Penetrationstests

Ein realistischer Blick auf die Sicherheit Ihrer Systeme.

Clavis Security prüft Webanwendungen, Schnittstellen und aus dem Internet erreichbare Systeme aus der Perspektive eines Angreifers – mit vereinbartem Umfang, schriftlicher Freigabe und einem nachvollziehbaren Bericht.

BefundFiktives Beispiel
Titel
Zugriff auf fremde Rechnungen über manipulierbare ID
Schweregrad
Hoch · CVSS 7.7
Betroffen
GET /api/invoices/{id}
Auswirkung
Angemeldete Nutzer können Rechnungen anderer Kunden abrufen.
Empfehlung
Besitz der Ressource serverseitig bei jedem Zugriff prüfen.
So ist ein Befund im Bericht aufgebaut. Die Angaben sind frei erfunden.

Leistungen

Was geprüft wird

Prüfumfang und Prüftiefe werden für jedes Projekt einzeln vereinbart. Der Schweregrad der Befunde wird nach CVSS eingestuft.

WEB

Webanwendungen

Geprüft werden unter anderem Authentifizierung, Rechtekonzept, Sitzungsverwaltung, Eingabeverarbeitung und Geschäftslogik. Das Vorgehen orientiert sich am OWASP Web Security Testing Guide und an den OWASP Top 10.

API

APIs und Schnittstellen

Geprüft werden unter anderem Zugriffskontrolle auf Objekt- und Funktionsebene, Authentifizierung und Token-Handling sowie ungewollt preisgegebene Daten. Das Vorgehen orientiert sich an den OWASP API Security Top 10.

EXTERN

Externe Infrastruktur

Betrachtet wird, was aus dem Internet erreichbar ist: Erfassung der Angriffsfläche, Prüfung erreichbarer Dienste, Fehlkonfigurationen und Software mit bekannten Schwachstellen.

Auf Wunsch werden behobene Schwachstellen erneut geprüft.

Ablauf

Vom Erstgespräch bis zum Bericht

  1. Erstgespräch

    Im Erstgespräch wird geklärt, was geprüft werden soll, welches Ziel der Test hat und welche Randbedingungen gelten. Das Gespräch ist kostenlos und unverbindlich.

  2. Angebot

    Vor Beginn erhalten Sie ein schriftliches Angebot mit klar beschriebenem Prüfumfang.

  3. Vertraulichkeit und Freigabe

    Vor Projektbeginn wird eine Vertraulichkeitsvereinbarung geschlossen. Getestet wird ausschließlich nach schriftlicher Beauftragung durch den Berechtigten.

  4. Durchführung

    Die Prüfung findet im vorab vereinbarten Zeitfenster statt. Kritische Befunde werden bereits während des Tests gemeldet und nicht erst mit dem Bericht.

  5. Bericht und Abschlussbesprechung

    Sie erhalten einen schriftlichen Bericht. Die Ergebnisse werden in einem gemeinsamen Termin durchgegangen.

  6. Nachtest

    Auf Wunsch werden behobene Schwachstellen erneut geprüft.

Bericht

Was Sie am Ende erhalten

Der Bericht dokumentiert, was im vereinbarten Umfang und Zeitraum gefunden wurde. Er ist eine Momentaufnahme und keine Aussage darüber, dass ein System frei von Schwachstellen ist.

  • Zusammenfassung für Entscheider in verständlicher Sprache
  • Einstufung des Schweregrads jedes Befunds nach CVSS
  • Schritte zur Reproduktion für jeden Befund
  • Empfehlungen zur Behebung
  • Abschlussbesprechung der Ergebnisse

Über

Über Clavis Security

Hinter Clavis Security steht Robin Röttger, Softwareentwickler mit über zehn Jahren Berufserfahrung in der Entwicklung von Web- und Backend-Anwendungen sowie im Betrieb von Container- und Cloud-Infrastruktur.

Im Hauptberuf arbeitet er als Senior Software Developer. Zu seinen Aufgaben gehören dort auch eigene Penetrationstests, die Begleitung externer Penetrationstests und Maßnahmen gegen Supply-Chain-Angriffe.

  • Tests ausschließlich nach schriftlicher Beauftragung durch den Berechtigten
  • Vertraulichkeitsvereinbarung vor Projektbeginn
  • Prüfung im vorab vereinbarten Zeitfenster
  • Löschung der Projekt- und Testdaten nach Projektende

FAQ

Häufige Fragen

Ist ein System nach einem Penetrationstest sicher?

Diese Aussage kann kein Penetrationstest treffen. Ein Test ist eine Momentaufnahme: Er zeigt, welche Schwachstellen im vereinbarten Umfang und Zeitraum gefunden wurden. Er belegt nicht, dass keine weiteren Schwachstellen vorhanden sind, und spätere Änderungen am System sind nicht abgedeckt.

Was kostet ein Penetrationstest?

Der Aufwand hängt von Größe und Komplexität des Prüfobjekts ab. Nach dem kostenlosen Erstgespräch erhalten Sie ein schriftliches Angebot mit klar beschriebenem Prüfumfang.

Kann der Test den laufenden Betrieb beeinträchtigen?

Ein Penetrationstest ist ein Eingriff in das geprüfte System, ein Restrisiko lässt sich nicht ausschließen. Umfang, Zeitfenster und Ansprechpartner werden deshalb vorab vereinbart. Wo es möglich ist, empfiehlt sich eine Testumgebung, die dem Produktivsystem entspricht.

Was wird für den Test benötigt?

Eine schriftliche Beauftragung, die Adressen der zu prüfenden Systeme, je nach Prüfumfang Testzugänge sowie ein Ansprechpartner für die Dauer des Tests. Werden Systeme bei einem Dienstleister betrieben, kann zusätzlich dessen Zustimmung erforderlich sein.

Worin unterscheidet sich ein Penetrationstest von einem Schwachstellenscan?

Ein Schwachstellenscan sucht automatisiert nach bekannten Schwachstellen. Bei einem Penetrationstest wird darüber hinaus untersucht, ob und wie sich Schwachstellen tatsächlich ausnutzen lassen, auch in Kombination miteinander und in der Logik der Anwendung.

Wie wird mit vertraulichen Daten umgegangen?

Vor Projektbeginn wird eine Vertraulichkeitsvereinbarung geschlossen. Projekt- und Testdaten werden nach Projektende gelöscht.

Kontakt

Erstgespräch anfragen

Beschreiben Sie kurz, was geprüft werden soll. Bitte senden Sie in der ersten Nachricht keine Zugangsdaten oder vertraulichen Details. Für vertrauliche Inhalte steht ein PGP-Schlüssel zur Verfügung.

E-Mail
kontakt@clavis-security.de
Telefon
02596 8569320
PGP
13E3 17B3 4DE7 7942 BC81 F20A A945 13AF 9542 4351
Öffentlichen Schlüssel herunterladen
E-Mail schreiben