Manuelles Testing
Echte Angreifer denken nicht in Scan-Regeln. Unsere Tester finden Logikfehler, Chained Exploits und Privilege-Escalation-Pfade, die Tools übersehen.
Manuelle, methodische Sicherheitsprüfungen Ihrer Webanwendungen, APIs, Netzwerke und Cloud-Umgebungen - durch zertifizierte Tester aus Deutschland. Festpreis. Bericht in DE & EN. Kostenloser Retest.
Ein Pentest (Penetrationstest) ist der kontrollierte Versuch, mit den Techniken echter Angreifer in IT-Systeme, Netzwerke oder Anwendungen einzudringen, um ausnutzbare Schwachstellen aufzudecken. So beschreibt es auch das BSI in seinem Durchführungskonzept für Penetrationstests. Zertifizierte Tester bewerten das Angriffspotenzial, prüfen die Wirksamkeit vorhandener Schutzmaßnahmen und dokumentieren jedes Finding mit konkreten Fix-Empfehlungen.
Pentests werden nach dem Prüfobjekt benannt: Webanwendung, API, externes oder internes Netzwerk, Active Directory, Cloud-Umgebung und Mobile App. Welcher Typ sinnvoll ist, entscheidet nicht der Katalog, sondern die Frage, wo ein erfolgreicher Angriff bei Ihnen den größten Schaden anrichten würde.
OWASP Top 10, Business Logic, Authenticated + Unauthenticated. Inkl. Authentifizierung, Session-Handling, IDOR, SSRF, RCE.
Mehr erfahrenREST, GraphQL, gRPC. Authentifizierung, Autorisierung, Rate-Limiting, Daten-Exposition. OWASP API Top 10.
Mehr erfahrenExterne Angriffsfläche, interne Netzwerke, Lateral Movement, Privilege Escalation. PTES + NIST Methodik.
Mehr erfahrenKerberoasting, AS-REP Roasting, Delegation, ACL-Missbrauch, Domain-Compromise-Pfade. BloodHound + manuell.
Mehr erfahrenAWS, Azure, GCP. IAM, Storage-Buckets, Netzwerk-Segmentierung, Logging. CIS Benchmarks + Best Practices.
Mehr erfahreniOS und Android. OWASP MASVS, statische und dynamische Analyse, Reverse Engineering, API-Backend-Tests.
Mehr erfahrenDer Unterschied zwischen einem Pentest und einem Scan liegt im manuellen Anteil: Logikfehler, verkettete Exploits und Privilege-Escalation-Pfade findet kein Scanner, weil sie keiner Signatur folgen. Sodu Secure testet deshalb manuell, mit OSCP-, OSWE- und CEH-zertifizierten Testern und über 500 durchgeführten Penetrationstests.
Echte Angreifer denken nicht in Scan-Regeln. Unsere Tester finden Logikfehler, Chained Exploits und Privilege-Escalation-Pfade, die Tools übersehen.
Alle Tester mit OSCP+, OSWE, CEH oder GPEN. Festangestellt in Deutschland - kein Outsourcing, kein Rotations-Risiko.
Management-Summary plus technischer Teil mit PoC, Risiko-Bewertung (CVSS 4.0) und konkreten Fix-Anweisungen - in DE und EN.
Sie bekommen ein verbindliches Angebot nach dem Scoping-Call. Kein Counter, keine versteckten Kosten.
Strikte Vertraulichkeit, hostbar in der EU, alle Test-Artefakte werden nach Abnahme nachweislich gelöscht.
Innerhalb 30 Tagen nach Bericht-Abgabe verifizieren wir Ihre Fixes ohne Mehrkosten und liefern ein bereinigtes Zertifikat.
Ein Penetrationstest folgt laut BSI-Durchführungskonzept fünf Phasen: Vorbereitung, Informationsbeschaffung, Bewertung, aktive Eindringversuche und Abschlussanalyse. Bei Sodu Secure gliedert sich das in sieben Schritte: die Vorbereitung teilt sich in Scoping und Kickoff, die aktiven Eindringversuche in Exploitation und Post-Exploitation, und nach der Abschlussanalyse folgt der kostenlose Retest.
