Leistungen

Penetrationstests, Alarmtests, offensive Entwicklung und Audits

Vier klar geschnittene Leistungen. Jede Prüfung endet mit Befunden, die im Kontext deiner Organisation bewertet und nach Risiko eingestuft sind.

Penetrationstesting

Im Rahmen eines Penetrationstests prüfen wir deine IT-Infrastruktur – Applikationen, Netzwerke, Clients und Server – auf typische Fehlkonfigurationen und Schwachstellen. Dabei verfolgen wir einen ganzheitlichen Ansatz: Jeder Befund wird im Kontext deiner Organisation bewertet und erhält eine Risikoeinstufung auf Basis von Täterprofilen (Threat Actors).

Unsere Testbereiche:

  • Microsoft Entra (Azure AD) und Active Directory: Angriffsvektoren, Privilegieneskalationspfade, laterale Bewegung, Gruppenrichtlinien und Vertrauensstellungen zwischen Domänen.
  • Webanwendungen und APIs: Sicherheitsanalyse von Webanwendungen und REST-/SOAP-APIs nach dem OWASP Web Security Testing Guide – von Autorisierungs- und Authentifizierungsschwachstellen über SQL-Injection bis Cross-Site Scripting.
  • Mobile Apps (Android und iOS): Sicherheitsanalyse nach OWASP MASVS – lokale Datenspeicherung, Schutzmechanismen, App-Berechtigungen und die Kommunikation mit dem Backend.
  • Infrastruktur und externe Angriffsflächen: Was ein Angreifer von außen sieht und von innen erreichen kann.

Damit deine Systeme nachhaltig besser dastehen als vor der Überprüfung, ist ein kurzer Retest immer Teil der Beauftragung.

Alarmtests

Erkennt dein SOC einen laufenden Angriff – oder erst den Schaden danach? Als Service Partner von RedMimicry emulieren wir Bedrohungsakteure realitätsnah und prüfen deine Detection- und Response-Fähigkeiten über SOC, EDR, NDR und SIEM hinweg.

Dazu spielen wir ausgewählte Angreifertechniken in abgestimmter Reihenfolge ab und variieren ihre Auffälligkeit. Gemessen wird die ganze Kette: Welche Aktionen werden geloggt, welche lösen einen Alarm aus, welche führen tatsächlich zu einer Reaktion – und wie schnell.

Im Anschluss erhältst du eine vollständige Timeline der ausgeführten Aktionen mit Mapping auf MITRE ATT&CK, eine Gegenüberstellung von erzeugten und beobachteten Ereignissen sowie konkrete Empfehlungen für Telemetrie, Regelwerk und Eskalationspfade.

Die Angriffspfade sind reproduzierbar: Du kannst jede Verbesserung an deiner Erkennung gegen denselben Angriff erneut messen. Alarmtests eignen sich besonders, wenn deine Detection-Prozesse stehen und du ihre Wirksamkeit belegen willst, ohne gleich ein vollständiges Red-Team-Engagement zu beauftragen. Optional mit einem Penetrationstest kombinierbar und im Kontext von DORA einsetzbar.

Offensive Entwicklung

Wir entwickeln maßgeschneiderte Software für Pentest-, Red-Team- und interne Sicherheitsteams: Automatisierung, Operator- und Hilfswerkzeuge, Integrationsbausteine und komplexe Sonderfälle, die Standardprodukte nicht abdecken – von der Idee bis zu wartbarem Code.

  • Individuelle Tools und Erweiterungen für deine bestehende Werkzeugkette
  • Enge Abstimmung mit deinen technischen Anforderungen und deinem Compliance-Rahmen

Application- & Code-Security-Audits

Manche Schwachstellen findet kein Blackbox-Test – sie stehen im Code. Wir bieten:

  • Application-Security-Audits: Architektur, häufige Schwachstellenklassen sowie kritische und komplexe Bereiche deiner Anwendung.
  • Source-Code-Audits: gezielte Analyse sicherheitsrelevanter Pfade und Datenflüsse – bei gängigen Frameworks wie Spring Boot, Laravel und Django ebenso wie bei Eigenentwicklungen.

Wir untersuchen die Schwachstellen und Angriffspfade, die Angreifer tatsächlich nutzen.

Häufige Fragen

Antworten auf die Fragen, die uns vor einer Beauftragung am häufigsten gestellt werden.

Automatisiert ihr oder testet ihr manuell?
Beides. Gängige Szenarien und Basis-Checks automatisieren wir für verlässliche Abdeckung. Die eigentliche Analyse ist individuell: dafür schreiben wir eigenen Code und arbeiten manuell – an verketteter Privilegieneskalation, umgangener Authentisierung oder Logikfehlern in Geschäftsprozessen, die kein Scanner findet.
Wie legt ihr Umfang und Preis fest?
Ausgangspunkt ist nicht die Zahl deiner Server, sondern das, was ein realistischer Angreifer bei dir erreichen könnte. Im Erstgespräch grenzen wir Ziele und Prüftiefe ab. Darauf erhältst du ein Angebot zum Festpreis, ohne versteckte Kosten.
Arbeitet ihr eine Checkliste ab?
Nein. Anerkannte Methodiken – OWASP WSTG für Web, MASVS für Mobile, MITRE ATT&CK für Infrastruktur und Active Directory – sorgen für nachvollziehbare Abdeckung. Der eigentliche Wert entsteht darüber hinaus: aus der Angreiferperspektive verketten wir Schwachstellen und hinterfragen Annahmen, die keine Prüfliste erfasst. Jeder Befund erhält eine Risikoeinstufung auf Basis von Täterprofilen.
Setzt ihr KI oder LLMs ein?
Ja, aber eng begrenzt. LLMs erzeugen bei uns nur Code für die Automatisierung; Kundendaten werden ihnen nicht übergeben. Analyse, das Verketten von Schwachstellen und die Bewertung bleiben menschliche Arbeit. Und wo ein Modell zum Einsatz kommt, nur über Zero-Retention-Anbieter.
Ist ein Retest enthalten?
Ja. Damit deine Systeme nach der Prüfung nachhaltig besser dastehen, ist ein kurzer Retest immer Teil der Beauftragung.
Was ist ein Alarmtest?
Ein Alarmtest emuliert einen Bedrohungsakteur realitätsnah in deiner Umgebung und misst, ob SOC, EDR, NDR und SIEM den Angriff erkennen und darauf reagieren. Die Angriffspfade sind reproduzierbar, optional mit einem Pentest kombinierbar und im Kontext von DORA einsetzbar.

Welche Prüfung passt zu deinem System?

Schildere uns deine Umgebung – wir sagen dir ehrlich, welche Leistung sinnvoll ist und welche nicht.