Offensive Security

    Penetrationstests

    Pentest: Finden Sie den Weg, den ein Angreifer nehmen würde.

    Realistische Angriffssimulation über Anwendungen, APIs, Infrastruktur, Netzwerke und Cloud-Umgebungen hinweg.

    Angriffspfad

    Recon: Die exponierte Angriffsfläche und Einstiegspunkte kartieren.

    Evolvice bietet Penetrationstests (kurz: Pentests) für Organisationen, die belegen wollen, wie ein Angreifer sich durch ihre Webanwendungen, mobilen Apps, APIs, Netzwerke und Cloud-Umgebungen bewegen könnte. Ein Pentest ist die kontrollierte, vorab schriftlich vereinbarte Simulation eines echten Angriffs. Statt theoretische Schwachstellen aufzulisten, verketten unsere Tester Befunde so, wie ein Angreifer es täte — vom Erstzugang über Rechteausweitung bis zur Geschäftsauswirkung. So wissen Sie, welche Schwachstellen tatsächlich relevant sind.

    • Scope und Rules of Engagement werden vor Testbeginn schriftlich vereinbart.
    • Befunde werden nach Ausnutzbarkeit und Geschäftsauswirkung bewertet, nicht allein nach Scanner-Severity.
    • Berichte für zwei Zielgruppen: Engineers, die beheben, und Entscheider, die priorisieren.

    Wie diese Leistung verbunden ist

    Für Geschäftslogik, Sessions und Rollengrenzen in browserbasierten Systemen nutzen Sie Webanwendungs-Sicherheitstests.

    Für iOS- und Android-Clients, lokale Speicherung und Runtime-Kontrollen nutzen Sie Mobile-App-Penetrationstests.

    Für Objektautorisierung und Backend-Schnittstellen nutzen Sie API-Penetrationstests.

    Für Identitäts-, Rechte- und Lateral-Movement-Pfade nutzen Sie Cloud-Infrastruktur-Penetrationstests.

    Für wen dieser Test sinnvoll ist

    • Als jährliche Absicherung Ihrer Anwendungen, Netzwerke und Cloud-Umgebungen.
    • Nach relevanten Architektur- oder Release-Änderungen, bevor neue Funktionen live gehen.
    • Wenn Sie wissen müssen, welche Befunde aus Schwachstellenscans tatsächlich ausnutzbar sind.
    • Für Systeme mit kontinuierlichen Änderungen, die von einem wiederkehrenden Testzyklus profitieren.

    Was Sie erhalten

    1. 01Nachweise und Reproduktionsschritte für jeden bestätigten Befund.
    2. 02Bewertung nach Ausnutzbarkeit und Geschäftsauswirkung, nicht allein nach Scanner-Severity.
    3. 03Priorisierte Empfehlungen zur Behebung für Ihr Engineering-Team.
    4. 04Eine Zusammenfassung für Entscheider, die Risiken und Prioritäten einordnet.
    5. 05Retest zur Verifikation, dass die Behebung den Angriffspfad tatsächlich geschlossen hat.

    Expertise und Lieferstandards

    Zertifizierte Offensive-Security-Expertise

    Unsere Experten besitzen Zertifizierungen wie OSEE, OSCP, OSWE, OSEP, OSED, OSWP, eWPTx, eMAPT, eCPPT, CRTO und CEH.

    ISO 9001 & ISO 27001

    Evolvice arbeitet mit zertifizierten Qualitäts- und Informationssicherheitsmanagementsystemen nach ISO 9001:2015 und ISO 27001:2022.

    13+ Jahre IT-Erfahrung

    Mehr als dreizehn Jahre Technologie-Delivery prägen Scope, Kommunikation, Reporting und Behebungsunterstützung.

    “Der Penetrationstest-Bericht war nicht nur detailliert, sondern direkt umsetzbar. Unsere Entwickler konnten sofort mit der Behebung beginnen.”
    “Sie halfen uns, kritische Schwachstellen zu erkennen, von denen wir nichts wussten. Ein wirklich professionelles und reaktionsschnelles Team.”
    “Vom ersten Scoping-Gespräch bis zum Abschlussbericht wurde alles präzise und professionell umgesetzt.”

    Was das Engagement umfasst

    01

    Webanwendungs-Sicherheitstests

    Authentifizierte und nicht authentifizierte Tests von Geschäftslogik, Zugriffskontrolle und Injection-Klassen.

    02

    API-Penetrationstests

    REST- und GraphQL-Schnittstellen, Autorisierungsgrenzen und Datenexposition.

    03

    Netzwerk & Infrastruktur

    Tests des externen Perimeters und der internen Segmentierung.

    04

    Cloud-Infrastruktur-Penetrationstests

    Identitäts-, Rollen- und Konfigurationspfade innerhalb von Cloud-Konten.

    05

    Social Engineering

    Menschliche Angriffspfade — getestet in vereinbartem Scope mit Eskalationsplan.

    06

    Retests

    Verifikation, dass die Behebung den Pfad tatsächlich geschlossen hat.

    Fragen & Antworten

    Was ist der Unterschied zwischen Pentest und Penetrationstest?

    Es gibt keinen: „Pentest“ ist die gängige Kurzform von „Penetrationstest“. Gemeint ist in beiden Fällen ein manueller, autorisierter Angriffstest, der nachweist, welche Schwachstellen tatsächlich ausnutzbar sind und welche Geschäftsauswirkung sie hätten.

    Welche Testarten decken Sie ab?

    Webanwendungen, mobile Apps, APIs, Cloud-Infrastruktur, interne und externe Netzwerke sowie Social Engineering. Für jede Testart gibt es eine eigene Serviceseite mit Scope und Methodik.

    Worin unterscheidet sich ein Penetrationstest von einem Schwachstellenscan?

    Ein Schwachstellenscan ist eine automatisierte Prüfung, die potenzielle Schwachstellen anhand bekannter Signaturen auflistet. Ein Penetrationstest ist manuelle Arbeit, die nachweist, welche davon ausnutzbar sind, wie weit ein Angreifer kommt und welche Geschäftsauswirkung das hätte. Scans eignen sich für häufige, breite Abdeckung zwischen Releases; Penetrationstests für die jährliche Absicherung und größere Änderungen. Gemeinsam halten Scans die Exposition sichtbar, während Tests zeigen, welche davon relevant ist.

    Wie oft sollten wir testen?

    Die meisten Organisationen testen jährlich sowie nach relevanten Architektur- oder Release-Änderungen. Systeme mit kontinuierlichen Änderungen profitieren von einem wiederkehrenden Testzyklus.

    Stört der Test den Produktivbetrieb?

    Tests laufen nach vereinbarten Rules of Engagement, in definierten Zeitfenstern und mit Eskalationskontakten. Destruktive Tests erfolgen nur mit ausdrücklicher Freigabe.

    Lassen Sie uns zuerst Ihre aktuelle Sicherheitsposition ansehen.