weiss, wo es bricht.
Erst der Angriff zeigt,
woraus die Hülle besteht.
Penetrationstests und Sicherheitsprüfungen aus der Schweiz — von Entwicklern, die dieselbe Art von Systemen seit 2001 selbst ausliefern.
Angriffsfläche
Vier Wege hinein.
Wir gehen alle vier.
Anwendung, Infrastruktur, Quelltext und der Alltag dazwischen. Der Umfang steht vor dem ersten Test schriftlich fest.
weiss, wo es bricht.
steht.
Umfang, Zeitfenster, Meldewege und Grenzen — schriftlich vereinbart.
der schon drin ist.
Phishing-Simulation und die Zugangswege des Alltags — nicht als Nebenschauplatz, sondern als Teil des Systems.
Oder von aussen.
Beides ist möglich. Mit Einsicht lässt sich dieselbe Zeit gezielter einsetzen.
Ein Befund ist kein Ergebnis.
Jeder Fund wird nachvollziehbar belegt. Auf Wunsch schliesst dasselbe Team die Lücke und prüft danach denselben Weg erneut.
Ergebnis
Sie bekommen den Weg zum Fund.
Nicht nur den Fund.
Vom ersten Beleg bis zur erneuten Prüfung bleibt jeder Schritt nachvollziehbar.
Schritt für Schritt.
So beschrieben, dass Ihre Entwickler den Fund selbst reproduzieren können.
Nach echtem Schaden priorisiert.
Auf Wunsch behebt dasselbe Team — ohne Übergabe zwischen Prüfung und Entwicklung.
Noch einmal durch.
Nach der Behebung wird derselbe Weg erneut geprüft und dokumentiert.
Diskretion
Unsere Referenzen nennen wir nicht.
Das ist der Punkt.
Wer geprüft wurde, hat kein Interesse daran, dass es jemand weiss. Wir erzählen es nicht.
Verfahren
Nach anerkannten Katalogen.
Werkzeuge finden das Bekannte. Kombinationen aus Rechten, Logik und Zeitpunkt findet ein Mensch.
- OWASP WSTG
- OWASP ASVS
- PTES
- MITRE ATT&CK
- 01Scope
- 02Aufklärung
- 03Prüfung
- 04Bericht
- 05Nachprüfung
Ein Sicherheitsgespräch