Pentest · Manuell · Zertifiziert

Pentests, die
echte Lücken finden.

Manuelle, methodische Sicherheitsprüfungen Ihrer Webanwendungen, APIs, Netzwerke und Cloud-Umgebungen - durch zertifizierte Tester aus Deutschland. Festpreis. Bericht in DE & EN. Kostenloser Retest.

Vertrauenswürdig & ZertifiziertISO 27001 konformOSCP+ · OSWE · CEHBSI GrundschutzNIS2 · DSGVO mappable
500+
Pentests durchgeführt
72 h
Schnellster Start
98%
Wiederbeauftragung
24 h
Antwortzeit auf Anfragen
Kurz erklärt

Was ist ein Pentest?

Ein Pentest (Penetrationstest) ist der kontrollierte Versuch, mit den Techniken echter Angreifer in IT-Systeme, Netzwerke oder Anwendungen einzudringen, um ausnutzbare Schwachstellen aufzudecken. So beschreibt es auch das BSI in seinem Durchführungskonzept für Penetrationstests. Zertifizierte Tester bewerten das Angriffspotenzial, prüfen die Wirksamkeit vorhandener Schutzmaßnahmen und dokumentieren jedes Finding mit konkreten Fix-Empfehlungen.

Pentest-Arten

Jede Angriffsfläche, professionell getestet.

Pentests werden nach dem Prüfobjekt benannt: Webanwendung, API, externes oder internes Netzwerk, Active Directory, Cloud-Umgebung und Mobile App. Welcher Typ sinnvoll ist, entscheidet nicht der Katalog, sondern die Frage, wo ein erfolgreicher Angriff bei Ihnen den größten Schaden anrichten würde.

Warum Sodu Secure

Manuell. Zertifiziert. Verbindlich.

Der Unterschied zwischen einem Pentest und einem Scan liegt im manuellen Anteil: Logikfehler, verkettete Exploits und Privilege-Escalation-Pfade findet kein Scanner, weil sie keiner Signatur folgen. Sodu Secure testet deshalb manuell, mit OSCP-, OSWE- und CEH-zertifizierten Testern und über 500 durchgeführten Penetrationstests.

Manuelles Testing

Echte Angreifer denken nicht in Scan-Regeln. Unsere Tester finden Logikfehler, Chained Exploits und Privilege-Escalation-Pfade, die Tools übersehen.

Zertifizierte Tester

Alle Tester mit OSCP+, OSWE, CEH oder GPEN. Festangestellt in Deutschland - kein Outsourcing, kein Rotations-Risiko.

Berichte, die Teams nutzen

Management-Summary plus technischer Teil mit PoC, Risiko-Bewertung (CVSS 4.0) und konkreten Fix-Anweisungen - in DE und EN.

Festpreis statt Tagessatz

Sie bekommen ein verbindliches Angebot nach dem Scoping-Call. Kein Counter, keine versteckten Kosten.

NDA & DSGVO

Strikte Vertraulichkeit, hostbar in der EU, alle Test-Artefakte werden nach Abnahme nachweislich gelöscht.

Kostenloser Retest

Innerhalb 30 Tagen nach Bericht-Abgabe verifizieren wir Ihre Fixes ohne Mehrkosten und liefern ein bereinigtes Zertifikat.

Der Ablauf

In 7 Schritten zum verwertbaren Bericht.

Ein Penetrationstest folgt laut BSI-Durchführungskonzept fünf Phasen: Vorbereitung, Informationsbeschaffung, Bewertung, aktive Eindringversuche und Abschlussanalyse. Bei Sodu Secure gliedert sich das in sieben Schritte: die Vorbereitung teilt sich in Scoping und Kickoff, die aktiven Eindringversuche in Exploitation und Post-Exploitation, und nach der Abschlussanalyse folgt der kostenlose Retest.

  1. 1
    Scoping

    Kostenloser Call. Wir definieren Targets, Tiefe, Methodik und Zeitfenster.

  2. 2
    Kickoff

    Vertrag, NDA, technische Setup-Details, Eskalationspfade. Zugänge werden bereitgestellt.

  3. 3
    Reconnaissance

    Passive und aktive Aufklärung - Asset Discovery, Tech-Stack, Angriffsflächen-Mapping.

  4. 4
    Exploitation

    Manuelle Tests, kontrollierte Exploits, Verkettung von Findings zu realistischen Angriffspfaden.

  5. 5
    Post-Exploitation

    Privilege Escalation, Lateral Movement, Auswirkungs-Bewertung. Strikt ohne Datenexfiltration.

  6. 6
    Bericht

    Management-Summary + technischer Teil mit PoC, CVSS, Fix-Empfehlungen. DE + EN.

