Zum Inhalt

Ratgeber

Kurz und auf den Punkt, was wir tun und warum. Damit Sie schon vor dem ersten Gespräch wissen, wofür Sie zahlen.

Artikel

Pentest und Audit

Was ein Pentest ist und wie er sich von einem Schwachstellenscanner unterscheidet

Ein Scanner findet bekannte Lücken nach Liste. Ein Pentester denkt wie ein Angreifer und verkettet Kleinigkeiten zu einem echten Einbruch.

4 Min. Lesezeit
Pentest und Audit

Arten von Pentests: Web, API, mobile Apps, Infrastruktur, Cloud, Menschen

Jede Art prüft ihre eigene Schicht. Zusammen ergeben sie das Bild, einzeln nur einen Ausschnitt.

5 Min. Lesezeit
Pentest und Audit

Wie Sie sich auf einen Pentest vorbereiten, ohne zu viel zu zahlen

Fünf Dinge, die vor dem Start erledigt werden und Tage an Arbeit sparen.

3 Min. Lesezeit
Pentest und Audit

Was ein Pentest-Bericht enthalten muss

Versteht nur der Pentester den Bericht, funktioniert er nicht. Eine Liste, mit der Sie jeden Bericht bewerten können.

3 Min. Lesezeit
Lauschabwehr

Wie eine Lauschabwehrprüfung abläuft

Was wir im Büro, im Auto oder in der Wohnung tun, welche Geräte wir einsetzen und warum es Stunden dauert.

5 Min. Lesezeit
Lauschabwehr

Anzeichen, dass Sie abgehört werden könnten

Keines davon ist ein Beweis, aber zwei oder drei zusammen sind ein Grund zur Prüfung.

3 Min. Lesezeit
Geräte und Kommunikation

GrapheneOS: Was es ist und wer es wirklich braucht

Ein Betriebssystem für Pixel ohne Google-Dienste ab Werk. Nicht für alle, aber für manche die einzige Option.

4 Min. Lesezeit
Geräte und Kommunikation

Sichere Kommunikation: Messenger, E-Mail, Hardware-Schlüssel

Drei Dinge, die die meisten echten Risiken für eine Person schließen, nicht für einen Server.

4 Min. Lesezeit
Compliance

ISO 27001 oder SOC 2: Was wählen

Beide zeigen, dass Sie Sicherheit systematisch managen. Der Unterschied liegt darin, wem Sie es beweisen.

4 Min. Lesezeit
Compliance

NIS2 und DORA: Wen es betrifft und was zu tun ist

Zwei europäische Rahmenwerke, die Cybersicherheit von einer Empfehlung zur Pflicht mit Haftung der Geschäftsführung machen.

4 Min. Lesezeit

Begriffe

Wörter, die Sie von uns und von Auditoren hören werden. Ohne sie sind Berichte schwer zu lesen.

