Kostenloses Audit

Penetration Test · Schweiz

Ein Penetrationstest, der dir den Weg hinein zeigt, bevor ein Angreifer ihn findet.

Du hast Kontrollen, Zertifikate und ein Budget. Keines davon sagt dir, ob ein Angreifer durchkommt. Wir greifen deine Systeme so an wie ein echter Eindringling, beweisen, welche Schwachstellen halten, und übergeben dir eine priorisierte Massnahmenliste. CREST-zertifizierte Operatoren. Jeder Befund von Hand geprüft.

CREST-zertifizierte Operatoren · jeder Befund von Hand verifiziert · Befunde, mit denen Verwaltungsrat, FINMA-Reporting und nDSG-Nachweis arbeiten

Was ist ein Penetrationstest?

Ein Penetrationstest ist ein autorisierter Angriff auf deine eigenen Systeme. Ein Tester nimmt die Position eines echten Eindringlings ein, arbeitet sich durch dein Netzwerk, deine Anwendungen und deine Mitarbeitenden und beweist, welche Schwachstellen eine Tür öffnen. Du erhältst den Angriffspfad, den Beweis und die Massnahme für jeden Befund.

Ein Schwachstellenscan listet auf, was falsch sein könnte. Ein Penetrationstest beweist, was falsch ist. Dieser Unterschied entscheidet alles, denn ein Angreifer braucht genau eine Schwachstelle, die unter Druck hält, und ein Scanner sagt dir nicht, welche seiner 200 Meldungen das ist.

Wir testen ausschliesslich, was dir gehört, unter einer Autorisierung, die du vorher unterschreibst, innerhalb der Grenzen, die wir vorher gemeinsam festlegen. Nichts wird gelöscht oder beschädigt. Dein Betrieb läuft normal weiter, während wir arbeiten.

Was wir testen

Sechs Angriffsflächen, eine priorisierte Antwort

Wähl den Umfang. Die meisten Schweizer Unternehmen starten mit extern und Webanwendungen und ergänzen den Rest, sobald sie gesehen haben, was wir finden.

TestWas wir angreifenWas du erhältst
Externe InfrastrukturAlles, was aus dem Internet erreichbar ist: offene Logins, vergessene Subdomains, veraltete VPN-Endpunkte, Fehlkonfiguration bei Mail und DNS.Eine priorisierte Liste der Türen, die ein Angreifer heute sieht.
Internes NetzwerkDein Netz von innen: Active Directory, Dateifreigaben, Segmentierung, die Pfade bis zum Domain-Admin.Wie weit ein Angreifer kommt, sobald ein Notebook fällt.
WebanwendungenAuthentifizierung, Autorisierung, Geschäftslogik, Injection, Session-Handling und die API hinter der Oberfläche.Die konkreten Requests, die deine Anwendung gebrochen haben, mit der jeweiligen Massnahme.
CloudAWS, Azure und Google Cloud: Identitäten und Rollenrechte, offene Speicher, Schlüsselverwaltung, CI/CD-Zugänge.Die Fehlkonfiguration, die deine Daten unbemerkt herausgibt.
WLAN und physischBüro-WLAN, Trennung des Gastnetzes, Türen, Tailgating und das Klonen von Badges.Ob ein Angreifer hineinlaufen und sich einstecken kann.
MenschenPhishing, Pretexting und Callback-Köder gegen deine realen Mitarbeitenden, nach vorher vereinbarten Regeln.Wer geklickt hat, was preisgegeben wurde und welche Schulung das schliesst.

Ablauf

Vom ersten Gespräch bis zum Retest

Sechs Schritte. Du weisst bei jedem, was passiert, und gibst frei, bevor etwas beginnt.

  1. 01

    Umfang und Autorisierung

    Du sagst uns, was zählt. Wir legen fest, was im Umfang liegt, was tabu ist und was wir nie anfassen. Danach unterschreibst du die Autorisierung. Das dauert ein Gespräch.

  2. 02

    Aufklärung

    Wir kartieren deine Angriffsfläche so wie ein Angreifer, von aussen, ohne Informationen von dir. In den meisten Mandaten taucht hier etwas auf, von dem du nicht mehr wusstest, dass es noch läuft.

  3. 03

    Ausnutzung

    Wir greifen an, was wir gefunden haben, und beweisen, welche Schwachstellen halten. Keine theoretischen Risikowerte. Wo wir nicht durchkamen, sagen wir es und zeigen, warum.

  4. 04

    Rechteausweitung und laterale Bewegung

    Ein Fussabdruck ist der Anfang des eigentlichen Tests. Wir zeigen, wie weit dieser Zugang reicht, welche Konten er erreicht und welche deiner Kronjuwelen er berührt.

  5. 05

    Menschliche Verifikation

    Ein CREST-zertifizierter Operator bestätigt jeden Befund von Hand, bevor du ihn siehst. Du verfolgst nie einen Fehlalarm und legst deinem Verwaltungsrat keine Zahl vor, für die wir nicht geradestehen.

  6. 06

    Bericht und Retest

    Du erhältst den erzählten Angriffspfad, priorisierte Befunde und die jeweilige Massnahme. RTP Robin wiederholt den Angriff danach ein Jahr lang, während sich deine Angriffsfläche verändert.

Welchen Test brauchst du?

