Penetrationstests · Offensive Sicherheit

Penetrationstests —
autorisiert, nachgewiesen, wiederholbar

Aegis integriert kontinuierliche Penetrationstests in das SOC: Es prüft WAN, LAN, Web, VPN und DNS wie ein echter Angreifer, mit Rules of Engagement, WORM ledger und verpflichtendem Retest — jeder Befund endet mit einem Nachweis im Bericht (HR / EN / SR).

Jede Aktion autorisiert (RoE) WORM-Ledger — unveränderlicher Trail Obligatorischer Retest
Was wir testen

Wir greifen zuerst an — mit Genehmigung

Verteidigung wird durch den Angriff bewiesen. Aegis prüft Ihre Angriffsfläche kontinuierlich so, wie ein echter Gegner sie betrachten würde — mit voller Autorisierung und Protokollierung jeder Handlung.

Recon und Discovery

Abbildung der Angriffsfläche — Host:Port, DNS und Nachbarschaft, mit schneller Risikoeinschätzung.

Web-App-Angriffe

SQLi, IDOR, SSTI, LFI und Upload-RCE sowie JWT-, API-, GraphQL- und CORS-Prüfungen — reale Ketten, nicht nur Scanning.

Multi-CMS und ERP

Enumeration und CVE für WordPress, Drupal und andere, mit Prüfungen auf Auth-Bypass in ERP-Systemen.

WAN und LAN

Externe und interne Oberfläche, mit AAP-Angriffspfadanalyse (Attack-Path), wohin ein Angreifer gelangen könnte.

VPN und Zugang

Prüfung von VPN-Gateways und Fernzugriff als häufige Einstiegspunkte.

L7 resilience test

Kontrollierter Lasttest der Anwendung mit Diagrammen und Auto-Abort — niemals ein echter Packet-Flood.

Grenzen und Ethik: jeder Lauf erfordert Autorisierung (Einwilligung, Unterzeichner, Rules of Engagement). Phishing und DDoS werden nur nach ausdrücklicher Vereinbarung durchgeführt — „DDoS“ ist ausschließlich kontrollierter L7-Resilienztest mit Auto-Abbruch, sobald das Ziel zu degradieren beginnt, niemals ein echter Packet-Flood.
Nachweisrahmen

Ein Befund, der ein Audit übersteht

Ein Pentest ohne Nachweis ist eine Meinung. Aegis verknüpft jeden Befund mit einer unveränderlichen Spur, einer klaren Abschlussbedingung und einem Bericht, den auch der Prüfer versteht.

RoE und Zustimmung

Jeder Auftrag hat unterzeichnete Regeln, einen Umfang und einen Unterzeichner vor der ersten Handlung.

WORM ledger

Ein unveränderliches, nur anfügbares Protokoll jeder Handlung und jedes Befunds für eine unwiderlegbare Prüfung.

Hard-Block bis zum Retest

Ein kritischer Befund bleibt offen, bis ein erneuter Test bestätigt, dass die Behebung tatsächlich umgesetzt wurde.

AAP — Angriffspfad

Die Angriffspfadanalyse zeigt, wohin ein Angreifer gelangen würde und welchen Knoten man zuerst unterbrechen sollte.

SARIF + PDF (HR/EN/SR)

Berichte für das Entwicklungsteam und für die Prüfung, in drei Sprachen.

Lab (SAST)

Statische Codeanalyse als Ergänzung zum dynamischen Testen der Anwendung.

BEISPIELBEFUND

So sieht ein Befund aus

Das folgende Beispiel ist erfunden und dient ausschließlich der Veranschaulichung der Berichtsstruktur.

Illustratives Beispiel · anonymisiert Schweregrad: HOCH

SQL Injection im Suchparameter

MITRE ATT&CK: T1190 — Ausnutzung einer öffentlichen Anwendung · CWE-89

Beschreibung: Der Suchparameter wird ohne korrekte Parametrisierung in eine SQL-Abfrage übergeben, was das Einschleusen von Bedingungen und das Lesen von Daten außerhalb des Verwendungszwecks ermöglicht.

