IT-Sicherheit & Pentest

Penetrationstest und IT-Sicherheit für Webanwendungen

Ein Penetrationstest zeigt, wo Ihre Systeme nachgeben — bevor es jemand anderes herausfindet. Wir prüfen Webanwendungen, Portale und Schnittstellen aus der Sicht eines Angreifers und schreiben auf, was wir gefunden haben: sortiert nach Schwere, mit einem Weg zur Behebung. Danach wissen Sie, woran Sie sind, statt zu hoffen.

Was ein Penetrationstest prüft

Ein Pentest ist ein kontrollierter Angriff auf Ihre eigenen Systeme. Wir arbeiten mit denselben Mitteln wie jemand, der es ernst meint — nur dokumentieren wir jeden Schritt. Geprüft wird, was erreichbar ist: die Webanwendung, das Kundenportal, die Anmeldung, Formulare, Dateiuploads, Schnittstellen zu anderen Systemen.

Der Schwerpunkt liegt auf den Stellen, an denen Anwendungen typischerweise nachgeben. Zugriffsrechte, die sich umgehen lassen. Eingaben, die ungeprüft weiterverarbeitet werden. Sitzungen, die länger gültig bleiben als gedacht. Daten, die eine Schnittstelle herausgibt, obwohl der Aufrufer sie nichts angeht. Wie schwer ein Fund wiegt, entscheidet nicht seine Kategorie, sondern was sich damit tatsächlich erreichen lässt.

Den Umfang legen wir vorher gemeinsam fest und halten ihn schriftlich fest — welche Systeme, welche Zugänge, welches Zeitfenster. Was nicht im Umfang steht, fassen wir nicht an.

Schwachstellenanalyse: Werkzeug und Handarbeit

Automatische Scanner haben ihren Platz. Sie finden bekannte Versionslücken und offene Fehlkonfigurationen schnell und zuverlässig. Was sie nicht finden, ist Logik. Ein Formular, über das sich fremde Bestellungen abrufen lassen, weil eine Nummer im Aufruf einfach hochgezählt werden kann, sieht für ein Werkzeug aus wie ganz normaler Verkehr.

Deshalb ist die Schwachstellenanalyse bei uns zweigeteilt. Zuerst laufen die Werkzeuge über die Anwendung, danach sehen wir sie uns selbst an: Rollen durchspielen, Abläufe an der falschen Stelle unterbrechen, die Annahmen der Entwickler suchen und prüfen, ob sie tragen. Jeder Fund wird von Hand nachgestellt, bevor er in den Bericht kommt.

Was wir nicht reproduzieren können, steht nicht drin. Ein Bericht voller Vermutungen kostet Sie Zeit und sagt Ihnen am Ende nichts. Uns ist die kurze, belegte Liste lieber als die lange.

Webanwendung testen lassen — so läuft es ab

Im Erstgespräch klären wir, was es überhaupt gibt: welche Anwendung, welche Nutzergruppen, welche Daten darin liegen und was der schlimmste denkbare Fall wäre. Daraus wird ein schriftliches Konzept mit Umfang und Festpreisrahmen. Erst danach entscheiden Sie.

Getestet wird in einem abgestimmten Fenster, auf Wunsch gegen ein Testsystem statt gegen den laufenden Betrieb. Während des Tests bleibt ein fester Ansprechpartner für Sie erreichbar. Finden wir etwas, das keinen Aufschub verträgt, sagen wir es sofort und nicht erst bei der Übergabe.

Zum Abschluss erhalten Sie den Bericht und wir gehen ihn gemeinsam durch — Punkt für Punkt, in der Reihenfolge, in der wir vorgehen würden. Die Behebung können Ihre Entwickler übernehmen, Ihr bisheriger Dienstleister oder wir. Ein Nachtest der reparierten Stellen lässt sich anschließen.

Sicherheitsaudit für Unternehmen

Hinter der BlackCore Group UG stehen drei Personen in Kalkar im Kreis Kleve. Inhabergeführt, mit festen Zuständigkeiten: Sie sprechen mit denen, die testen und den Bericht schreiben, nicht mit einer Vermittlungsstelle davor.