Pentest
Penetrationstest: kontrollierter Angriff auf ein System mit Erlaubnis des Eigentümers, um Einbruchswege zu finden, bevor andere es tun.
Schwachstelle
Schwachpunkt in einem System, über den Vertraulichkeit, Integrität oder Verfügbarkeit von Daten verletzt werden können.
Exploit
Methode oder Code, der eine Schwachstelle nutzt, um ein Ergebnis zu erzielen: Zugriff, Daten, Befehlsausführung.
CVSS
Skala von 0 bis 10 zur Bewertung des Schweregrads einer Schwachstelle. Über 9 bedeutet kritisch.
OWASP
Gemeinschaft, die Methodiken und Listen der häufigsten Schwachstellen von Web- und Mobil-Apps veröffentlicht (Top 10, WSTG, MASVS).
Red Team
Simulation eines echten gezielten Angriffs auf das Unternehmen ohne Vorwarnung der meisten Mitarbeiter, um Erkennung und Reaktion zu prüfen.
Social Engineering
Angriff auf Menschen statt auf Technik: Phishing, Anrufe vom „Support“, die Bitte, die Tür aufzuhalten.
Phishing
Gefälschte E-Mail, Website oder Nachricht, die dazu bringt, ein Passwort einzugeben oder eine Datei zu öffnen.
ISMS
Informationssicherheits-Managementsystem: Richtlinien, Rollen, Risiken und Maßnahmen, die ISO 27001 verlangt.
Gap-Analyse
Vergleich des Ist-Zustands mit den Anforderungen einer Norm oder Aufsicht. Ergebnis: Liste der Lücken und ein Plan.
vCISO
Virtueller Sicherheitsverantwortlicher: externer Experte, der die CISO-Rolle in Teilzeit ausfüllt, ohne feste Stelle.
TSCM
Technische Lauschabwehr: Suche nach versteckten Mikrofonen, Kameras, Trackern und Sendern.
Eingeschleustes Gerät
Verstecktes Mikrofon, Kamera, GPS-Tracker oder Sender, installiert ohne Wissen des Eigentümers der Räume oder des Autos.
Nichtlinearer Übergangsdetektor
Gerät, das Halbleiterelektronik auch ausgeschaltet findet: Wanzen in Wänden, Möbeln, Geschenken.
Spektrumanalysator
Gerät, das alle Funksendungen in einem Bereich zeigt und erlaubt, reguläre (WLAN, Mobilfunk) von fremden zu unterscheiden.
GrapheneOS
Gehärtetes Betriebssystem für Google Pixel ohne eingebaute Google-Dienste, mit verstärkter App-Isolation.
Hardware-Schlüssel
Physisches Gerät (FIDO2, zum Beispiel YubiKey) zur Anmeldung. Lässt sich nicht abfangen wie ein SMS-Code.
Ende-zu-Ende-Verschlüsselung
Nur der Empfänger entschlüsselt die Nachricht; der vermittelnde Server sieht nur verschlüsselte Daten.
Bedrohungsmodell
Die Antwort auf die Frage: vor wem, was und zu welchem Preis Sie schützen. Es bestimmt, welche Maßnahmen nötig und welche überflüssig sind.
NDA
Geheimhaltungsvereinbarung. Wir unterzeichnen sie vor Beginn jeder Arbeit.

Häufige Fragen

Was kostet ein Pentest?

Das hängt vom Umfang ab: Zahl der Anwendungen, Größe des Netzes, Zugriffsmodus. Eine kleine Webanwendung und eine große Infrastruktur unterscheiden sich um ein Vielfaches. Nach einem kurzen Gespräch nennen wir Festpreis und Termin; Preise veröffentlichen wir nicht auf der Website, weil sie ohne Umfang in die Irre führen.

Machen Sie beim Pentest etwas kaputt?

Wir arbeiten in vereinbarten Grenzen und nach Regeln: kein DoS, keine Datenvernichtung, destruktive Aktionen nur in der Testumgebung und nach gesonderter Erlaubnis. Vor riskanten Schritten warnen wir vorher.

Wie lange dauert die Arbeit?

Pentest einer Anwendung: ein bis zwei Wochen inklusive Bericht. Infrastruktur: zwei bis vier Wochen. Lauschabwehrprüfung: von einigen Stunden bis zu einem Tag. Vorbereitung auf ISO 27001: drei bis neun Monate je nach Ausgangslage.

Unterzeichnen Sie eine NDA?

Ja, vor Beginn jeder Arbeit. Wir können Ihre Vorlage unterzeichnen oder unsere stellen.

Kann ich mich anonym melden?

Ja. Das Formular hat einen vertraulichen Modus: ohne Name und Telefon, nur ein Signal- oder Session-Alias. Für eine Lauschabwehrprüfung vereinbaren wir ein Treffen ohne Zeugen.

Arbeiten Sie außerhalb der Ukraine?

Ja, mit Kunden in der EU aus der Ferne bei Pentest und Compliance, mit Anreise für Raumprüfungen nach Absprache.

Stellen Sie nach dem Pentest ein Zertifikat aus?

Wir stellen einen Bericht und ein Bestätigungsschreiben über Test und Nachprüfung aus. Ein ISO-27001-Zertifikat vergibt nur eine akkreditierte Stelle; wir bereiten Sie darauf vor.

Was passiert, wenn Sie eine Wanze finden?

Wir rühren das Gerät bis zu Ihrer Entscheidung nicht an: Wir dokumentieren, fotografieren, erstellen ein Protokoll. Dann entweder Entfernung oder, auf Rat der Anwälte, Einschaltung der Strafverfolgung unter Sicherung der Beweise.

Schreiben Sie uns

Die Nachricht geht direkt an unser Telegram. Auf dem Server bleibt nichts.

Telegram

Was Sie brauchen

Mit dem Absenden stimmen Sie zu, dass wir Sie über den angegebenen Weg kontaktieren.