Nachweis (redigiert): GET /trazi?q=1%27-- liefert eine Antwort, die das Einschleusen bestätigt; die vollständige PoC-Kette ist im Ledger protokolliert.

Empfehlung: parametrisierte Abfragen (Prepared Statements), Eingabevalidierung und das Prinzip der geringsten Rechte für die Datenbank.

Retest: verpflichtend — der Befund bleibt im Status HARD-BLOCK, bis die Behebung durch einen erneuten Test bestätigt ist.

10.000+
Pentest-Ergebnisse
5.300+
WORM-Einträge (Ledger)
19.000+
bearbeitete Fälle
13.000+
Erkennungsregeln

Aggregierte, anonymisierte und illustrativ gerundete Produktionskennzahlen.

Grundlagen

Was ein Penetrationstest ist

Ein Penetrationstest (Pentest) ist ein autorisierter, kontrollierter Angriff auf Ihre Systeme mit dem Ziel, echte Schwächen zu finden und nachzuweisen, bevor ein Angreifer sie ausnutzt.

Rules of Engagement (RoE)

RoE sind die Einsatzregeln: Umfang, erlaubte Methoden, Zeitraum und Kontakte. Ohne unterzeichnete RoE und Zustimmung gibt es keinen Test — das unterscheidet einen Pentest von einem echten Angriff.

Phasen des Tests

  1. Recon — Abbildung der Angriffsfläche (Host, Port, DNS, Nachbarschaft).
  2. Ausnutzung — Prüfung, ob sich eine Schwäche wirklich ausnutzen lässt.
  3. Post-Exploitation — was ein Angreifer erreichen würde (Attack-Path).
  4. Bericht und Retest — Nachweis, Empfehlung und erneute Prüfung nach der Behebung.

Wie er sich vom Scannen unterscheidet

Scannen listet mögliche Schwächen auf; ein Pentest beweist sie. Deshalb kombiniert es sich mit kontinuierlichen Schwachstellenprüfung — Breite plus Tiefe. Für NIS2-Pflichtige ist ein Pentest zudem der Nachweis, dass die Maßnahmen tatsächlich getestet.

Häufig gestellte Fragen

Penetrationstest — häufige Fragen

Ist jeder Test autorisiert? +
Ja. Jeder Durchlauf erfordert eine Autorisierung — Einwilligung, einen Unterzeichner und Rules of Engagement mit definiertem Umfang. Ohne diese gibt es keinen Test.
Was ist das WORM-Ledger und warum ist es wichtig? +
Ein WORM-Ledger (write once, read many) ist eine unveränderliche, nur anfügbare Aufzeichnung jeder Aktion und jedes Befunds. Es liefert einen unbestreitbaren Audit-Trail und verhindert nachträgliche Änderungen der Ergebnisse.
Führen Sie einen echten DDoS-Angriff durch? +
Nein. Wir bieten einen kontrollierten L7-Resilience-Test mit Presets und Lastdiagrammen sowie einem Auto-Abbruch, sobald das Ziel zu degradieren beginnt. Es ist nie ein echter volumetrischer Packet-Flood.
Erhalte ich einen vorzeigbaren Bericht? +
Ja. Befunde kommen als SARIF- und PDF-Bericht auf Kroatisch, Englisch oder Serbisch, mit Nachweis, Empfehlung und Retest-Status — bereit für Audit und Entwicklungsteam.
VERWANDT

Entdecken Sie die Plattform weiter

Prüfen Sie Ihre Verteidigung, bevor es ein Angreifer tut

Vereinbaren wir den Umfang und die Rules of Engagement und zeigen dann einen Pentest mit Nachweisen: Befunde, Angriffspfad und einen prüfbereiten Bericht.

Odgovaramo isti radni dan · info@aegis.hr