Leistung · Softwaretests und Qualitätssicherung

Penetrationstests

Stellen Sie sich einen Zulieferer vor, der seinen Kunden ein B2B-Portal anbietet: Zeichnungen herunterladen, Bestellungen verfolgen, Reklamationen einreichen. Das Portal ist über Jahre gewachsen, mehrere Dienstleister haben daran gearbeitet, und jede Firma sieht nur ihre eigenen Daten. So ist es zumindest gedacht. Was, wenn ein Kunde in der Adresszeile die Bestellnummer um eins erhöht und die Zeichnung eines Mitbewerbers erhält? Solche Fehler in der Berechtigungsprüfung gehören zu den häufigsten und folgenreichsten, und kein automatischer Scanner findet sie zuverlässig. Ein Penetrationstest ist ein kontrollierter Angriff, den der Inhaber des Systems schriftlich beauftragt. Wir prüfen per Fernzugriff, mit festgelegtem Umfang und Zeitfenster, ohne zerstörerische Aktionen, und liefern einen Bericht, der zeigt, was gefunden wurde, wie schwer es wiegt und wie es sich beheben lässt.

Schriftliche Freigabe
des Systeminhabers vor Beginn
OWASP
WSTG und ASVS als Grundlage
Manuell
Logik- und Berechtigungsfehler
Nachtest
bestätigt die Behebung

Leistungsumfang

Was geprüft wird, legen wir gemeinsam fest. Typische Schwerpunkte für Webanwendungen und ihre Umgebung sind die folgenden.

Umfang mit unserem Technikteam abstimmen

Umfang und Testart

Black Box ohne Vorwissen, Grey Box mit Testkonten je Rolle oder White Box mit Einblick in den Code. Für die meisten Anwendungen empfehlen wir Grey Box, weil sie mit demselben Budget am meisten findet.

Berechtigungen

Horizontale und vertikale Rechteausweitung: Sieht ein Kunde fremde Daten, erreicht ein einfacher Benutzer Verwaltungsfunktionen, funktionieren gesperrte Konten weiter?

Anmeldung und Sitzungen

Passwortregeln, zweiter Faktor, Passwort-Zurücksetzen, Sitzungsdauer und Single Sign-on über Entra ID oder ID Austria, sofern eingesetzt.

Eingaben und Uploads

Injection in Datenbank und Betriebssystem, Cross-Site-Scripting, manipulierte Dateien und Parameter, die Preise, Mengen oder Kundennummern verändern.

APIs und Apps

Ob die API selbst prüft, wer was darf, ob sie Anfragen begrenzt und ob die App vertrauliche Schlüssel im Gerät ablegt.

Umgebung

Erreichbare Verwaltungsoberflächen, veraltete Komponenten, fehlende Sicherheitsheader, offene Speicher in der Cloud und vergessene Testsysteme.

Bericht und Nachtest

Jeder Befund mit CVSS-Bewertung, Nachweis und Behebungsvorschlag, eine Zusammenfassung für die Geschäftsführung und nach der Behebung eine Bestätigung.

So gehen wir vor

Ohne unterschriebene Freigabe beginnen wir nicht. Unsere IP-Adressen erhalten Sie vorab, damit Ihr Team uns in den Protokollen erkennt.

01

Scoping und Freigabe

Umfang, Testart, Zeitfenster, Notfallkontakte und die Freigabe des Inhabers, bei gehosteten Systemen auch des Hosters.

02

Test

Aufklärung der Angriffsfläche und manuelle Prüfung mit Werkzeugen wie Burp Suite, ohne Denial-of-Service und ohne Veränderung echter Daten.

03

Bericht

Übergabe verschlüsselt an benannte Personen und Besprechung per Videotermin mit Entwicklung und Geschäftsführung.

04

Nachtest

Prüfung der Korrekturen und eine abschließende Bestätigung für Ihre Unterlagen.

Ein Schwachstellenscan ist kein Penetrationstest. Scanner finden bekannte Lücken in veralteter Software und fehlende Einstellungen, und das ist wertvoll. Sie verstehen aber nicht, dass Kunde A keine Daten von Kunde B sehen darf. Genau diese Logikfehler machen den Unterschied, und sie findet nur, wer die Anwendung wie ein Angreifer von Hand untersucht.

Häufige Fragen

Weil ein Angriff auf fremde Systeme ohne Zustimmung strafbar ist, auch wenn er gut gemeint ist. Die Freigabe muss vom tatsächlichen Inhaber kommen. Läuft das System bei einem Hoster oder Dienstleister, holen wir auch dessen Zustimmung ein.

Wir verzichten auf zerstörerische Methoden, ein Restrisiko bleibt aber bei jedem Test. Deshalb bevorzugen wir eine Testumgebung. Im Livebetrieb testen wir nur im vereinbarten Fenster und mit aktueller Sicherung.

Nein. Sie erhalten einen Bericht mit Umfang, Methodik und Befunden sowie nach dem Nachtest eine Bestätigung. Das genügt in der Regel für Kunden, Versicherungen und Audits nach ISO 27001.

Mindestens jährlich und nach größeren Änderungen, etwa einer neuen Schnittstelle, einem neuen Anmeldeverfahren oder einem Umzug in die Cloud. Für wesentliche und wichtige Einrichtungen nach NIS2 kann das ein Baustein des geforderten Risikomanagements sein.

Wie mit einem Generalschlüssel. Er beschreibt, wie man eindringt. Beschränken Sie den Empfängerkreis und legen Sie ihn nicht in allgemein zugängliche Ordner, bis alle Befunde behoben sind.

Prüfen wir die Sicherheit Ihrer Anwendung

Beschreiben Sie die Anwendung, ihre Benutzerrollen und wer der Inhaber ist. Wir schlagen Umfang, Testart und Zeitplan vor.

Erreichbarkeit
Montag bis Freitag, 8:00 bis 17:00 Uhr, Antwort innerhalb eines Werktags
Besprechungen
Als Videotermin über Microsoft Teams oder Google Meet

Wir setzen nur technisch notwendige Cookies ein: für den Betrieb der Website und um sich den gewählten Ort zu merken. Werbe- oder Tracking-Cookies gibt es nicht. Mehr dazu in der Datenschutzerklärung.