Schwachstellenscan vs Penetrationstest vs Red Team

Die drei werden austauschbar verkauft. Sie beantworten unterschiedliche Fragen, und der falsche Kauf kostet dich einen Budgetzyklus.

LeistungBeantwortetGeeignet für
SchwachstellenscanWas laut Werkzeug falsch sein könnte.Monatliche Hygiene. Ergibt eine Liste, keinen Beweis.
PenetrationstestWelche Schwachstellen tatsächlich eine Tür öffnen, bewiesen.Nachweis, dass deine Kontrollen halten, und Antworten auf Kunden- und Auditfragebögen.
Red TeamWie weit ein echter Angreifer kommt, bevor jemand es merkt.Test deiner Menschen und deiner Erkennung, nicht nur deiner Technik.

Was du erhältst

Beweis, priorisiert, mit der Massnahme daneben

Kein 200-seitiger Scanner-Auswurf. Die Angriffe, die funktioniert haben, in der Reihenfolge, die zählt, mit der jeweiligen Massnahme.

Dein Ergebnis
  • Ein erzählter Angriffspfad: was wir getan haben, in der Reihenfolge, mit Zeitstempeln
  • Befunde priorisiert danach, wie leicht sich die jeweilige Tür öffnet, nicht nach einem generischen Score
  • Die konkrete Massnahme je Befund, geschrieben für die Person, die sie umsetzt
  • Eine Zusammenfassung, die Verwaltungsrat, FINMA-Reporting und nDSG-Nachweis direkt verwenden können
  • Von einem CREST-zertifizierten Operator geprüft, bevor sie dich erreicht
  • Ein Jahr unbegrenzte Retests über RTP Robin, damit der Bericht nicht veraltet
CRESTISO/IEC 27001Cyber EssentialsOffensive Security OSCPGIAC GXPNGIAC GWAPTGIAC Advisory BoardCompTIAOWASPNISTCRESTISO/IEC 27001Cyber EssentialsOffensive Security OSCPGIAC GXPNGIAC GWAPTGIAC Advisory BoardCompTIAOWASPNIST

Bevor du fragst

Penetrationstest, beantwortet

Every assessment starts where an attacker would: outside, watching, looking for the one door left ajar. We find it, then we show you the walk-through.

Was ist ein Penetrationstest?

Ein Penetrationstest ist ein autorisierter Angriff auf deine eigenen Systeme, durchgeführt von einem Sicherheitstester, der die Position eines echten Eindringlings einnimmt. Der Tester arbeitet sich durch Netzwerk, Anwendungen, Cloud und Mitarbeitende, beweist, welche Schwachstellen tatsächlich eine Tür öffnen, und übergibt den Angriffspfad mit der Massnahme je Befund. Er zeigt, ob deine Kontrollen unter Druck halten, statt ob sie auf dem Papier existieren.

Was kostet ein Penetrationstest in der Schweiz?

Die Kosten richten sich nach der Grösse der Angriffsfläche und der Art des Tests. Wir legen den Umfang gemeinsam in einem Gespräch fest, und du zahlst für die Arbeit statt für ein Paket. Starte mit dem kostenlosen Audit: ein kurzes Gespräch und ein kostenloser erster Scan, ohne Verpflichtung zu einem weiteren Mandat.

Was ist der Unterschied zwischen Penetrationstest und Schwachstellenscan?

Ein Schwachstellenscan läuft automatisiert. Er vergleicht deine Systeme mit einer Datenbank bekannter Probleme und liefert eine Liste möglicher Fehler, inklusive Fehlalarmen. Einen Penetrationstest führt ein Mensch durch, der diese Schwachstellen anschliessend angreift, um zu beweisen, welche davon wirklich ausnutzbar sind und wie weit sie führen. Ein Scan sagt, dass eine Tür offen sein könnte. Ein Test beweist, dass sie es ist, zeigt, was dahinter liegt, und ordnet sie gegenüber allen anderen Türen ein.

Erfüllt ein Penetrationstest die Anforderungen von FINMA und nDSG?

Das revidierte Datenschutzgesetz verlangt angemessene technische Massnahmen zum Schutz von Personendaten, und die FINMA erwartet von beaufsichtigten Instituten, dass sie ihre Widerstandsfähigkeit regelmässig prüfen. Ein Penetrationstest liefert genau diesen Nachweis: dokumentierte, unabhängige Prüfung mit Befunden, Massnahmen und Nachtests. Wir schreiben den Bericht so, dass er als Nachweis taugt und deine Technik ihn trotzdem umsetzen kann.

Stört ein Penetrationstest deinen Betrieb?

Nein. Wir vereinbaren die Regeln vorher: was im Umfang liegt, was tabu ist und was wir nie anfassen. Nichts wird gelöscht oder beschädigt, und dein Betrieb läuft normal weiter, während wir testen. Du entscheidest, ob dein Team davon weiss oder es aus dem Bericht erfährt.

Ist ein Penetrationstest legal?

Ja, sofern er autorisiert ist. Jedes Mandat läuft unter einer Autorisierung, die du vorher unterschreibst, und wir testen ausschliesslich, was dir gehört und was du freigegeben hast, innerhalb gemeinsam gesetzter Grenzen. Die Arbeit folgt CREST-orientierten Methoden und Schweizer Recht.

Sieh, welche deiner Türen sich zuerst öffnet.

Kostenloses Audit