NACHRICHTKontaktiere uns hier
01 · Prävention

Wie weit ein Angreifer in Eurem Netzwerk käme.

Wir hacken von Hand, aus der Sicht eines Angreifers, statt einen Scanner laufen zu lassen. Was wir dabei finden, schließen wir gemeinsam mit Euch, statt es nur zu dokumentieren.

Das Problem

Eine Schwachstellen-Liste sagt nicht, ob jemand hereinkommt.

Ein Schwachstellenscanner listet auf, was bekannt ist. Er sagt nicht, ob sich daraus ein Weg bauen lässt. Angreifer kombinieren mehrere kleine Nachlässigkeiten, die einzeln harmlos aussehen, und genau diese Ketten findet nur ein Mensch.

Was wir tun

Vier Schritte, in genau dieser Reihenfolge.

  1. 01

    Scoping mit Safechecks

    Vorher legen wir fest, was geprüft wird und was ausgenommen bleibt. Während des Tests laufen Safechecks mit. In keinem unserer Penetrationstests ist bisher ein System ausgefallen.

  2. 02

    Durchführung von Hand

    Wir arbeiten einen Katalog von über 200 Prüfthemen ab und gehen dabei vor wie ein Angreifer. Ein interner Test dauert etwa fünf bis sechs Tage, ein externer rund eine Woche.

  3. 03

    Befund statt PDF-Friedhof

    Ihr bekommt keinen alphabetisch sortierten Mängelbericht, sondern den tatsächlichen Angriffspfad. Sortiert danach, was den größten Schaden anrichten könnte.

  4. 04

    Gemeinsame Behebung

    Die kritischen Lücken schließen wir mit Euch im gemeinsamen Termin. Was Ihr selbst erledigen könnt, sagen wir Euch ebenfalls.

Was sich verändert

Was Ihr danach wisst.

1klare Antwort

Wie weit jemand käme, belegt am echten Pfad, nicht an einer Vermutung.

200+geprüfte Themen

Strukturierter Test-Katalog als Beleg der Tiefe, kein oberflächlicher Scan.

0offene kritische Lücken

Das Ziel am Ende der gemeinsamen Behebung, nicht nur ein Bericht darüber.

Fallbeispiel

Öffentliche Organisation · rund 3.000 Mitarbeitende

Domänen-Admin in zwei Tagen.

Wir sind mit den Rechten eines normalen Mitarbeiters gestartet, ohne Vorwissen, ohne Sonderzugänge. Nach zwei Tagen hatten wir vollständige Administratorrechte über die gesamte Domäne. Nicht über eine spektakuläre Sicherheitslücke, sondern über eine Kette gewachsener Berechtigungen, die einzeln jeweils harmlos aussahen.

Mehr Fallbeispiele

Ehrlichkeit

Was ein simulierter Angriff nicht leistet.

  • Vollständigkeit.

    Ein Test hat ein Zeitfenster, ein Angreifer nicht. Wir finden die Wege, die in dieser Zeit erreichbar sind, nicht jede denkbare Lücke.

  • Dauerhafte Sicherheit.

    Das Ergebnis beschreibt den Zustand am Tag des Tests. Jede neue Anwendung und jede neue Berechtigung verändert ihn wieder.

  • Einen Persilschein.

    Ein Test ohne kritischen Befund ist ein gutes Zeichen, kein Nachweis von Sicherheit. Eine Bescheinigung darüber stellen wir nicht aus.

Was er leistet

Ihr seht den realen Weg, den ein Angreifer heute bei Euch nehmen würde, belegt an Eurer eigenen Umgebung. Und Ihr habt die kritischen Stellen danach geschlossen, nicht nur beschrieben.

