Vorgehen
Autorisiert, gescoped, erklärt und nach dem Fix verifiziert
Ein Assessment ist nur nützlich, wenn es sicher durchführbar und umsetzbar ist. So läuft jedes TR3-Labs-Engagement, vom Erstkontakt bis zum Nachtest.
- 01
Umfang
Jedes Engagement beginnt mit einem Scoping-Gespräch und endet mit einer schriftlichen Vereinbarung: welche Systeme und Umgebungen im Umfang sind, welche ausdrücklich nicht, welche Testkonten und Daten wir nutzen und das Testfenster.
Getestet wird erst, wenn uns die schriftliche Autorisierung einer berechtigten Person vorliegt. Betreibt ein Dritter Teile des Ziels, klären wir zuerst dessen Regeln.
- 02
Prüfung
Das Testen ist manuell und methodisch, geleitet davon, wie das System tatsächlich genutzt wird und was ein Angreifer wirklich will. Tooling unterstützt die Arbeit; es ersetzt sie nicht.
Wir vereinbaren vorab einen Kommunikationskanal. Finden wir etwas Dringendes, etwa ein exponiertes Credential oder eine aktiv ausnutzbare Schwachstelle in Produktion, melden wir es sofort, statt es für den Bericht aufzuheben. Destruktive Tests und alles, was die Verfügbarkeit gefährdet, vermeiden wir ohne ausdrückliche Vereinbarung.
- 03
Erklärung
Sie erhalten einen schriftlichen Bericht und einen Walkthrough-Call. Die Management-Summary ist für Menschen geschrieben, die nicht dabei waren; jeder Befund enthält Belege, Reproduktionsschritte, geschäftliche Auswirkung und einen konkreten Fix.
Wir sind auch Entwickler, daher wird jeder Fix von Entwickler zu Entwickler erklärt: konkrete Änderungen, die Ihr Team umsetzen kann, bei Bedarf gemeinsam mit Ihren Engineers. Der Schweregrad spiegelt das Risiko in Ihrem Kontext, nicht nur eine Formel, und wir bleiben während der Behebung für Rückfragen erreichbar.
- 04
Nachtest
Hat Ihr Team behoben, testen wir die betroffenen Befunde erneut und liefern einen aktualisierten Bericht, der klar ausweist, was behoben, teilweise behoben oder offen ist.
Ist der Nachtest Teil des vereinbarten Umfangs, kostet er nichts extra.
Was wir nicht tun
- Ohne schriftliche Autorisierung testen.
- Passwörter Ihrer Nutzer, Produktions-Secrets oder vertrauliche Daten zum Start verlangen.
- Berichte mit Scanner-Rauschen füllen oder Schweregrade aufblasen.
- „Unhackbar“ versprechen. Das kann kein ehrlicher Prüfer.
Bereit fürs Scoping?
Sagen Sie uns, was getestet werden soll, die ungefähre Größe des Systems und Ihren Zeitrahmen. Wir antworten mit Umfangsvorschlag und Festpreis.
Assessment anfragen