Wir versuchen in Ihr Netzwerk einzudringen – genauso wie es ein Angreifer versuchen würde, nur mit Ihrer Zustimmung und ohne Schaden. Sie erfahren, wo er tatsächlich hineinkommen würde und was dagegen zu tun ist.
Externe und interne TestsNachweis für NIS2 und ISO 27001
Gepostet auf
Oliver Sabo
Trustindex überprüft, ob die Originalquelle der Bewertung Google ist.
Veľmi som spokojný s kvalitou tejto firmy,využijem aj v budúcnosti, ďakujem
Gepostet auf
johan johan
Trustindex überprüft, ob die Originalquelle der Bewertung Google ist.
Všetko prebehlo bez problémov
Gepostet auf
Uzy
Trustindex überprüft, ob die Originalquelle der Bewertung Google ist.
Laptop mal skrat na doske. Opravili a všetko funguje. Pred nákupom súčiastok som bol informovaný o predpokladanej cene za opravu. Táto cena bola dodržaná.
Gepostet auf
Matus Lelko
Trustindex überprüft, ob die Originalquelle der Bewertung Google ist.
Veľmi ústretový personál, rýchle a úspešné prevedenie opravy tlačiarne. Môžem len vrelo odporúčať
Gepostet auf
Milan
Trustindex überprüft, ob die Originalquelle der Bewertung Google ist.
Profesionálny prístup na riešenie uvedených problémov.
Gepostet auf
Ľubomír Garai
Trustindex überprüft, ob die Originalquelle der Bewertung Google ist.
PRÍJEMNÝ PRACOVNÍCI,
RÝCHLE
A PROFESIONÁLNE OPRAVY.
Gepostet auf
Ľuboš Dudík
Trustindex überprüft, ob die Originalquelle der Bewertung Google ist.
Super firma, vždy keď som sa na nich s niečím obrátil, môj problém rýchlo vyriešili. Odporúčam 👍
Verifiziert von: Trustindex
Das verifizierte Trustindex-Abzeichen ist das universelle Symbol des Vertrauens. Nur die besten Unternehmen können das verifizierte Abzeichen erhalten, die eine Bewertungsnote über 4.5 haben, basierend auf Kundenbewertungen der letzten 12 Monate. Mehr erfahren
Was ein Penetrationstest ist
Ein Penetrationstest ist ein kontrollierter Versuch, mit denselben Methoden in Ihre Systeme einzudringen, die auch echte Angreifer nutzen, jedoch mit Ihrer schriftlichen Zustimmung und ohne Schaden anzurichten. Anders als ein automatischer Scan prüfen wir zusätzlich, ob sich eine gefundene Schwachstelle tatsächlich ausnutzen lässt. Das Ergebnis ist eine Liste bestätigter Schwachstellen, sortiert nach Schweregrad, sowie ein konkreter Maßnahmenplan. Er ist zugleich eine der Möglichkeiten, die Wirksamkeit Ihrer Maßnahmen für NIS2 und ISO 27001 nachzuweisen.
Welche Penetrationstests wir durchführen
Sechs Blickwinkel auf Ihre Sicherheit. Den Umfang stimmen wir immer vorab ab, orientiert an dem, was Sie wirklich brauchen.
Externer Penetrationstest
Die Sicht eines Angreifers aus dem Internet. Wir prüfen alles, was Sie nach außen exponiert haben: Firewall, VPN, Mail- und Webserver sowie Fernzugriffe. Passend dazu: Firewall-Audit →
Interner Penetrationstest
Die Simulation eines Angreifers, der bereits im Netzwerk ist, oder eines unzufriedenen Mitarbeiters. Sie zeigt, wie weit man sich quer durch das Netzwerk bewegen kann und ob Ihre Segmentierung wirklich greift.
Test von Webanwendung und API
Ihre Firmenwebsite, Ihr Onlineshop, Ihr Kundenportal oder die Schnittstellen zwischen Systemen. Wir suchen Fehler bei Anmeldung, Berechtigungen und Eingabeverarbeitung, über die fremde Daten zugänglich werden können.
