Führen automatisches Scanning (Nessus, Burp Suite) und manuelles Testing durch. Prüfen OWASP Top 10, Business-Logic, Autorisierung, Injections, Konfigurationen.
3
Analyse & Reporting
Klassifizieren Schwachstellen nach CVSS, priorisieren nach Business-Risiko. Erstellen detaillierten Bericht mit Proof-of-Concept für jede Schwachstelle und Executive Summary für Management.
4
Empfehlungen & Remediation
Geben spezifische Remediation-Empfehlungen. Optimal- und Premium-Pakete beinhalten Remediation-Unterstützung. Führen Re-Testing nach Anwendung der Fixes durch.
Durchschnittliche Kosten eines Cyber-Angriffs auf ein mittelgroßes Unternehmen sind $60K-$600K (Daten, Ausfallzeit, Reputation). Ein Pentest für $1,800-$4,800 identifiziert kritische Schwachstellen, bevor Angreifer es tun. ROI — von 10x bis 100x.
Regulatorische Compliance (GDPR, PCI DSS)
GDPR-Strafen — bis zu 4% des Jahresumsatzes, PCI DSS-Nicht-Compliance — $5K-$100K/Monat. Compliance-Audit kostet ab $2,400 und schützt vor Millionen-Dollar-Strafen. Auch erforderlich für Enterprise-Verträge und Regierungsarbeit.
Ein Webanwendungs-Pentest kostet von $1,800 bis $12,000. Basic bei $1,800 — automatisches Scanning + Fund-Verifizierung, Bericht mit Empfehlungen. Optimal bei $4,800 — vollständiger manueller Pentest nach OWASP, Business-Logic-Testing, Remediation-Unterstützung. Premium bei $12,000 — Red-Team-Ansatz, Social Engineering, API- und Mobile-Client-Testing, vollständige Schwachstellen-Behebung.
Was ist der Unterschied zwischen Black-Box- und White-Box-Testing?
Black Box — Testing ohne Quellcode-Zugang (simuliert externen Hacker). Gray Box — teilweiser Zugang (Zugangsdaten, Dokumentation). White Box — voller Zugang zu Code, Architektur und Infrastruktur. Black Box ist günstiger (ab $1,800), findet aber weniger Schwachstellen. White Box kostet mehr (ab $3,600), deckt aber 90%+ der Angriffsfläche ab. Wir empfehlen Gray Box als optimales Preis-/Qualitätsverhältnis.
Wie oft sollte ein Sicherheitsaudit durchgeführt werden?
Empfohlene Häufigkeit: Pentest — alle 6-12 Monate und nach größeren Updates. Vulnerability-Scanning — monatlich. Compliance-Audit — jährlich (PCI DSS-Anforderung). Post-Incident-Audit — sofort. Für PCI DSS-Unternehmen — vierteljährliches ASV-Scanning ist obligatorisch. Optimal: Jahresvertrag mit 2 Pentests + monatlichem Monitoring.
Was beinhaltet ein Informationssicherheits-Audit?
Ein umfassendes Security-Audit beinhaltet: IT-Asset-Inventar, Sicherheitsrichtlinien-Bewertung, Zugriffskontroll-Review, Netzwerkarchitektur-Analyse, Backup-Testing, physische Sicherheitsbewertung, Standards-Compliance-Check (GDPR, ISO 27001). Ergebnis — detaillierter Bericht mit Risiko-Klassifizierung und Verbesserungs-Roadmap. Kosten — ab $3,600, Zeitplan — 1-3 Monate.
Wie schützt man sich vor DDoS-Angriffen?
DDoS-Schutz beinhaltet: aktuelle Infrastruktur-Analyse, WAF (Web Application Firewall)-Setup, CDN mit DDoS-Filterung (Cloudflare, Akamai), Rate Limiting, Geo-Blocking, Challenge-Pages. Basic bei $1,200 — L3-L4-Schutz. Optimal bei $3,000 — L3-L7-Schutz, WAF-Regeln, Monitoring. Premium bei $7,200 — 24/7-SOC, automatisierte Response, 99.9% SLA.
Während eines Vorfalls ist Reaktionsgeschwindigkeit kritisch. Unsere Incident Response beinhaltet: Bedrohungs-Eindämmung (Isolierung betroffener Systeme), digitale Beweis-Sammlung und -Bewahrung, Angriffsvektor-Analyse, Schwachstellen-Behebung, System-Wiederherstellung, regulatorische Berichts-Vorbereitung. Reaktionszeit — ab 2 Stunden. Kosten — ab $1,800. Wir empfehlen einen Retainer-Vertrag im Voraus.
