishing-Simulation (optional)
Schwachstellenscan
Authentifizierte Scans, Filterung von False Positives
Bericht und Präsentation
Getrennte Präsentationen für Management und technisches Team
Nachtest
Verifizierung nach der Behebung, Abschlussbericht
Ablauf
Vom Scope bis zum Abschlussbericht
Ablauf des Penetrationstests
Scope und Autorisierung
Ziele, Regeln, Zeitplan
Autorisierungsschreiben
Schriftliche Freigabe
Test
Erkundung, Ausnutzung, Nachweis
Nachweis
Darstellung der Auswirkung
Bericht und Nachtest
Behebungsplan, Verifizierung
Die Tests werden so geplant, dass der Produktivbetrieb nicht beeinträchtigt wird; kritische Befunde melden wir sofort, ohne auf den Bericht zu warten.
OWASP · PTES · MITRE ATT&CK
Pakete
Drei Pakete nach Umfang
Schneller Überblick
Schwachstellenbewertung
Authentifizierter Scan und bereinigter Bericht
Nach Anzahl der IPs / Anwendungen
Projektbasiert
- Externer und interner Scan
- Filterung von False Positives
- Priorisierte Liste
- Empfehlungen zur Behebung
- Empfohlen
Standard
Penetrationstest
Test von externem Netz, internem Netz und Webanwendung
Nach Umfang
Projektbasiert
- Manuelle Ausnutzung und Verkettung
- Befundbericht mit Nachweisen
- Präsentation für Management und Technik
- Kostenloser Nachtest
Fortlaufend
Jahresprogramm
Zwei Tests pro Jahr und quartalsweise Scans
Jährlich
12 Monate
- 2 Penetrationstests pro Jahr
- Quartalsweiser Schwachstellenscan
- Phishing-Simulation
- Jährlicher Bericht zur Sicherheitslage
Häufig gestellte Fragen
Häufige Fragen zum Penetrationstest
Riskante Tests (z. B. Denial of Service) werden im Scope-Dokument ausgeschlossen; Testzeiten und Kommunikationskanal werden vorab festgelegt. Kritische Befunde melden wir sofort.
Je nach Umfang 1 bis 3 Wochen; der Bericht wird eine Woche nach Testende übergeben.
Der Bericht dient als der in Audits geforderte Nachweis regelmäßiger Tests; Methodik und Scope-Dokument werden dem Bericht beigefügt.
Ihr eigenes Team oder Sentinel im Rahmen der Sicherheitshärtung. Der Bericht ist so klar formuliert, dass ein Team die Behebungsschritte eigenständig umsetzen kann.
Wir unterzeichnen eine Geheimhaltungsvereinbarung (NDA), Testdaten werden verschlüsselt gespeichert und nach Projektende vernichtet; der Bericht geht ausschließlich an die von Ihnen benannten Personen.
Kostenloser IT Health Check
Sehen Sie Ihre Infrastruktur mit den Augen eines Wächters.
Bestandsaufnahme, Risikoinventar und eine priorisierte Roadmap. Unverbindlich.