Aufträge nehmen wir bundesweit an — ein Penetrationstest läuft über die Leitung, nicht über die Autobahn. Für Erstgespräch und Übergabe sitzen wir gern bei Ihnen im Haus; am Niederrhein kommen wir dafür auch kurzfristig vorbei.

Übernehmen wir im Anschluss die Behebung oder den Betrieb, gelten dieselben Regeln wie bei jedem anderen Auftrag: Hosting auf Servern in der EU, und bei Individualentwicklung gehört die Codebasis Ihnen.

Für wen

Wann sich das lohnt.

Onlineshop Der Shop läuft, geprüft wurde er nie Bestellungen, Adressen und Zahlungsvorgänge laufen seit Jahren durch eine Anwendung, die nie jemand von außen angesehen hat. Wir sehen nach, was ein Angreifer davon erreichen könnte, und sagen Ihnen, was zuerst zu tun ist.
Ausschreibung Ein Kunde verlangt einen Nachweis Größere Auftraggeber fragen vor Vertragsschluss nach einem Sicherheitsaudit Ihrer Systeme. Wir prüfen die betroffene Anwendung und liefern einen Bericht, den Sie weiterreichen können.
Übernahme Die Anwendung kam von außen Ein früherer Dienstleister hat gebaut, dokumentiert wurde wenig, zuständig ist niemand mehr. Bevor jemand weiterentwickelt, klären wir, was darin steckt und wo es undicht ist.
Verdacht Etwas ist passiert, die Ursache ist offen Auffällige Anmeldungen, seltsame Datensätze, eine Warnung von außen — und keine Erklärung. Wir prüfen die naheliegenden Wege in Ihre Systeme und schließen ein, was sich einschließen lässt.

Häufige Fragen

IT-Sicherheit & Pentest — was Auftraggeber fragen.

Was kostet ein Penetrationstest?

Eine Zahl ohne Kenntnis des Systems wäre geraten. Der Preis hängt vom Umfang ab: wie viele Anwendungen und Zugänge geprüft werden, wie viele Rollen und Schnittstellen es gibt, ob wir nur von außen testen oder auch mit Zugangsdaten und Quellcode arbeiten, und ob ein Nachtest dazugehören soll. Nach dem Erstgespräch erhalten Sie ein schriftliches Konzept mit Festpreisrahmen. Sie entscheiden erst nach dem Konzept.

Kann beim Test etwas kaputtgehen?

Ein Pentest greift echte Systeme an, deshalb schließen wir Störungen nicht pauschal aus. Wir verringern das Risiko: Der Umfang ist vorher schriftlich festgelegt, das Zeitfenster stimmen wir mit Ihnen ab, und wo es sinnvoll ist, testen wir gegen eine Kopie statt gegen den Produktivbetrieb. Prüfungen, die Daten verändern oder löschen könnten, führen wir nur nach ausdrücklicher Freigabe durch. Während des Tests ist ein Ansprechpartner erreichbar, der abbrechen kann.

Wie lange dauert ein Pentest?

Das richtet sich nach dem Umfang, nicht nach einem festen Raster. Eine überschaubare Webanwendung mit einer Nutzerrolle ist deutlich schneller geprüft als ein Portal mit mehreren Rollen, angebundenen Systemen und Zahlungsvorgängen. Auch die Zuarbeit spielt hinein: Liegen Testzugänge und eine kurze Beschreibung der Abläufe bereit, geht es zügiger. Den Zeitraum nennen wir verbindlich im Konzept, bevor Sie beauftragen.

Wir haben keine IT-Abteilung. Bringt uns der Bericht etwas?

Dafür ist er zweigeteilt. Der vordere Teil erklärt in normalem Deutsch, was gefunden wurde, was im schlimmsten Fall passieren kann und in welcher Reihenfolge es angegangen werden sollte. Der hintere Teil ist technisch und richtet sich an die Personen, die reparieren — egal ob das Ihre Entwickler sind oder ein externer Dienstleister. Im Abschlussgespräch gehen wir beides mit Ihnen durch. Auf Wunsch übernehmen wir die Behebung selbst.

Weitere Leistungen

Nächster Schritt

Passt das zu Ihrem Vorhaben?

Erstgespräch vereinbaren