Assessments
Was wir testen, wie wir testen und was Sie erhalten
Fünf fokussierte Service-Typen. Jedes Engagement wird vor Beginn schriftlich gescoped, und jedes Ergebnis ist zum Handeln gebaut, nicht zum Abheften.
01 Web- & API-Tests
Umfang
- •Authentifizierung, Session-Management und Konto-Wiederherstellung
- •Autorisierung: Rollen-, Mandanten- und Objektzugriffskontrolle
- •Eingabeverarbeitung: Injection, Dateiverarbeitung, Deserialisierung
- •Missbrauch der Geschäftslogik: Workflow-Umgehungen, Race Conditions, Zahlungs- und Quotenlogik
- •API-spezifisch: übermäßige Datenexposition, Mass Assignment, Rate Limiting
Methode
Vorwiegend manuelles Testen mit gezieltem Tooling, wo es hilft. Wir testen mit vereinbarten Konten gegen vereinbarte Umgebungen und führen ohne ausdrückliche Freigabe keine destruktiven oder verfügbarkeitskritischen Prüfungen aus.
Ergebnis
Ein schriftlicher Bericht mit Management-Summary, reproduzierbaren Befunden (exakte Requests, betroffene Routen, Belege) und nach realem Risiko geordneter Behebung. Ein Nachtest behobener Befunde ist enthalten, wenn im Umfang vereinbart.
02 Cloud-Security-Review
Umfang
- •Identity & Access Management: Rollen, Policies, Schlüssel- und Credential-Hygiene
- •Netzwerk-Exposition: öffentliche Endpunkte, Security Groups, Ingress-Pfade
- •Datenspeicher: Verschlüsselung, Zugriffsrichtlinien, Backup-Exposition
- •Secrets-Management und Konfigurationsdrift
- •Logging-, Monitoring- und Alerting-Abdeckung
Methode
Read-only-Review mit von Ihnen bereitgestellten, eng gefassten Credentials, kombiniert mit Architektur-Walkthroughs mit Ihrem Team. Produktions-Admin-Zugriff brauchen wir nicht und fragen wir nicht an.
Ergebnis
Eine priorisierte Befundliste, in der jeder Punkt die betroffene Ressource, das Risiko im Kontext und die konkrete Konfigurationsänderung zur Behebung benennt.
03 Application-Security-Review
Umfang
- •Authentifizierungs- und Autorisierungslogik im Code
- •Eingabevalidierung und Output-Encoding an Vertrauensgrenzen
- •Secrets-Handling, Kryptografie-Einsatz und Abhängigkeitsrisiken
- •Sicherheitsrelevante Architektur: Vertrauensgrenzen, Mandanten, Datenfluss
Methode
Code-gestütztes Review fokussiert auf die Pfade eines Angreifers, kein Zeile-für-Zeile-Audit der gesamten Codebasis. Zugang per Read-only-Repository-Freigabe oder begleitetem Walkthrough, wie Sie möchten.
Ergebnis
Befunde mit Bezug auf konkrete Dateien und Code-Pfade, jeweils mit konkreter Behebungsempfehlung für Ihre Entwickler.
04 Digitale Forensik
Umfang
- •Beweissicherung und -erhalt mit dokumentierter Chain of Custody
- •Disk-, Speicher- und Log-Analyse über betroffene Systeme
- •Timeline-Rekonstruktion: Erstzugriff, Bewegung, durchgeführte Aktionen
- •Root-Cause-Analyse des Einstiegspfads und des Expositionsumfangs
- •Indicators of Compromise für Ihr künftiges Monitoring
Methode
Forensisch einwandfreie Handhabung vom ersten Kontakt an: Originale werden vor der Analyse geimaged und gehasht, jeder Schritt protokolliert, und Befunde stützen sich auf verifizierbare Artefakte statt auf Spekulation.
Ergebnis
Ein zertifizierter forensischer Bericht für Rechts-, Versicherungs- und Compliance-Verfahren, mit allgemeinverständlicher Darstellung des Vorfalls und konkreten Schritten zur Schließung des Einstiegspfads.
05 Compliance- & Zertifizierungs-Readiness
Umfang
- •HIPAA: Safeguards-Review und Risikoanalyse für Verarbeiter von Gesundheitsdaten
- •PCI DSS: Scoping, Gap-Assessment und Behebung bis zur Attestierung
- •SOC 2: Kontroll-Design und Evidenzvorbereitung für Type-I-/Type-II-Audits
- •ISO 27001: ISMS-Aufbau, Risikobehandlung und internes Audit vor der Zertifizierung
- •Dauerhafte Evidenz-Routinen, damit das nächste Audit günstiger wird als das erste
Methode
Zuerst Gap-Assessment gegen das Zielframework, dann praktische Unterstützung bei der Umsetzung fehlender Kontrollen: Policies, technische Safeguards und Monitoring. Die Zertifizierung selbst erteilen akkreditierte Auditoren; wir bereiten Sie vor und begleiten Sie durch deren Audit.
Ergebnis
Ein Gap-Report Kontrolle für Kontrolle, ein priorisierter Maßnahmenplan mit Verantwortlichen und audit-fertige Evidenz, plus Begleitung an der Seite Ihres Auditors oder QSA bis Zertifikat oder Attestierung vorliegen.
Alle Leistungen
Alles, was wir testen, prüfen und absichern
Über unsere Kern-Assessments hinaus bietet das Studio ein vollständiges Spektrum offensiver, defensiver und Compliance-bezogener Engagements. Sagen Sie uns, was Sie brauchen — das sind die Fähigkeiten, die wir mitbringen.
01
Anwendungssicherheit
- •Penetrationstests für Webanwendungen
- •API-Penetrationstests
- •Penetrationstests für mobile Apps
- •Secure Source Code Review
- •SaaS-Sicherheit
- •E-Commerce-Sicherheit
- •DevSecOps
02
Netzwerk & Infrastruktur
- •Netzwerk-Penetrationstests
- •WLAN-Penetrationstests
- •Firewall-Sicherheitsaudit
- •Server-Härtung
03
Cloud-Sicherheit
- •Cloud-Sicherheitsaudit
- •Cloud-Konfigurationsprüfung
- •Härtung von AWS, Azure & GCP
- •Container- & Kubernetes-Sicherheit
04
Bedrohungssimulation
- •Red-Team-Engagements
- •Social Engineering
- •Phishing-Simulation
05
Industrie & IoT
- •IoT-Penetrationstests
- •OT-Sicherheitsbewertung
- •ICS / SCADA-Sicherheitstests
06
Governance, Risiko & Compliance
- •ISO 27001-Readiness
- •SOC 2-Readiness
- •PCI DSS
- •HIPAA
- •SAMA & SWIFT CSP
- •Security-Architektur-Review
07
Datenschutz
- •DPO as a Service
- •GDPR-Compliance
- •PDPL-Bewertung
- •Datenschutzberatung
08
Managed Security
- •Managed Vulnerability Scanning
- •Managed Threat Hunting
- •Security Operations (SOC)
- •Virtual CISO (vCISO)
- •Jährliches Sicherheitsprogramm
09
Incident Response & Forensik
- •Digitale Forensik
- •Incident Response
- •Compromise Assessment
Engagements haben nach Vereinbarung festen Umfang und Festpreis. Wenn Sie unsicher sind, welches Assessment passt, beschreiben Sie Ihre Situation und wir empfehlen einen Umfang, einschließlich der ehrlichen Auskunft, falls Sie uns noch nicht brauchen.