Sicherheitstest des Wi-Fi-Netzwerks
Wir prüfen die Stärke der Verschlüsselung, die Trennung des Gästenetzes vom Firmennetz und ob sich über Wi-Fi interne Systeme erreichen lassen. Mehr zum Netzwerkschutz →
Social Engineering und Phishing
Wir testen das schwächste Glied, also den Menschen. Eine kontrollierte Phishing-Kampagne zeigt, wie viele Mitarbeitende klicken und wer ein Passwort eingibt. Die Ergebnisse sind anonym. Anschließend folgt die Schulung →
Physischer Sicherheitstest
Kommt jemand in den Serverraum, an eine freie Netzwerkdose oder an einen unversperrten Computer? Wir prüfen die Zutrittskontrollen und auch, wie das Personal auf eine fremde Person reagiert.
Black box, grey box, white box
Sie unterscheiden sich darin, wie viele Informationen über Ihre Umgebung wir zu Beginn erhalten. Wir empfehlen Ihnen, was in Ihrer Situation am meisten Sinn ergibt.
Black box
Ohne Vorwissen
Wir starten mit dem, was jeder im Internet über Sie herausfinden kann, also in der Regel nur mit Firmenname und Domain. Das kommt einem echten Angriff von außen am nächsten.
Wann: wenn Sie wissen möchten, wie Sie gegenüber einem zufälligen Angreifer dastehen.
Grey box
Teilweises Vorwissen
Wir erhalten einen grundlegenden Überblick über die Umgebung und ein normales Benutzerkonto. Weniger Zeit fließt in die Recherche, mehr in das eigentliche Testen, daher finden wir in der Regel mehr.
Wann: das beste Preis-Leistungs-Verhältnis, deshalb wählen wir diese Variante am häufigsten.
White box
Volles Vorwissen
Wir haben Dokumentation, Netzwerkpläne und Administratorzugänge, teilweise auch den Quellcode. Der tiefste und vollständigste Blick, der auch Fehler in der Konfiguration aufdeckt.
Wann: bei kritischen Systemen und vor einer Zertifizierung.
Wie ein Penetrationstest abläuft
1Umfang und ZustimmungWir legen fest, was getestet wird, was ausgeschlossen ist und wann. Wir unterzeichnen die Testfreigabe und eine Verschwiegenheitserklärung.
2InformationsbeschaffungWir erfassen, was von außen sichtbar ist: Dienste, Domains, Systemversionen und Zugangspunkte.
3Suche nach SchwachstellenWir kombinieren automatisches Scannen mit manueller Analyse, die aufdeckt, was Werkzeuge übersehen.
4Kontrollierte VerifizierungWir versuchen jeden Fund sicher auszunutzen, damit Sie wissen, was eine echte Bedrohung und was ein Fehlalarm ist.
5Bericht und ÜbergabeSie erhalten den Bericht, wir gehen ihn gemeinsam durch und erklären, was zuerst anzugehen ist.
Ihren Betrieb legen wir nicht lahmWir planen die Tests so, dass sie den Betrieb Ihres Unternehmens nicht gefährden. Riskantere Schritte führen wir nach Absprache außerhalb der Arbeitszeit durch und sind während des gesamten Tests erreichbar, um alles sofort stoppen zu können.Test anfragen
Was Sie am Ende erhalten
Der Abschlussbericht ist so geschrieben, dass ihn die Geschäftsführung ebenso versteht wie die Technik. Keine rohe Ausgabe aus dem Scanner.
Management SummaryKurz und ohne Fachjargon: wie hoch das Gesamtrisiko ist, was droht und was das für das Unternehmen bedeutet. Auch für eine Sitzung der Geschäftsführung geeignet.
Technische ErgebnisseJede Schwachstelle mit Beschreibung, Nachweis, Bewertung des Schweregrads und dem genauen Vorgehen zur Behebung.
MaßnahmenplanDie Funde nach Priorität sortiert, damit Sie wissen, was sofort zu lösen ist, was in diesem Quartal und was Kosmetik ist.
Penetrationstest, IT-Audit oder Schwachstellenscan?
Drei verschiedene Dinge, die oft verwechselt werden. Am besten wirken sie zusammen, doch sie beantworten jeweils eine andere Frage.
Wenn Sie noch nicht wissen, was Sie genau brauchen, melden Sie sich. Wir beraten Sie danach, in welchem Zustand Ihre IT ist.
Was Ihnen der Test bringt
Sie erfahren, wo ein Angreifer hereinkäme, bevor es jemand wirklich versucht.
Sie überprüfen, ob die Maßnahmen, die Sie bezahlen, wirklich funktionieren.
Sie erhalten eine Grundlage für NIS2 und ISO 27001 sowie für Kunden, die nachfragen.
Sie diskutieren nicht mehr darüber, was ein Risiko ist, sondern haben den Nachweis.
