
Ratgeber
Kurz und auf den Punkt, was wir tun und warum. Damit Sie schon vor dem ersten Gespräch wissen, wofür Sie zahlen.
Artikel

Was ein Pentest ist und wie er sich von einem Schwachstellenscanner unterscheidet
Ein Scanner findet bekannte Lücken nach Liste. Ein Pentester denkt wie ein Angreifer und verkettet Kleinigkeiten zu einem echten Einbruch.
4 Min. Lesezeit
Arten von Pentests: Web, API, mobile Apps, Infrastruktur, Cloud, Menschen
Jede Art prüft ihre eigene Schicht. Zusammen ergeben sie das Bild, einzeln nur einen Ausschnitt.
5 Min. Lesezeit
Wie Sie sich auf einen Pentest vorbereiten, ohne zu viel zu zahlen
Fünf Dinge, die vor dem Start erledigt werden und Tage an Arbeit sparen.
3 Min. Lesezeit
Was ein Pentest-Bericht enthalten muss
Versteht nur der Pentester den Bericht, funktioniert er nicht. Eine Liste, mit der Sie jeden Bericht bewerten können.
3 Min. Lesezeit
Wie eine Lauschabwehrprüfung abläuft
Was wir im Büro, im Auto oder in der Wohnung tun, welche Geräte wir einsetzen und warum es Stunden dauert.
5 Min. Lesezeit
Anzeichen, dass Sie abgehört werden könnten
Keines davon ist ein Beweis, aber zwei oder drei zusammen sind ein Grund zur Prüfung.
3 Min. Lesezeit
GrapheneOS: Was es ist und wer es wirklich braucht
Ein Betriebssystem für Pixel ohne Google-Dienste ab Werk. Nicht für alle, aber für manche die einzige Option.
4 Min. Lesezeit
Sichere Kommunikation: Messenger, E-Mail, Hardware-Schlüssel
Drei Dinge, die die meisten echten Risiken für eine Person schließen, nicht für einen Server.
4 Min. Lesezeit
ISO 27001 oder SOC 2: Was wählen
Beide zeigen, dass Sie Sicherheit systematisch managen. Der Unterschied liegt darin, wem Sie es beweisen.
4 Min. Lesezeit
NIS2 und DORA: Wen es betrifft und was zu tun ist
Zwei europäische Rahmenwerke, die Cybersicherheit von einer Empfehlung zur Pflicht mit Haftung der Geschäftsführung machen.
4 Min. LesezeitBegriffe
Wörter, die Sie von uns und von Auditoren hören werden. Ohne sie sind Berichte schwer zu lesen.
- Pentest
- Penetrationstest: kontrollierter Angriff auf ein System mit Erlaubnis des Eigentümers, um Einbruchswege zu finden, bevor andere es tun.
- Schwachstelle
- Schwachpunkt in einem System, über den Vertraulichkeit, Integrität oder Verfügbarkeit von Daten verletzt werden können.
- Exploit
- Methode oder Code, der eine Schwachstelle nutzt, um ein Ergebnis zu erzielen: Zugriff, Daten, Befehlsausführung.
- CVSS
- Skala von 0 bis 10 zur Bewertung des Schweregrads einer Schwachstelle. Über 9 bedeutet kritisch.
- OWASP
- Gemeinschaft, die Methodiken und Listen der häufigsten Schwachstellen von Web- und Mobil-Apps veröffentlicht (Top 10, WSTG, MASVS).
- Red Team
- Simulation eines echten gezielten Angriffs auf das Unternehmen ohne Vorwarnung der meisten Mitarbeiter, um Erkennung und Reaktion zu prüfen.
- Social Engineering
- Angriff auf Menschen statt auf Technik: Phishing, Anrufe vom „Support“, die Bitte, die Tür aufzuhalten.
- Phishing
- Gefälschte E-Mail, Website oder Nachricht, die dazu bringt, ein Passwort einzugeben oder eine Datei zu öffnen.
- ISMS
- Informationssicherheits-Managementsystem: Richtlinien, Rollen, Risiken und Maßnahmen, die ISO 27001 verlangt.
- Gap-Analyse
- Vergleich des Ist-Zustands mit den Anforderungen einer Norm oder Aufsicht. Ergebnis: Liste der Lücken und ein Plan.
