◆Sicherheit und Qualität

Penetrationstest
und IT-Sicherheit.

Prüfen, bevor es jemand anderes tut. Wir greifen Ihre Systeme mit Ihrer Erlaubnis an, prüfen Ihre KI, testen Ihre Software und schließen mit Ihrem Team, was offen war. Mit Bericht, Behebung und Nachtest.

Eine Wand aus Glasplatten vor einem Server, eine Platte fehlt, eine schmale Sonde greift durch die Lücke
Eine einzige offene Stelle genügt. Gesucht wird sie im Auftrag und unter Aufsicht, bevor sie jemand anderes findet.

Sechs Leistungen, jede mit Bericht

01Penetrationstest

Jemand versucht, bei Ihnen einzubrechen. Mit Ihrer Erlaubnis, mit Bericht.

Extern über das Internet, intern aus Ihrem Netz, gezielt auf Website, Kundenportal, Schnittstellen und mobile Apps. Wir gehen vor wie ein Angreifer und dokumentieren jeden Schritt, damit Ihr Team ihn nachvollziehen und schließen kann.

  • Externer und interner Pentest
  • Web-Anwendungen, Portale, APIs
  • Mobile Apps und Cloud-Konten
  • Bericht mit Einstufung und Beweis je Befund

02Schwachstellenanalyse

Die Liste, was offen steht, bevor es jemand ausnutzt.

Automatisierter Schwachstellenscan über Server, Arbeitsplätze und Dienste, dann von Hand bewertet: Was ist wirklich erreichbar, was ist kritisch, was kann warten. Auf Wunsch regelmäßig, damit die Liste nicht wieder wächst.

  • Scan nach Stand der Technik
  • Bewertung von Hand, keine Rohliste
  • Reihenfolge nach Risiko
  • Wiederholung monatlich oder je Quartal

03Sicherheitsprüfung für KI-Systeme

Kann jemand Ihrer KI Dinge entlocken, die er nicht sehen darf?

Wissensdatenbanken, Cockpits, lokale KI-Server und Chat-Assistenten haben eigene Angriffswege: eingeschleuste Anweisungen, Rechte, die nicht vererbt werden, Daten, die im Antworttext auftauchen. Wir prüfen genau das, bei unseren Systemen und bei fremden.

  • Rechtevererbung und Datenabfluss
  • Eingeschleuste Anweisungen in Dokumenten
  • Härtung von lokalen KI-Servern
  • Pflicht-Review vor jedem Go-live unserer eigenen Projekte

04Phishing-Simulation und Schulung

Wer klickt, und was passiert danach.

Eine echte, abgesprochene Phishing-Welle an Ihr Team, ausgewertet ohne Bloßstellung. Danach eine Schulung an den eigenen Beispielen, nicht an Folien. Gemessen wird die Klickrate vor und nach.

  • Abgesprochene Kampagne
  • Auswertung anonym je Abteilung
  • Schulung an eigenen Beispielen
  • Wiederholung nach sechs Monaten

05NIS2, ISO 27001 und Notfallplan

Was das Gesetz verlangt, in einer Liste, die Sie abarbeiten können.

Betroffenheit prüfen, Lücken zur Norm benennen, den IT-Notfallplan schreiben, den man im Ernstfall auch findet. Kein Zertifikat von uns, aber die Vorbereitung, mit der der Auditor wenig zu bemängeln hat.

  • NIS2-Betroffenheitsprüfung
  • Lückenanalyse zur ISO 27001
  • IT-Notfallplan und Wiederanlauf
  • Nachweise, die Auftraggeber sehen wollen

06Härtung und Betrieb

Zumachen, was offen war, und zu bleibt.

Nach dem Test schließen wir die Befunde mit Ihrem Team oder Ihrem IT-Dienstleister: Server, Container, Zugänge, Backups, Fernwartung. Danach ein Nachtest, der belegt, dass es zu ist.