Sie lenken Investitionen dorthin, wo die Lücke ist, und nicht dorthin, wohin die Werbung zeigt.
Die Geschäftsführung erhält einen verständlichen Bericht statt einer unlesbaren Auflistung.
Penetrationstests und Regulierung
Kein Gesetz schreibt einen Penetrationstest als eigenständige Pflicht vor. Er ist jedoch einer der direktesten Wege zu zeigen, dass Ihre Sicherheitsmaßnahmen wirklich funktionieren.
NIS2, Richtlinie (EU) 2022/2555Die Richtlinie verpflichtet betroffene Einrichtungen dazu, Sicherheitsmaßnahmen zu ergreifen und deren Wirksamkeit zu überprüfen. Ein Penetrationstest ist für sich genommen nicht verpflichtend, aber ein praktischer Weg zu belegen, dass Ihre Maßnahmen wirken. Ob die Vorgaben für Sie gelten, klären Sie in der GAP-Analyse oder auf der Seite NIS2.
Audit der Cybersicherheit nach der nationalen UmsetzungAuf NIS2 aufbauende Auditrahmen führen unter den Unterlagen, die ein Auditor anfordern kann, üblicherweise auch „den Bericht über das letzte Penetrationstesting“ auf, samt Methodik, Umfang und Nachweis der Qualifikation der Tester, und zwar sofern Penetrationstests durchgeführt wurden. Der Test ist also nicht verpflichtend, doch wenn Sie einen haben, fordert der Auditor den Bericht an. Deshalb lohnt es sich, einen soliden Bericht zu haben.
ISO/IEC 27001Die Norm schreibt einen Pentest nicht direkt vor, aber die Controls A.8.8 (Management technischer Schwachstellen) und A.8.29 (Sicherheitsprüfung) verlangen von Ihnen den Nachweis, dass Ihre Maßnahmen wirken. Ein Testbericht ist ein Nachweis, den Auditoren üblicherweise akzeptieren. IT HILFE ist selbst Inhaber von ISO 27001 und ISO 9001.
Anforderungen von Kunden und aus der LieferketteDie Sicherheit der Lieferkette ist nach NIS2 ein eigener Maßnahmenbereich. Regulierte Unternehmen nehmen deshalb in Lieferantenverträge das Recht auf, Nachweise über die Absicherung zu verlangen. Selbst wenn Ihr eigenes Unternehmen also nicht in den Anwendungsbereich fällt, kann Ihr Kunde einen Test verlangen.
Wir sind keine Rechtsanwaltskanzlei. Den genauen Umfang der Pflichten Ihres Unternehmens prüfen Sie bitte immer auch mit einem Juristen.
Warum Penetrationstests von IT HILFE
Wir sind keine typischen IT-Leute. Um Ihre Technik kümmern wir uns mit Fachwissen und menschlichem Zugang und sprechen eine Sprache, die Sie verstehen.
30+Jahre IT-Erfahrung
ISO27001 & 9001
6Testarten
Penetrationstests führen wir ortsunabhängig für Sie durch, mit Terminen vor Ort, wenn sie nötig sind. Die meisten Tests erledigen wir aus der Ferne, zu internen und physischen Tests kommen wir persönlich zu Ihnen.
Unsere Partner
Häufig gestellte Fragen
Was kostet ein Penetrationstest?
Der Preis hängt vom Umfang ab, also von der Anzahl der IP-Adressen, Anwendungen und Standorte, von der Art des Tests (extern, intern, Webanwendung) und von der gewählten Methode. Ein kleinerer externer Test kostet einen Bruchteil dessen, was das umfassende Testen einer gesamten Umgebung kostet. Melden Sie sich, und nach einem kurzen Gespräch über den Umfang erstellen wir ein unverbindliches Angebot nach Maß.
Was ist der Unterschied zwischen einem Penetrationstest und einem IT-Audit?
Ein Audit prüft, ob Sie die Dinge richtig eingerichtet haben, also Konfigurationen, Lizenzen, Prozesse und Dokumentation. Ein Penetrationstest überprüft praktisch, ob sich diese wirklich durchbrechen lassen. Das Audit beantwortet „ist bei uns alles in Ordnung?“, der Test beantwortet „kommt jemand zu uns herein?“. Am besten wirken sie zusammen, und wir empfehlen, mit einem umfassenden IT-Audit zu beginnen.
Ist ein Penetrationstest dasselbe wie ein Schwachstellenscan?