Kostenloser Call. Wir definieren Targets, Tiefe, Methodik und Zeitfenster.
Vertrag, NDA, technische Setup-Details, Eskalationspfade. Zugänge werden bereitgestellt.
Passive und aktive Aufklärung - Asset Discovery, Tech-Stack, Angriffsflächen-Mapping.
Manuelle Tests, kontrollierte Exploits, Verkettung von Findings zu realistischen Angriffspfaden.
Privilege Escalation, Lateral Movement, Auswirkungs-Bewertung. Strikt ohne Datenexfiltration.
Management-Summary + technischer Teil mit PoC, CVSS, Fix-Empfehlungen. DE + EN.
Innerhalb 30 Tagen prüfen wir Ihre Fixes kostenfrei und liefern ein bereinigtes Zertifikat.
Jedes Finding wird im Bericht der Normstelle zugeordnet, auf die es einzahlt - Annex A 8.8 bei ISO 27001, § 30 BSIG bei NIS2, Art. 32 bei der DSGVO. Damit lässt sich der Pentest-Bericht im Audit direkt als Wirksamkeitsnachweis vorlegen, statt ihn nachträglich übersetzen zu müssen.
Kaum eine Vorschrift fordert wörtlich einen Pentest - verlangt werden regelmäßige Nachweise, dass Ihre Sicherheitsmaßnahmen wirken: DSGVO Art. 32 nennt ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit technischer Maßnahmen, § 30 BSIG (NIS2-Umsetzung) fordert Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen, und ISO 27001 verlangt den strukturierten Umgang mit technischen Schwachstellen. Ein manueller Pentest ist das etablierte Mittel, diese Nachweise zu erbringen.
Am deutlichsten wird das in Art. 32 Abs. 1 lit. d DSGVO. Gefordert ist dort:
„ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung“
Ein automatisierter Schwachstellenscan startet ab 1.499 €, ein manueller Pentest liegt meist zwischen 4.000 und 20.000 €, Multi-Scope- und Red-Team-Projekte werden individuell kalkuliert. Der endgültige Festpreis steht nach dem kostenlosen Scoping-Call. Bericht in Deutsch und Englisch sowie Retest sind in jedem Paket enthalten.
Automatisierter Scan mit Report - schneller Einstieg, kein manueller Pentest.
Pentest anfragenWeb, API, Netzwerk oder Active Directory - individuell nach Aufwand und Tagessätzen kalkuliert.
Pentest anfragenMulti-Scope, Red Team, Cloud / OT, wiederkehrende Engagements.
Pentest anfragenEin Pentest ist ein autorisierter, kontrollierter Angriff auf Ihre IT-Systeme durch Sicherheitsexperten. Er deckt ausnutzbare Schwachstellen auf, bevor echte Angreifer sie finden - inklusive Bericht mit Risikobewertung und konkreten Fix-Empfehlungen.
Ein automatisierter Schwachstellenscan startet bei 1.499 €. Ein manueller Pentest wird individuell auf Ihr Projekt zugeschnitten und nach Aufwand und Tagessätzen kalkuliert - meist zwischen 4.000 und 20.000 €. Der endgültige Festpreis steht nach dem kostenlosen Scoping-Call fest - ohne versteckte Tagessätze.
Ein fokussierter Web-App-Pentest dauert typischerweise 3 bis 5 Testtage, größere Infrastruktur- und Active-Directory-Tests ein bis zwei Wochen. Der Start ist meist 1 bis 2 Wochen nach Beauftragung möglich, in dringenden Fällen innerhalb von 72 Stunden.
Getestet wird, was Sie im Scoping freigeben - typisch sind Webanwendungen und ihre APIs, die aus dem Internet erreichbare Infrastruktur, das interne Netz samt Active Directory, Cloud-Konfigurationen und Mobile Apps. Geprüft wird jeweils auf Authentifizierung und Berechtigungen, Injection-Schwachstellen, Fehlkonfigurationen und Logikfehler im Geschäftsprozess. Systeme außerhalb des Scopes werden schriftlich ausgenommen und bleiben unangetastet.