  7. 7
    Retest

    Innerhalb 30 Tagen prüfen wir Ihre Fixes kostenfrei und liefern ein bereinigtes Zertifikat.

Compliance

Mappable auf alle relevanten Frameworks.

Jedes Finding wird im Bericht der Normstelle zugeordnet, auf die es einzahlt - Annex A 8.8 bei ISO 27001, § 30 BSIG bei NIS2, Art. 32 bei der DSGVO. Damit lässt sich der Pentest-Bericht im Audit direkt als Wirksamkeitsnachweis vorlegen, statt ihn nachträglich übersetzen zu müssen.

ISO 27001NIS2DSGVO / GDPRBSI GrundschutzSOC 2PCI DSS

Kaum eine Vorschrift fordert wörtlich einen Pentest - verlangt werden regelmäßige Nachweise, dass Ihre Sicherheitsmaßnahmen wirken: DSGVO Art. 32 nennt ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit technischer Maßnahmen, § 30 BSIG (NIS2-Umsetzung) fordert Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen, und ISO 27001 verlangt den strukturierten Umgang mit technischen Schwachstellen. Ein manueller Pentest ist das etablierte Mittel, diese Nachweise zu erbringen.

Am deutlichsten wird das in Art. 32 Abs. 1 lit. d DSGVO. Gefordert ist dort:

„ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung“

Normstellen mit Pentest-Bezug

ISO/IEC 27001:2022
Annex A 8.8 verlangt, technische Schwachstellen zu identifizieren, zu bewerten und zu behandeln. Der Pentest-Bericht liefert dafür die dokumentierte Prüfung.
NIS2 / § 30 BSIG
Absatz 2 Nummer 6 fordert Konzepte und Verfahren zur Bewertung der Wirksamkeit der Risikomanagementmaßnahmen - der klassische Ansatzpunkt für wiederkehrende Penetrationstests.
DSGVO Art. 32
Absatz 1 lit. d verlangt ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit technischer und organisatorischer Maßnahmen, sobald personenbezogene Daten verarbeitet werden.
DORA Art. 26 / 27
Die einzige Stelle, an der ein Pentest ausdrücklich vorgeschrieben ist: bedrohungsgeleitete Tests (TLPT) für bestimmte Finanzunternehmen, im Regelfall im Drei-Jahres-Rhythmus.
Pakete

Festpreise nach Scope.

Ein automatisierter Schwachstellenscan startet ab 1.499 €, ein manueller Pentest liegt meist zwischen 4.000 und 20.000 €, Multi-Scope- und Red-Team-Projekte werden individuell kalkuliert. Der endgültige Festpreis steht nach dem kostenlosen Scoping-Call. Bericht in Deutsch und Englisch sowie Retest sind in jedem Paket enthalten.

Schwachstellenscan
ab 1.499 €

Automatisierter Scan mit Report - schneller Einstieg, kein manueller Pentest.

Pentest anfragen
Manueller Pentest
meist 4.000 – 20.000 €

Web, API, Netzwerk oder Active Directory - individuell nach Aufwand und Tagessätzen kalkuliert.

Pentest anfragen
Enterprise
individuell

Multi-Scope, Red Team, Cloud / OT, wiederkehrende Engagements.

Pentest anfragen
FAQ

Häufige Fragen zum Pentest.

Was ist ein Pentest einfach erklärt?+

Ein Pentest ist ein autorisierter, kontrollierter Angriff auf Ihre IT-Systeme durch Sicherheitsexperten. Er deckt ausnutzbare Schwachstellen auf, bevor echte Angreifer sie finden - inklusive Bericht mit Risikobewertung und konkreten Fix-Empfehlungen.

Was kostet ein Pentest?+

Ein automatisierter Schwachstellenscan startet bei 1.499 €. Ein manueller Pentest wird individuell auf Ihr Projekt zugeschnitten und nach Aufwand und Tagessätzen kalkuliert - meist zwischen 4.000 und 20.000 €. Der endgültige Festpreis steht nach dem kostenlosen Scoping-Call fest - ohne versteckte Tagessätze.

Wie lange dauert ein Pentest?+

Ein fokussierter Web-App-Pentest dauert typischerweise 3 bis 5 Testtage, größere Infrastruktur- und Active-Directory-Tests ein bis zwei Wochen. Der Start ist meist 1 bis 2 Wochen nach Beauftragung möglich, in dringenden Fällen innerhalb von 72 Stunden.