Nein. Ein Scan ist ein automatisches Werkzeug, das Ihre Systeme mit einer Datenbank bekannter Fehler abgleicht und eine Liste ausgibt, in der meist viele Fehlalarme stehen. Einen Penetrationstest führt ein Mensch durch, der jeden Fund durch einen Ausnutzungsversuch verifiziert. So wissen Sie, was ein echtes Risiko ist und was nur eine theoretische Anmerkung.
Wie lange dauert ein Penetrationstest?
Das hängt vom Umfang ab. Ein kleinerer externer Test ist eine Sache weniger Tage, das umfassende Testen einer größeren Umgebung dauert länger und wird in der Regel in Etappen aufgeteilt. Den genauen Termin und die Dauer stimmen wir vorab bei der Festlegung des Umfangs ab, damit Sie wissen, womit Sie rechnen können.
Kann der Test unseren Betrieb lahmlegen?
Wir planen die Tests so, dass sie den Betrieb nicht gefährden. Riskantere Schritte führen wir nach Absprache außerhalb der Arbeitszeit durch und sind während des Tests erreichbar, um alles sofort stoppen zu können. Den Umfang und die Systeme, die wir nicht berühren dürfen, stimmen wir vorab schriftlich ab.
Wie oft sollten Penetrationstests durchgeführt werden?
In den meisten Unternehmen einmal jährlich. Ein zusätzlicher Test ist nach einer größeren Änderung sinnvoll, etwa nach der Einführung einer neuen Anwendung, dem Umzug in die Cloud, einem Netzwerkumbau oder nach einem Sicherheitsvorfall. Zwischen den Tests empfehlen wir laufendes Schwachstellenscanning und Monitoring.
Verlangt NIS2 Penetrationstests?
Die NIS2-Richtlinie (EU) 2022/2555 führt einen Penetrationstest nicht ausdrücklich als Pflicht auf. Sie verlangt jedoch, Sicherheitsmaßnahmen zu ergreifen und deren Wirksamkeit zu überprüfen. Ein Penetrationstest ist einer der direktesten Wege, diese Überprüfung zu belegen. Die Details finden Sie auf der Seite NIS2.
Brauchen wir einen Penetrationstest wegen ISO 27001?
Die Norm ISO/IEC 27001 verlangt das Management technischer Schwachstellen und die Überprüfung der Wirksamkeit von Maßnahmen. Eine konkrete Form schreibt sie nicht vor, doch der Bericht aus einem Penetrationstest ist ein Nachweis, den Auditoren bei einem unabhängigen Audit üblicherweise akzeptieren. IT HILFE ist selbst Inhaber von ISO 27001 und ISO 9001.
Was enthält der Abschlussbericht?
Ein Management Summary ohne Fachjargon für die Geschäftsführung, einen technischen Teil mit der Beschreibung jeder Schwachstelle, dem Nachweis und der Bewertung des Schweregrads, sowie einen nach Priorität sortierten Maßnahmenplan. Den Bericht gehen wir gemeinsam durch und erklären, was zuerst anzugehen ist.
Wir sind ein kleines Unternehmen, lohnt sich das für uns?
Ja, den Umfang des Tests passen wir der Größe Ihres Unternehmens an. Kleinere Unternehmen sind häufig Ziel automatisierter Angriffe, die nicht auswählen, und oft genügt ihnen ein externer Test dessen, was sie im Internet exponiert haben. Wenn Sie unsicher sind, melden Sie sich, und wir sagen Ihnen offen, ob ein Test für Sie sinnvoll ist.
Was benötigen Sie vor dem Start von uns?
Vor allem eine schriftliche Testfreigabe und eine Verschwiegenheitsvereinbarung. Außerdem eine Ansprechperson, eine Liste der Systeme im Umfang und jener, die wir nicht berühren dürfen. Bei internen und Grey-Box-Tests benötigen wir zusätzlich einen Netzwerkzugang oder ein normales Benutzerkonto.
Betreuen Sie auch Unternehmen außerhalb Ihrer unmittelbaren Umgebung?
Ja. Wir arbeiten mit Kunden unabhängig von deren Standort. Externe Tests und Webtests führen wir aus der Ferne von überall durch, zu internen und physischen Tests kommen wir persönlich zu Ihnen.
Finden Sie heraus, wo jemand hereinkäme
Melden Sie sich, und wir stimmen den Umfang eines Penetrationstests ab, der für Ihr Unternehmen sinnvoll ist. Das Angebot ist unverbindlich.