  • Server- und Container-Härtung
  • Zugänge, Rechte, Zwei-Faktor
  • Backup und Wiederherstellung geprüft
  • Nachtest mit Freigabe

Sechs Schritte, kein Schritt ohne Ihre Freigabe

  1. 01Umfang festlegen: Was wird geprüft, was nicht, welche Systeme, welcher Zeitraum, wer weiß Bescheid. Schriftlich, mit Ihrer Freigabe.
  2. 02Testplan: Vorgehen, Werkzeuge, Regeln für den Ernstfall. Sie wissen vorher, was wir tun und was wir lassen.
  3. 03Durchführung: Test nach Plan, jeder Schritt protokolliert. Kritische Funde melden wir sofort, nicht erst im Bericht.
  4. 04Bericht: Jeder Befund mit Einstufung, Beweis, Auswirkung und Empfehlung. Eine Seite für die Geschäftsführung, der Rest für die Technik.
  5. 05Behebung: Mit Ihrem Team oder Ihrem Dienstleister, Befund für Befund. Wir helfen beim Schließen, nicht nur beim Finden.
  6. 06Nachtest und Freigabe: Wir prüfen, ob es zu ist. Erst dann gilt der Befund als erledigt. Danach ein Termin fürs nächste Jahr.
Dieselbe Hülle, jetzt geschlossen und mit einer durchlaufenden Kupferfuge, davor liegt ein Prüfbericht
Am Ende steht nicht das Gefühl, sicher zu sein, sondern ein Bericht, der sagt, was geprüft wurde und was daraus folgt.

Software testen, bevor es Ihre Kunden tun

Für Software, die Sie entwickeln lassen, betreiben oder von uns bekommen. Dieselben Tester, dieselben Berichte.

Funktionstest

Anforderungen gegen die Software geprüft: Abläufe, Rollen, Sonderfälle. Bevor Ihre Kunden sie finden.

Testautomatisierung für Schnittstellen

Automatisierte Tests für APIs, die bei jeder Änderung laufen. Was gestern ging, geht auch morgen.

Automatisierte Oberflächentests

Web und Mobile, Klick für Klick automatisiert, auf den Browsern und Geräten, die Ihre Nutzer wirklich haben.

Lasttest

Wie viele Nutzer, wie viele Anfragen, wann wird es langsam, wann fällt es. Mit Zahlen statt Gefühl.

Regressions- und Smoke-Tests

Nach jedem Update die Kurzprüfung, dass nichts Altes gebrochen ist. Läuft nachts, meldet morgens.

Bedienbarkeit und Kompatibilität

Echte Nutzer, verschiedene Geräte, verschiedene Browser. Was hakt, steht im Bericht, mit Vorschlag.

Warum das zu KI-Infrastruktur gehört

Eine KI, die Ihre ganze Ablage kennt, ist das wertvollste System im Haus. Deshalb prüfen wir jedes KI-System, das wir entwickeln, vor dem Start von außen: Rechte, Datenabfluss, eingeschleuste Anweisungen, Härtung des Servers. Und wir prüfen es auf Wunsch bei Systemen, die andere entwickelt haben.

Was dazu gehört

Häufige Fragen

Was kostet ein Penetrationstest?

Das hängt vom Umfang ab: Anzahl der Systeme, Tiefe, intern oder extern. Nach dem Scoping-Gespräch bekommen Sie einen Festpreis für genau diesen Umfang, keine Tagessätze ohne Ende.

Ist das gefährlich für unseren Betrieb?

Ein Pentest wird so geplant, dass der Betrieb weiterläuft: abgesprochene Zeitfenster, Notfallnummer, keine zerstörenden Tests ohne ausdrückliche Freigabe. Lasttests laufen außerhalb der Arbeitszeit.

Wer führt die Tests durch?

Unser Sicherheitsteam kommt aus einem Test- und Sicherheitshaus mit Erfahrung in Banken, Versicherungen, Gesundheit und Industrie. Die Leitung liegt bei einem Chefentwickler, der Penetrationstests und Testautomatisierung seit Jahren verantwortet.

Prüfen Sie auch Ihre eigenen KI-Systeme?

Ja, verpflichtend. Vor jedem Go-live einer Wissensdatenbank, eines Cockpits oder eines lokalen KI-Servers steht ein Sicherheits-Review. Das gilt für unsere Projekte und für KI-Systeme, die andere entwickelt haben.

Sind wir von NIS2 betroffen?

Das prüfen wir im ersten Gespräch anhand von Branche, Größe und Rolle in der Lieferkette. Viele Mittelständler sind indirekt betroffen, weil ihre Auftraggeber Nachweise verlangen.

Was ist mit Software, die wir entwickeln lassen?

Dafür ist die Qualitätssicherung da: Funktionstest, automatisierte Schnittstellen- und Oberflächentests, Lasttest, Regression. Unabhängig davon, wer die Software entwickelt hat.

◆Fachartikel zu diesem thema

Die Einzelfragen, im Detail

Zu jedem Programm und jedem Arbeitsablauf ein eigener Artikel: was sich anbinden lässt, was dabei herauskommt und wo die Grenze liegt.

Alle Fachartikel ansehen