Durch die Simulation realer Hackerangriffe konnten wir kritische Schwachstellen erkennen und rechtzeitig geeignete Gegenmaßnahmen einleiten. Die praxisnahen Tests haben uns aufgezeigt, wo genau unsere Systeme verwundbar sind und welche Schritte notwendig sind, um diese Lücken zu schließen. Dank der detaillierten Analysen und der klaren Handlungsempfehlungen von aroundsec fühlen wir uns jetzt deutlich besser abgesichert. Die realistischen Angriffsszenarien haben uns wertvolle Einblicke in unsere IT-Sicherheit gegeben und uns geholfen, uns auf mögliche Bedrohungen bestmöglich vorzubereiten.
Maximilian SchmidtGeschäftsführer, CPI Technologies GmbH
Wir sind durch eine Empfehlung auf aroundsec aufmerksam geworden. Bereits der erste Kontakt im Rahmen des Pentest-Projekts war sehr qualifiziert und zielführend. Besonders positiv hervorzuheben ist die exakte Einhaltung des vereinbarten Zeitplans, trotz des engen Projektzeitraums.
Ilona Schirmer-ZinßerGeschäftsführung, Dr. Haubitz GmbH & Co. KG
Unser jährlicher PenTest bei der EMAG wurde von Herrn Kalde professionell und gründlich durchgeführt. Die Ergebnisse waren klar und nachvollziehbar. Besonders hilfreich waren für uns die konkreten Hinweise zur Behebung der gefundenen Schwachstellen.
Steffen MändleIT Security Officer, EMAG Systems GmbH
Mit der Umsetzung des 3-Phasen-Konzeptes von aroundsec sind wir jetzt erheblich besser gegenüber kriminellen Hackern aufgestellt. Die strukturierte Vorgehensweise mit simulierten Angriffen, Härtungsmaßnahmen und der Schulung unserer Mitarbeiter hat unsere IT-Sicherheit spürbar gestärkt. Besonders beeindruckt hat uns die klare Kommunikation und die praxisnahen Lösungen, die genau auf unsere Bedürfnisse zugeschnitten waren. Tolle Zusammenarbeit, klare Empfehlung von unserer Seite!
Ivo JacobIT Leiter, Fripac Medis GmbH
Die Zusammenarbeit mit aroundsec hat uns auf ganzer Linie überzeugt. Als international tätiges Logistik- und Speditionsunternehmen, das auf sichere und effiziente Abläufe angewiesen ist, haben die durchgeführten Penetrationstests und die Umsetzung der Härtungsmaßnahmen genau das erreicht – ohne unsere Abläufe zu beeinträchtigen.
Andre CrämerIT-Verantwortlicher, Gebr. Zobel & Co. Speditions GmbH
LaminatDEPOT, mit 18 Filialen in Deutschland und einem erfolgreichen Online-Shop, legt großen Wert auf einen sicheren und unterbrechungsfreien Betrieb. Um unsere hohen Sicherheitsstandards zu überprüfen, haben wir aroundsec mit einem externen, simulierten Hackerangriff beauftragt.
Daniel KleberSachbearbeitung und Projektmanagement IT, LaminatDEPOT

Seit 1975 sind wir ein führender Dienstleister in der globalen Logistikbranche, spezialisiert auf Land-, Lager- und Überseelogistik. Unsere Dienstleistungen sind durchgehend ISO- und AEO-zertifiziert.

Jährlich bewegen wir 180.000 Sendungen mit einem Gesamtgewicht von 1,2 Millionen Tonnen. Wir beschäftigen 300 Mitarbeiter und verfügen über 100.000 m² Lagerfläche an verschiedenen Standorten in Deutschland. Zahlreiche international renommierte Unternehmen vertrauen auf unsere Expertise.

Jan HellLeitung IT und Materialeinkauf, SIRL INTERAKTIVE LOGISTIK GMBH
Wir haben uns für die Zusammenarbeit mit der AROUND IT-Security GmbH entschieden, um gezielt unsere IT-Sicherheitsstrategie zu stärken und potentielle Schwachstellen in unserer IT-Infrastruktur zu ermitteln. Die Anforderung ergab sich insbesondere aus einem gestiegenen Sicherheitsbedarf – auch mit Blick auf die kritischen Infrastrukturen.
Marcus BerghausKaufmännischer Leiter und IT-Verantwortlicher, Stadtwerke Velbert

Häufige Fragen

Bevor Ihr fragt.

Was kostet ein simulierter Angriff?

Das hängt vom Umfang ab. Ein interner Test dauert typischerweise fünf bis sechs Tage, unser Tagessatz liegt unter dem Branchendurchschnitt. Im Erstgespräch grenzen wir den Umfang so ein, dass er zu Eurer Größe passt.

Kann dabei etwas ausfallen?

Bisher ist bei keinem unserer Penetrationstests ein System ausgefallen. Wir führen Safechecks durch und verzichten auf Prüfungen, die den Betrieb gefährden könnten.

Wie oft sollten wir das machen?

Einmal jährlich ist für die meisten Umgebungen sinnvoll, zusätzlich nach größeren Umbauten. Wichtiger als der Rhythmus ist, dass die Befunde des letzten Tests tatsächlich abgearbeitet wurden.

Was passiert mit den Ergebnissen?

Wir gehen sie mit Euch durch und schließen die kritischen Lücken gemeinsam. Ein Bericht, den niemand umsetzt, ändert nichts am Sicherheitsniveau.

Nächster Schritt

Wir klären zuerst, was sich zu testen lohnt.

Kein Verkaufsgespräch, keine Verpflichtung. Wir hören zu, ordnen ein und sagen offen, was aus unserer Sicht sinnvoll ist.

Gespräch vereinbaren
Paul

PaulSimulierte Hackerangriffe

Paul plant Euren Test, führt ihn aus und geht die Funde danach mit Euch durch.