Was wir tun

Services

Alle Leistungen sind modular buchbar und werden auf Ihre Umgebung und Ihr Schutzbedarf abgestimmt.

Audit

Entra ID Audit

Analyse Ihrer Microsoft Entra ID Umgebung auf Sicherheitsfehlkonfigurationen und realistische Angriffspfade – auf Basis aktueller Best Practices und Bedrohungsmodelle.

Leistungsumfang

  • Konfigurationsanalyse

    Überprüfung aller sicherheitsrelevanten Entra ID Einstellungen auf Einhaltung der Microsoft Security Best Practices – inklusive Conditional Access, MFA-Erzwingung, Privileged Identity Management, App-Registrierungen und administrativer Rollenvergabe.

  • Angriffspfad-Analyse

    Simulation realistischer Angriffspfade ausgehend von einem kompromittierten Standardbenutzer: Privilege Escalation, Lateral Movement innerhalb der Cloud-Umgebung und potenzieller Übernahme von Tenant-Admin-Rechten.

  • Abschlussbericht & Präsentation

    Schriftlicher Bericht mit Risikobewertung (CVSS), priorisierten Empfehlungen und einer Executive Summary für das Management. Präsentation der Ergebnisse vor Ort oder remote.


Pentest

Lokaler Penetrationstest

Umfassender interner Penetrationstest Ihrer On-Premise Infrastruktur – von einem realistischen Angreifer-Szenario bis zum vollständigen Active Directory Audit.

Leistungsumfang

  • Assumed Breach Szenario

    Ausgangspunkt ist ein kompromittierter Standardclient mit einem Standardbenutzer-Account – das realistischste Szenario für einen Angriff nach initialer Kompromittierung durch Phishing oder Malware.

  • Netzwerk Penetrationstest

    Durchführung des Tests auf Wunsch auch von einer bereitgestellten Angreifer-VM (Kali Linux) im Netzwerk – für ein Black-Box-Szenario ohne vorherigen Zugang zu einem Unternehmensgerät.

  • Active Directory Audit

    Tiefgehende Analyse der AD-Sicherheitskonfiguration: Kerberoasting, AS-REP Roasting, ACL-Missbrauch, Delegation Misconfigurations, LAPS, Passwort-Policies, GPO-Schwächen und Domänenkompromittierung.

  • Abschlussbericht & Präsentation

    Detaillierter technischer Bericht mit vollständiger Angriffskette, Beweismitteln (Screenshots, Logs), Risikobewertung und konkreten Remediationsempfehlungen. Präsentation inklusive.


Social Engineering

Social Engineering Penetrationstest

Der Mensch ist das stärkste – und häufig das verwundbarste – Glied in der Sicherheitskette. Social Engineering Tests prüfen, ob Ihre Sicherheitsrichtlinien im Alltag wirklich gelebt werden.

Varianten (einzeln oder kombiniert buchbar)

  • Walk-In Test

    Unser Team versucht unter einer Tarnidentität – über im Voraus gemeinsam definierte Zugangswege – physisch Zutritt in Ihre Räumlichkeiten zu erlangen. Ziel ist die Simulation von Datendiebstahl oder Installation von Hardware-Implants.

  • Phishing-Kampagnen

    Gezielte Angriffe auf Ihre Mitarbeitenden über verschiedene Kanäle: E-Mail-Phishing, Smishing (SMS), Vishing (Telefonanrufe) und postalische Köder. Ziel: Preisgabe von Zugangsdaten oder Ausführung von Schadcode.

Social Engineering Tests liefern ein ehrliches Bild davon, wie tief Sicherheitsbewusstsein in Ihrer Organisation verankert ist – und wo gezieltes Training den größten Effekt hätte.


Kontinuierlich

Attack Surface Scan

Kontinuierliche Sichtbarkeit Ihrer externen Angriffsfläche – automatisiert, umfassend und aus der Perspektive eines externen Angreifers.

Leistungsumfang

  • Vulnerability Scanning

    Regelmäßige automatisierte Scans aller erreichbaren Dienste und Hosts auf bekannte CVEs, veraltete Softwareversionen und offene Angriffsvektoren.

  • Exposure Assessment

    Identifikation unbeabsichtigt exponierter Dienste, Admin-Interfaces, Cloud-Storage-Objekte und fehlerhafter DNS-Konfigurationen – alles, was ein Angreifer bei einer Reconnaissance-Phase finden würde.

  • Dark Web Monitoring

    Überwachung von Leak-Datenbanken, Paste-Sites und einschlägigen Foren auf kompromittierte Zugangsdaten, interne Dokumente oder andere Informationen, die Ihr Unternehmen betreffen.

  • Asset Discovery

    Automatische Erkennung unbekannter oder vergessener Assets (Shadow IT) innerhalb Ihrer Domain – Sub-Domains, IP-Ranges, Cloud-Ressourcen.

Kontakt

Interesse an einem Service?

Wir besprechen Ihren Bedarf und erstellen ein auf Sie zugeschnittenes Angebot.

Zur Kontaktseite