Was ist ein SOC und warum wird es benötigt?
SOC (Security Operations Center) — 24/7-Sicherheitsüberwachungs-Center. Beinhaltet: SIEM-System für Event-Sammlung und Korrelation, Analysten-Team, Incident-Response-Playbooks, Threat Intelligence. SOC erkennt Angriffe in Echtzeit — durchschnittliche Erkennungszeit sinkt von 207 Tagen (ohne SOC) auf Stunden. Implementierungskosten — ab $3,600, laufender Support — ab $2,400/Monat.
Welche Zertifizierungen haben Ihre Spezialisten?
Unsere Spezialisten besitzen führende internationale Zertifizierungen: OSCP (Offensive Security Certified Professional) — praktisches Pentesting, CEH (Certified Ethical Hacker) — Ethical Hacking, CISSP — Security-Management, CISA — IS-Audit, CompTIA Security+ — Security-Grundlagen. Team-Erfahrung — 5 bis 15 Jahre in Cybersicherheit. 50+ erfolgreiche Audits für Unternehmen von Startups bis Enterprise.
Kann ein Pentest ohne Service-Ausfallzeit durchgeführt werden?
Ja, Pentests werden ohne Service-Ausfallzeit durchgeführt. Wir verwenden nicht-destruktive Test-Methoden: keine Datenlöschung, keine Konfigurations-Änderungen, keine DoS-Angriffe (außer vereinbart). Testing kann für Nebenzeiten geplant werden, um Auswirkungen zu minimieren. In seltenen Fällen (Resilience-Testing) können kurze Störungen auftreten — dies ist immer vorab genehmigt.
Was ist Social-Engineering-Testing?
Social-Engineering-(SE)-Testing überprüft den menschlichen Faktor in der Sicherheit: Phishing-E-Mail-Kampagnen (Mitarbeiter-Klickraten), Vishing (Telefonanrufe), physische Penetration (Zugriffskontrolle), USB-Drop-Angriffe. Ergebnis — Prozentsatz der Mitarbeiter, die auf den Angriff hereingefallen sind, und Schulungsempfehlungen. SE-Testing ist im Premium-Paket enthalten oder separat ab $1,200 bestellbar.
Wie sieht ein Pentest-Bericht aus?
Ein Pentest-Bericht beinhaltet: Executive Summary (1-2 Seiten für Management), Testing-Methodik, entdeckte Schwachstellen mit CVSS-Scores, Proof-of-Concept für jede Schwachstelle (Screenshots, Requests), Business-Risiko-Bewertung, spezifische Remediation-Empfehlungen mit Prioritäten, Vergleich mit vorherigem Audit (falls zutreffend). Format — 30-100 Seiten PDF + Anhänge.
Was ist der Unterschied zwischen einem Pentest und Vulnerability-Scanning?
Vulnerability-Scanning ist automatisiert, findet bekannte Schwachstellen (CVE), dauert Stunden, kostet ab $600. Ein Pentest ist manuelle Expertenarbeit, testet Business-Logic, Schwachstellen-Ketten, spezifische Angriffsszenarien, dauert Wochen, kostet ab $1,800. Scanning gibt eine Schwachstellen-Liste, Pentest gibt ein echtes Risiko-Bild. Empfohlen: monatliches Scanning + Pentest alle 6-12 Monate.
Gewährleisten Sie die Vertraulichkeit der Ergebnisse?
Absolut. Vor dem Start unterzeichnen wir eine NDA (Geheimhaltungsvereinbarung). Audit-Ergebnisse sind nur für genehmigtes Personal zugänglich. Alle Daten werden über sichere Kanäle übertragen (Verschlüsselung). Nach Projektabschluss werden Testdaten und Zugangsdaten gelöscht. Unsere Spezialisten sind für vertrauliche Informationen freigegeben. In 10+ Jahren — null Kunden-Datenlecks.
Kann ich einen einmaligen Pentest bestellen oder ist ein Jahresvertrag erforderlich?
Beide Optionen sind verfügbar. Einmaliger Pentest — ab $1,800, geeignet für initiale Sicherheitsbewertung. Jahresvertrag beinhaltet 2-4 Pentests, monatliches Scanning, prioritäre Incident Response, 15-20% Rabatt. Für PCI DSS-Unternehmen ist Jahresvertrag obligatorisch (vierteljährliches ASV-Scanning). Wir empfehlen, mit einem einmaligen Pentest zu beginnen, dann auf Jahresformat zu wechseln.