Drei Dinge: eine schriftliche Testfreigabe des Systemeigentümers, die Zieladressen oder URLs samt der zu testenden Umgebung und - bei Grey- oder White-Box - Testaccounts je Nutzerrolle. Hilfreich, aber nicht zwingend sind API-Dokumentation und ein technischer Ansprechpartner für Rückfragen während des Tests. Der Vorbereitungsaufwand auf Ihrer Seite liegt damit meist bei ein bis zwei Stunden.
Das BSI empfiehlt Wiederholungsprüfungen alle zwei bis drei Jahre, da laufend neue Schwachstellen und Angriffsmethoden bekannt werden. Ein Pentest ist immer eine Momentaufnahme: Je höher der Schutzbedarf, desto häufiger sollte getestet werden - bei agiler Entwicklung jährlich oder nach jedem Major Release.
Quelle: BSI, Praxis-Leitfaden IS-Penetrationstest (PDF)Ein Schwachstellenscan läuft automatisiert und liefert eine Liste potenzieller Lücken - oft mit False Positives. Ein Pentest geht laut BSI darüber hinaus: Erfahrene Tester versuchen gezielt, Sicherheitsmaßnahmen zu umgehen, verifizieren jede Lücke manuell und verketten Findings zu realen Angriffspfaden.
Quelle: BSI, Praxis-Leitfaden IS-Penetrationstest (PDF)Wir testen nicht-destruktiv und stimmen jeden potenziell impactvollen Schritt mit Ihnen ab - auf Wunsch ausschließlich auf Staging. Das entspricht der vom BSI empfohlenen moderaten Angriffsstärke: Schwachstellen nachweisen, Exploits nur wenn unvermeidbar und ausreichend getestet.
Quelle: BSI, Praxis-Leitfaden IS-Penetrationstest (PDF)Sie erhalten einen Bericht mit Management-Summary, CVSS-Risikobewertung, Proof-of-Concept und priorisierten Fix-Empfehlungen in Deutsch und Englisch. Nach der Behebung verifizieren wir Ihre Fixes innerhalb von 30 Tagen kostenfrei im Retest und stellen ein bereinigtes Zertifikat aus.
Ja. Vor dem Testbeginn wird eine Vertraulichkeitsvereinbarung geschlossen, die auch die Löschung der Testdaten nach Projektende regelt. Zugangsdaten, Befunde und Berichte werden verschlüsselt übertragen, getestet wird ausschließlich im freigegebenen Scope. Der Test selbst zahlt zugleich auf DSGVO Art. 32 ein, der ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit Ihrer Sicherheitsmaßnahmen verlangt.
Dann haben Sie den schriftlichen Nachweis, dass Ihre Maßnahmen wirken - genau das verlangen Auditoren, Kunden und Versicherer. Der Bericht dokumentiert in diesem Fall den geprüften Scope, die angewendete Methodik und die getesteten Angriffspfade. Ganz ohne Findings bleibt ein Pentest allerdings selten: Häufig sind es Schwachstellen mittlerer Kritikalität, die erst in Kombination zum echten Angriffspfad werden.
Ja, sofern der Scope eng geschnitten ist. Für den Mittelstand reicht meist das eine System, dessen Ausfall den Betrieb stoppt - damit bleibt der Aufwand kalkulierbar und der Nachweis liegt trotzdem vor. Dazu kommt die Pflichtseite: Die NIS2-Umsetzung im BSIG erfasst in den betroffenen Sektoren Unternehmen ab 50 Beschäftigten und mehr als 10 Mio. Euro Jahresumsatz oder Jahresbilanzsumme.
Der ausführliche Grundlagen-Guide: Arten, Methoden, Standards, gesetzliche Pflichten und Kosten.
WeiterlesenPreisfaktoren, marktübliche Spannen und wie ein verbindlicher Festpreis entsteht.
WeiterlesenZertifizierungen, Berichtsqualität und rote Flaggen: So erkennen Sie seriöse Anbieter.
WeiterlesenAntwort auf Ihre Anfrage innerhalb 24 Stunden. Verbindliches Angebot binnen 48 h.