Was wird bei einem Pentest getestet?+

Getestet wird, was Sie im Scoping freigeben - typisch sind Webanwendungen und ihre APIs, die aus dem Internet erreichbare Infrastruktur, das interne Netz samt Active Directory, Cloud-Konfigurationen und Mobile Apps. Geprüft wird jeweils auf Authentifizierung und Berechtigungen, Injection-Schwachstellen, Fehlkonfigurationen und Logikfehler im Geschäftsprozess. Systeme außerhalb des Scopes werden schriftlich ausgenommen und bleiben unangetastet.

Was brauchen Sie von uns, damit der Pentest starten kann?+

Drei Dinge: eine schriftliche Testfreigabe des Systemeigentümers, die Zieladressen oder URLs samt der zu testenden Umgebung und - bei Grey- oder White-Box - Testaccounts je Nutzerrolle. Hilfreich, aber nicht zwingend sind API-Dokumentation und ein technischer Ansprechpartner für Rückfragen während des Tests. Der Vorbereitungsaufwand auf Ihrer Seite liegt damit meist bei ein bis zwei Stunden.

Wie oft sollte ein Pentest durchgeführt werden?+

Das BSI empfiehlt Wiederholungsprüfungen alle zwei bis drei Jahre, da laufend neue Schwachstellen und Angriffsmethoden bekannt werden. Ein Pentest ist immer eine Momentaufnahme: Je höher der Schutzbedarf, desto häufiger sollte getestet werden - bei agiler Entwicklung jährlich oder nach jedem Major Release.

Quelle: BSI, Praxis-Leitfaden IS-Penetrationstest (PDF)
Was ist der Unterschied zwischen Pentest und Schwachstellenscan?+

Ein Schwachstellenscan läuft automatisiert und liefert eine Liste potenzieller Lücken - oft mit False Positives. Ein Pentest geht laut BSI darüber hinaus: Erfahrene Tester versuchen gezielt, Sicherheitsmaßnahmen zu umgehen, verifizieren jede Lücke manuell und verketten Findings zu realen Angriffspfaden.

Quelle: BSI, Praxis-Leitfaden IS-Penetrationstest (PDF)
Stört ein Pentest den laufenden Betrieb?+

Wir testen nicht-destruktiv und stimmen jeden potenziell impactvollen Schritt mit Ihnen ab - auf Wunsch ausschließlich auf Staging. Das entspricht der vom BSI empfohlenen moderaten Angriffsstärke: Schwachstellen nachweisen, Exploits nur wenn unvermeidbar und ausreichend getestet.

Quelle: BSI, Praxis-Leitfaden IS-Penetrationstest (PDF)
Was passiert nach dem Pentest?+

Sie erhalten einen Bericht mit Management-Summary, CVSS-Risikobewertung, Proof-of-Concept und priorisierten Fix-Empfehlungen in Deutsch und Englisch. Nach der Behebung verifizieren wir Ihre Fixes innerhalb von 30 Tagen kostenfrei im Retest und stellen ein bereinigtes Zertifikat aus.

Bleiben unsere Daten beim Pentest vertraulich?+

Ja. Vor dem Testbeginn wird eine Vertraulichkeitsvereinbarung geschlossen, die auch die Löschung der Testdaten nach Projektende regelt. Zugangsdaten, Befunde und Berichte werden verschlüsselt übertragen, getestet wird ausschließlich im freigegebenen Scope. Der Test selbst zahlt zugleich auf DSGVO Art. 32 ein, der ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit Ihrer Sicherheitsmaßnahmen verlangt.

Was passiert, wenn der Pentest keine kritischen Schwachstellen findet?+

Dann haben Sie den schriftlichen Nachweis, dass Ihre Maßnahmen wirken - genau das verlangen Auditoren, Kunden und Versicherer. Der Bericht dokumentiert in diesem Fall den geprüften Scope, die angewendete Methodik und die getesteten Angriffspfade. Ganz ohne Findings bleibt ein Pentest allerdings selten: Häufig sind es Schwachstellen mittlerer Kritikalität, die erst in Kombination zum echten Angriffspfad werden.

Lohnt sich ein Pentest für mittelständische Unternehmen?+

Ja, sofern der Scope eng geschnitten ist. Für den Mittelstand reicht meist das eine System, dessen Ausfall den Betrieb stoppt - damit bleibt der Aufwand kalkulierbar und der Nachweis liegt trotzdem vor. Dazu kommt die Pflichtseite: Die NIS2-Umsetzung im BSIG erfasst in den betroffenen Sektoren Unternehmen ab 50 Beschäftigten und mehr als 10 Mio. Euro Jahresumsatz oder Jahresbilanzsumme.

Weiterführend

Pentest-Wissen im Detail.

Bereit für einen ehrlichen Pentest?

Antwort auf Ihre Anfrage innerhalb 24 Stunden. Verbindliches Angebot binnen 48 h.

Pentest beauftragen | manuell statt Scanner | Sodu Secure