- vCISO
- Virtueller Sicherheitsverantwortlicher: externer Experte, der die CISO-Rolle in Teilzeit ausfüllt, ohne feste Stelle.
- TSCM
- Technische Lauschabwehr: Suche nach versteckten Mikrofonen, Kameras, Trackern und Sendern.
- Eingeschleustes Gerät
- Verstecktes Mikrofon, Kamera, GPS-Tracker oder Sender, installiert ohne Wissen des Eigentümers der Räume oder des Autos.
- Nichtlinearer Übergangsdetektor
- Gerät, das Halbleiterelektronik auch ausgeschaltet findet: Wanzen in Wänden, Möbeln, Geschenken.
- Spektrumanalysator
- Gerät, das alle Funksendungen in einem Bereich zeigt und erlaubt, reguläre (WLAN, Mobilfunk) von fremden zu unterscheiden.
- GrapheneOS
- Gehärtetes Betriebssystem für Google Pixel ohne eingebaute Google-Dienste, mit verstärkter App-Isolation.
- Hardware-Schlüssel
- Physisches Gerät (FIDO2, zum Beispiel YubiKey) zur Anmeldung. Lässt sich nicht abfangen wie ein SMS-Code.
- Ende-zu-Ende-Verschlüsselung
- Nur der Empfänger entschlüsselt die Nachricht; der vermittelnde Server sieht nur verschlüsselte Daten.
- Bedrohungsmodell
- Die Antwort auf die Frage: vor wem, was und zu welchem Preis Sie schützen. Es bestimmt, welche Maßnahmen nötig und welche überflüssig sind.
- NDA
- Geheimhaltungsvereinbarung. Wir unterzeichnen sie vor Beginn jeder Arbeit.
Häufige Fragen
Was kostet ein Pentest?
Das hängt vom Umfang ab: Zahl der Anwendungen, Größe des Netzes, Zugriffsmodus. Eine kleine Webanwendung und eine große Infrastruktur unterscheiden sich um ein Vielfaches. Nach einem kurzen Gespräch nennen wir Festpreis und Termin; Preise veröffentlichen wir nicht auf der Website, weil sie ohne Umfang in die Irre führen.
Machen Sie beim Pentest etwas kaputt?
Wir arbeiten in vereinbarten Grenzen und nach Regeln: kein DoS, keine Datenvernichtung, destruktive Aktionen nur in der Testumgebung und nach gesonderter Erlaubnis. Vor riskanten Schritten warnen wir vorher.
Wie lange dauert die Arbeit?
Pentest einer Anwendung: ein bis zwei Wochen inklusive Bericht. Infrastruktur: zwei bis vier Wochen. Lauschabwehrprüfung: von einigen Stunden bis zu einem Tag. Vorbereitung auf ISO 27001: drei bis neun Monate je nach Ausgangslage.
Unterzeichnen Sie eine NDA?
Ja, vor Beginn jeder Arbeit. Wir können Ihre Vorlage unterzeichnen oder unsere stellen.
Kann ich mich anonym melden?
Ja. Das Formular hat einen vertraulichen Modus: ohne Name und Telefon, nur ein Signal- oder Session-Alias. Für eine Lauschabwehrprüfung vereinbaren wir ein Treffen ohne Zeugen.
Arbeiten Sie außerhalb der Ukraine?
Ja, mit Kunden in der EU aus der Ferne bei Pentest und Compliance, mit Anreise für Raumprüfungen nach Absprache.
Stellen Sie nach dem Pentest ein Zertifikat aus?
Wir stellen einen Bericht und ein Bestätigungsschreiben über Test und Nachprüfung aus. Ein ISO-27001-Zertifikat vergibt nur eine akkreditierte Stelle; wir bereiten Sie darauf vor.
Was passiert, wenn Sie eine Wanze finden?
Wir rühren das Gerät bis zu Ihrer Entscheidung nicht an: Wir dokumentieren, fotografieren, erstellen ein Protokoll. Dann entweder Entfernung oder, auf Rat der Anwälte, Einschaltung der Strafverfolgung unter Sicherung der Beweise.
Schreiben Sie uns
Die Nachricht geht direkt an unser Telegram. Auf dem Server bleibt nichts.
Telegram
