Penetrationstests

Penetrationstests, abgestimmt auf Ihre Systeme.

PentServ führt gezielte Sicherheitsprüfungen auf Basis von mehr als 15 Jahren praktischer Erfahrung durch. Prüfumfang, Testzugänge und Testtiefe richten sich nach Ihren Systemen, Ihrem Bedrohungsmodell und Ihren geschäftlichen Anforderungen.

Pentest besprechen

Prüfumfang

Komponenten und Angriffswege

Wir prüfen einzelne Anwendungen und Infrastrukturen ebenso wie vernetzte Umgebungen und realistische Angriffsszenarien.

Webanwendungen

Authentifizierung, Berechtigungen, Geschäftslogik, Datenverarbeitung und serverseitiges Verhalten.

APIs

REST, GraphQL, Vertrauensgrenzen zwischen Diensten, Berechtigungsmodelle und Backend-Integrationen.

Mobile Apps

iOS- und Android-Apps, lokale Datenhaltung, APIs und plattformspezifische Sicherheitsmechanismen.

Infrastruktur

Externe und interne Netze, exponierte Dienste, Identitäten, Segmentierung und Angriffswege.

Cloud

Konfigurationen, Identitäten, Workloads, Vertrauensbeziehungen und cloudnative Dienste.

Code-Review

Gezielte manuelle Prüfung sicherheitskritischer Codepfade, Vertrauensgrenzen, Berechtigungsprüfungen und Implementierungsschwachstellen.

Angriffssimulationen

An vereinbarten Zielen ausgerichtete Red- und Purple-Team-Szenarien zur gemeinsamen Überprüfung von Schutz-, Erkennungs- und Reaktionsmaßnahmen.

KI-Anwendungen

Prompt- und Datenflüsse, Tool-Berechtigungen, Retrieval-Pipelines, Modell- und Anbieter-APIs sowie Sicherheitsmechanismen der Anwendung.

KI-Anwendungssicherheit

Sicherheit rund um das Modell

KI-gestützte Anwendungen bringen zusätzlich zu klassischen Anwendungsrisiken neue Vertrauensgrenzen und Fehlermodi mit sich. Wir prüfen, wie nicht vertrauenswürdige Eingaben Prompts, Retrieval-Komponenten, Modelle, Tools, Datenspeicher, APIs und die unterstützende Cloud-Infrastruktur durchlaufen.

  • Eingaben und Retrieval

    Direkte und indirekte Prompt Injection, Retrieval Poisoning und nicht vertrauenswürdige Kontextdaten.

  • Tools und Berechtigungen

    Unbefugte Aktionen, übermäßige Berechtigungen für Agenten und unzureichende technische Kontrollmechanismen.

  • Daten und Ausgaben

    Offenlegung sensibler Daten, unsichere Verarbeitung von Modellausgaben und Risiken für nachgelagerte Anwendungen.

Die Prüfung bezieht stets die umgebende Anwendung ein und berücksichtigt auch klassische Schwachstellen, soweit sie sich auf das Gesamtsystem auswirken.

Methode

Ein klarer Prüfprozess

  1. 01

    Prüfumfang

    Ziele, zu prüfende Systeme, Testzugänge, Einschränkungen, Testregeln und Anforderungen an Nachweise vereinbaren.

  2. 02

    Prüfung

    Risikoorientierte manuelle Tests durch geeignete Werkzeuge ergänzen; automatisierte Scans unterstützen die Untersuchung, ersetzen sie jedoch nicht.

  3. 03

    Kommunikation

    Wesentliche oder zeitkritische Feststellungen bereits während der Prüfung melden und nach Schweregrad, Ausnutzbarkeit und geschäftlichem Kontext bewerten.

  4. 04

    Dokumentation

    Nachvollziehbare Belege, Auswirkungen, die Begründung des Schweregrads und konkrete Empfehlungen zur Behebung im vereinbarten Format dokumentieren.

  5. 05

    Nachbereitung

    Technische Verantwortliche und das Management über die Ergebnisse informieren und die Überprüfung umgesetzter Maßnahmen oder vereinbarte Retests unterstützen.

Ergebnisse

Ergebnisse für Ihre Zielgruppen

Das Format richtet sich nach dem Auftrag, den anstehenden Entscheidungen und den Zielgruppen der Ergebnisse.

  • Technische Feststellungen

    Nachvollziehbare Belege, Auswirkungen, Bewertungsgrundlagen und Empfehlungen zur Behebung.

  • Management-Zusammenfassung

    Wesentliche Risiken, geschäftlicher Kontext und klare Prioritäten für Entscheidungsverantwortliche.

  • Ergebnisworkshop

    Direkte Besprechung mit den beteiligten technischen und geschäftlichen Ansprechpartnern.

  • Dokumentation der Nachprüfung

    Überprüfung der vereinbarten Behebungsmaßnahmen und aktualisierter Status der Feststellungen.

office@pentserv.com

Sicherheitsprüfung planen

Teilen Sie uns kurz mit, was geprüft werden soll, welches Ziel Sie verfolgen, welchen Zeitrahmen Sie bevorzugen und welche Berichts- oder Compliance-Anforderungen bestehen. Wir konzentrieren uns auf ausgewählte Aufträge für Start-ups und etablierte KMU.

E-Mail an PentServ