Zum Inhalt springen
Jemand arbeitet spät in der Nacht an einem Laptop, der Bildschirm das einzige Licht im dunklen Raum.

Leistungen

Offensive Sicherheit

Den Weg hinein finden, bevor es jemand anderes tut.

Den Weg hinein finden, bevor es jemand anderes tut.

Jede Kontrolle, die Sie besitzen, hat einen Umweg, den noch niemand gesucht hat. Offensive Sicherheit ist die Disziplin des Suchens: Anwendungen, APIs und Mobile-Apps, die Infrastruktur darunter, die Cloud-Konten, in denen sie laufen, und der Code, der alles verbindet.

Wir testen, wie ein Angreifer arbeitet – von außen ohne alles, von innen mit einem gestohlenen Laptop oder als vollständiges Red Team mit Ziel und Zeitlimit – und berichten, wie ein Ingenieur es braucht: was gefunden wurde, wie es ausgenutzt wurde, was zuerst zu beheben ist, und ein Retest, der die Schließung bestätigt.

Wo die Qualifikation verlangt wird, laufen Tests mit PASSI-qualifizierten Partnerteams, unter unserem Scoping und unserer Verantwortung. Sie erhalten eine priorisierte Liste, mit der Sie arbeiten können – kein PDF mit Scanner-Ausgabe.

Offensive Sicherheit

Penetrationstests und Red Team

Anwendungen, Infrastruktur, Cloud und Code, unter Vertrag angegriffen und mit Korrekturen berichtet.

  • Anwendungs-Penetrationstest (Web, API, Mobile)Regeldauer: 5–12 TageNachtest inklusiveMit einem qualifizierten Partner erbracht

    Manuelles Testen Ihrer Anwendungen und APIs nach der OWASP-Methodik, erbracht mit einem PASSI-qualifizierten Partner. Der Nachtest nach der Behebung ist im Preis enthalten.

    Sie erhalten

    • Technischer Bericht mit reproduzierbaren Nachweisen
    • Bewertung von Schweregrad und Ausnutzbarkeit
    • Behebungshinweise für Entwickler:innen
    • Nachtestbericht und Bescheinigung
  • Infrastruktur-PenetrationstestRegeldauer: 5–10 TageNachtest inklusive

    Externe und interne Tests Ihres Netzes, der exponierten Dienste und des Active Directory, ausgerichtet auf die Wege, die ein Angreifer tatsächlich zu Ihren Daten nehmen würde.

    Sie erhalten

    • Externe und interne Angriffspfade
    • Active-Directory-Feststellungen und Rechteausweitung
    • Priorisierter Behebungsplan
    • Nachtestbericht
  • Red TeamRegeldauer: 15–40 TageMit einem qualifizierten Partner erbracht

    Eine zielorientierte, aufklärungsgeleitete Übung mit einem spezialisierten Partner: realistisches Vorgehen gegen Ihre Erkennungsfähigkeit, mit einem Purple-Team-Debriefing, von dem das Blue Team profitiert.

    Sie erhalten

    • Szenario und Einsatzregeln
    • Angriffsnarrativ mit Zeitlinie
    • Lückenanalyse bei Erkennung und Reaktion
    • Purple-Team-Debriefing-Workshop
  • Sichere Code-ReviewRegeldauer: 5–12 TageNachtest inklusive

    Manuelle Prüfung der Teile Ihrer Codebasis, in denen ein Fehler teuer wird: Authentifizierung, Autorisierung, Datenzugriff, Kryptografie und Verarbeitung nicht vertrauenswürdiger Eingaben.

    Sie erhalten

    • Feststellungen mit Codeverweisen
    • Empfehlungen für sichere Programmierung
    • Regelanpassung für Ihr SAST-Werkzeug
    • Debriefing mit dem Entwicklungsteam
  • Cloud-Konfigurationsaudit (AWS, Azure, GCP, M365)Regeldauer: 3–8 TageNachtest inklusive

    Eine Konfigurationsprüfung gegen die CIS-Benchmarks und die Empfehlungen des Anbieters, mit Identität, Netz, Protokollierung, Speicherexposition und den Tenant-Einstellungen, die vergessen werden.

    Sie erhalten

    • Feststellungen zugeordnet zu den CIS-Benchmarks
    • Prüfung der Identitäts- und Netzexposition
    • Behebungsschnipsel als Infrastructure as Code
    • Nachtest und Abweichungsprüfung

Schwachstellen- und Angriffsflächenmanagement

Fortlaufendes Scannen dessen, was Ihnen gehört und was in Ihrem Namen exponiert ist, mit gefilterten, priorisierten und bis zum Abschluss verfolgten Feststellungen statt einer Rohliste.

Enthalten ist

  • Interne und externe Scans
  • Erkennung der externen Angriffsfläche
  • Risikobasierte Priorisierung
  • Verfolgung der Behebung gegen vereinbarte Fristen
  • Monatliche Berichterstattung
SOCOffensiv

Über diese Leistung sprechen — Schwachstellen- und Angriffsflächenmanagement

Beginnen Sie mit einem Flash-Audit

Cyber 360 Flash dauert drei Wochen und liefert die zehn Befunde, die zählen, geordnet danach, was ein Angreifer damit anfangen würde.