Zum Inhalt springen
Ein VaultFifty1-Studio: Software-Engineering, DevOps & KI auf vaultfifty1.com →
tr3labs

Assessments

Was wir testen, wie wir testen und was Sie erhalten

Fünf fokussierte Service-Typen. Jedes Engagement wird vor Beginn schriftlich gescoped, und jedes Ergebnis ist zum Handeln gebaut, nicht zum Abheften.

01 Web- & API-Tests

Umfang

  • Authentifizierung, Session-Management und Konto-Wiederherstellung
  • Autorisierung: Rollen-, Mandanten- und Objektzugriffskontrolle
  • Eingabeverarbeitung: Injection, Dateiverarbeitung, Deserialisierung
  • Missbrauch der Geschäftslogik: Workflow-Umgehungen, Race Conditions, Zahlungs- und Quotenlogik
  • API-spezifisch: übermäßige Datenexposition, Mass Assignment, Rate Limiting

Methode

Vorwiegend manuelles Testen mit gezieltem Tooling, wo es hilft. Wir testen mit vereinbarten Konten gegen vereinbarte Umgebungen und führen ohne ausdrückliche Freigabe keine destruktiven oder verfügbarkeitskritischen Prüfungen aus.

Ergebnis

Ein schriftlicher Bericht mit Management-Summary, reproduzierbaren Befunden (exakte Requests, betroffene Routen, Belege) und nach realem Risiko geordneter Behebung. Ein Nachtest behobener Befunde ist enthalten, wenn im Umfang vereinbart.

02 Cloud-Security-Review

Umfang

  • Identity & Access Management: Rollen, Policies, Schlüssel- und Credential-Hygiene
  • Netzwerk-Exposition: öffentliche Endpunkte, Security Groups, Ingress-Pfade
  • Datenspeicher: Verschlüsselung, Zugriffsrichtlinien, Backup-Exposition
  • Secrets-Management und Konfigurationsdrift
  • Logging-, Monitoring- und Alerting-Abdeckung

Methode

Read-only-Review mit von Ihnen bereitgestellten, eng gefassten Credentials, kombiniert mit Architektur-Walkthroughs mit Ihrem Team. Produktions-Admin-Zugriff brauchen wir nicht und fragen wir nicht an.

Ergebnis

Eine priorisierte Befundliste, in der jeder Punkt die betroffene Ressource, das Risiko im Kontext und die konkrete Konfigurationsänderung zur Behebung benennt.

03 Application-Security-Review

Umfang

  • Authentifizierungs- und Autorisierungslogik im Code
  • Eingabevalidierung und Output-Encoding an Vertrauensgrenzen
  • Secrets-Handling, Kryptografie-Einsatz und Abhängigkeitsrisiken
  • Sicherheitsrelevante Architektur: Vertrauensgrenzen, Mandanten, Datenfluss

Methode

Code-gestütztes Review fokussiert auf die Pfade eines Angreifers, kein Zeile-für-Zeile-Audit der gesamten Codebasis. Zugang per Read-only-Repository-Freigabe oder begleitetem Walkthrough, wie Sie möchten.

Ergebnis

Befunde mit Bezug auf konkrete Dateien und Code-Pfade, jeweils mit konkreter Behebungsempfehlung für Ihre Entwickler.

04 Digitale Forensik

Umfang

  • Beweissicherung und -erhalt mit dokumentierter Chain of Custody
  • Disk-, Speicher- und Log-Analyse über betroffene Systeme
  • Timeline-Rekonstruktion: Erstzugriff, Bewegung, durchgeführte Aktionen
  • Root-Cause-Analyse des Einstiegspfads und des Expositionsumfangs
  • Indicators of Compromise für Ihr künftiges Monitoring

Methode

Forensisch einwandfreie Handhabung vom ersten Kontakt an: Originale werden vor der Analyse geimaged und gehasht, jeder Schritt protokolliert, und Befunde stützen sich auf verifizierbare Artefakte statt auf Spekulation.

Ergebnis

Ein zertifizierter forensischer Bericht für Rechts-, Versicherungs- und Compliance-Verfahren, mit allgemeinverständlicher Darstellung des Vorfalls und konkreten Schritten zur Schließung des Einstiegspfads.

05 Compliance- & Zertifizierungs-Readiness

Umfang

  • HIPAA: Safeguards-Review und Risikoanalyse für Verarbeiter von Gesundheitsdaten
  • PCI DSS: Scoping, Gap-Assessment und Behebung bis zur Attestierung
  • SOC 2: Kontroll-Design und Evidenzvorbereitung für Type-I-/Type-II-Audits
  • ISO 27001: ISMS-Aufbau, Risikobehandlung und internes Audit vor der Zertifizierung
  • Dauerhafte Evidenz-Routinen, damit das nächste Audit günstiger wird als das erste

Methode

Zuerst Gap-Assessment gegen das Zielframework, dann praktische Unterstützung bei der Umsetzung fehlender Kontrollen: Policies, technische Safeguards und Monitoring. Die Zertifizierung selbst erteilen akkreditierte Auditoren; wir bereiten Sie vor und begleiten Sie durch deren Audit.

Ergebnis

Ein Gap-Report Kontrolle für Kontrolle, ein priorisierter Maßnahmenplan mit Verantwortlichen und audit-fertige Evidenz, plus Begleitung an der Seite Ihres Auditors oder QSA bis Zertifikat oder Attestierung vorliegen.

Alle Leistungen

Alles, was wir testen, prüfen und absichern

Über unsere Kern-Assessments hinaus bietet das Studio ein vollständiges Spektrum offensiver, defensiver und Compliance-bezogener Engagements. Sagen Sie uns, was Sie brauchen — das sind die Fähigkeiten, die wir mitbringen.

01

Anwendungssicherheit

  • Penetrationstests für Webanwendungen
  • API-Penetrationstests
  • Penetrationstests für mobile Apps
  • Secure Source Code Review
  • SaaS-Sicherheit
  • E-Commerce-Sicherheit
  • DevSecOps

02

Netzwerk & Infrastruktur

  • Netzwerk-Penetrationstests
  • WLAN-Penetrationstests
  • Firewall-Sicherheitsaudit
  • Server-Härtung

03

Cloud-Sicherheit

  • Cloud-Sicherheitsaudit
  • Cloud-Konfigurationsprüfung
  • Härtung von AWS, Azure & GCP
  • Container- & Kubernetes-Sicherheit

04

Bedrohungssimulation

  • Red-Team-Engagements
  • Social Engineering
  • Phishing-Simulation

05

Industrie & IoT

  • IoT-Penetrationstests
  • OT-Sicherheitsbewertung
  • ICS / SCADA-Sicherheitstests

06

Governance, Risiko & Compliance

  • ISO 27001-Readiness
  • SOC 2-Readiness
  • PCI DSS
  • HIPAA
  • SAMA & SWIFT CSP
  • Security-Architektur-Review

07

Datenschutz

  • DPO as a Service
  • GDPR-Compliance
  • PDPL-Bewertung
  • Datenschutzberatung

08

Managed Security

  • Managed Vulnerability Scanning
  • Managed Threat Hunting
  • Security Operations (SOC)
  • Virtual CISO (vCISO)
  • Jährliches Sicherheitsprogramm

09

Incident Response & Forensik

  • Digitale Forensik
  • Incident Response
  • Compromise Assessment

Engagements haben nach Vereinbarung festen Umfang und Festpreis. Wenn Sie unsicher sind, welches Assessment passt, beschreiben Sie Ihre Situation und wir empfehlen einen Umfang, einschließlich der ehrlichen Auskunft, falls Sie uns noch nicht brauchen.