Wie weit ein Angreifer in Eurem Netzwerk käme.
Wir hacken von Hand, aus der Sicht eines Angreifers, statt einen Scanner laufen zu lassen. Was wir dabei finden, schließen wir gemeinsam mit Euch, statt es nur zu dokumentieren.
Das Problem
Eine Schwachstellen-Liste sagt nicht, ob jemand hereinkommt.
Ein Schwachstellenscanner listet auf, was bekannt ist. Er sagt nicht, ob sich daraus ein Weg bauen lässt. Angreifer kombinieren mehrere kleine Nachlässigkeiten, die einzeln harmlos aussehen, und genau diese Ketten findet nur ein Mensch.
Was wir tun
Vier Schritte, in genau dieser Reihenfolge.
- 01
Scoping mit Safechecks
Vorher legen wir fest, was geprüft wird und was ausgenommen bleibt. Während des Tests laufen Safechecks mit. In keinem unserer Penetrationstests ist bisher ein System ausgefallen.
- 02
Durchführung von Hand
Wir arbeiten einen Katalog von über 200 Prüfthemen ab und gehen dabei vor wie ein Angreifer. Ein interner Test dauert etwa fünf bis sechs Tage, ein externer rund eine Woche.
- 03
Befund statt PDF-Friedhof
Ihr bekommt keinen alphabetisch sortierten Mängelbericht, sondern den tatsächlichen Angriffspfad. Sortiert danach, was den größten Schaden anrichten könnte.
- 04
Gemeinsame Behebung
Die kritischen Lücken schließen wir mit Euch im gemeinsamen Termin. Was Ihr selbst erledigen könnt, sagen wir Euch ebenfalls.
Was sich verändert
Was Ihr danach wisst.
Wie weit jemand käme, belegt am echten Pfad, nicht an einer Vermutung.
Strukturierter Test-Katalog als Beleg der Tiefe, kein oberflächlicher Scan.
Das Ziel am Ende der gemeinsamen Behebung, nicht nur ein Bericht darüber.
Fallbeispiel
Öffentliche Organisation · rund 3.000 MitarbeitendeDomänen-Admin in zwei Tagen.
Wir sind mit den Rechten eines normalen Mitarbeiters gestartet, ohne Vorwissen, ohne Sonderzugänge. Nach zwei Tagen hatten wir vollständige Administratorrechte über die gesamte Domäne. Nicht über eine spektakuläre Sicherheitslücke, sondern über eine Kette gewachsener Berechtigungen, die einzeln jeweils harmlos aussahen.
Mehr FallbeispieleEhrlichkeit
Was ein simulierter Angriff nicht leistet.
Vollständigkeit.
Ein Test hat ein Zeitfenster, ein Angreifer nicht. Wir finden die Wege, die in dieser Zeit erreichbar sind, nicht jede denkbare Lücke.
Dauerhafte Sicherheit.
Das Ergebnis beschreibt den Zustand am Tag des Tests. Jede neue Anwendung und jede neue Berechtigung verändert ihn wieder.
Einen Persilschein.
Ein Test ohne kritischen Befund ist ein gutes Zeichen, kein Nachweis von Sicherheit. Eine Bescheinigung darüber stellen wir nicht aus.
Was er leistet
Ihr seht den realen Weg, den ein Angreifer heute bei Euch nehmen würde, belegt an Eurer eigenen Umgebung. Und Ihr habt die kritischen Stellen danach geschlossen, nicht nur beschrieben.
Durch die Simulation realer Hackerangriffe konnten wir kritische Schwachstellen erkennen und rechtzeitig geeignete Gegenmaßnahmen einleiten. Die praxisnahen Tests haben uns aufgezeigt, wo genau unsere Systeme verwundbar sind und welche Schritte notwendig sind, um diese Lücken zu schließen. Dank der detaillierten Analysen und der klaren Handlungsempfehlungen von aroundsec fühlen wir uns jetzt deutlich besser abgesichert. Die realistischen Angriffsszenarien haben uns wertvolle Einblicke in unsere IT-Sicherheit gegeben und uns geholfen, uns auf mögliche Bedrohungen bestmöglich vorzubereiten.

Wir sind durch eine Empfehlung auf aroundsec aufmerksam geworden. Bereits der erste Kontakt im Rahmen des Pentest-Projekts war sehr qualifiziert und zielführend. Besonders positiv hervorzuheben ist die exakte Einhaltung des vereinbarten Zeitplans, trotz des engen Projektzeitraums.

Unser jährlicher PenTest bei der EMAG wurde von Herrn Kalde professionell und gründlich durchgeführt. Die Ergebnisse waren klar und nachvollziehbar. Besonders hilfreich waren für uns die konkreten Hinweise zur Behebung der gefundenen Schwachstellen.
Mit der Umsetzung des 3-Phasen-Konzeptes von aroundsec sind wir jetzt erheblich besser gegenüber kriminellen Hackern aufgestellt. Die strukturierte Vorgehensweise mit simulierten Angriffen, Härtungsmaßnahmen und der Schulung unserer Mitarbeiter hat unsere IT-Sicherheit spürbar gestärkt. Besonders beeindruckt hat uns die klare Kommunikation und die praxisnahen Lösungen, die genau auf unsere Bedürfnisse zugeschnitten waren. Tolle Zusammenarbeit, klare Empfehlung von unserer Seite!
Die Zusammenarbeit mit aroundsec hat uns auf ganzer Linie überzeugt. Als international tätiges Logistik- und Speditionsunternehmen, das auf sichere und effiziente Abläufe angewiesen ist, haben die durchgeführten Penetrationstests und die Umsetzung der Härtungsmaßnahmen genau das erreicht – ohne unsere Abläufe zu beeinträchtigen.
LaminatDEPOT, mit 18 Filialen in Deutschland und einem erfolgreichen Online-Shop, legt großen Wert auf einen sicheren und unterbrechungsfreien Betrieb. Um unsere hohen Sicherheitsstandards zu überprüfen, haben wir aroundsec mit einem externen, simulierten Hackerangriff beauftragt.

Seit 1975 sind wir ein führender Dienstleister in der globalen Logistikbranche, spezialisiert auf Land-, Lager- und Überseelogistik. Unsere Dienstleistungen sind durchgehend ISO- und AEO-zertifiziert.
Jährlich bewegen wir 180.000 Sendungen mit einem Gesamtgewicht von 1,2 Millionen Tonnen. Wir beschäftigen 300 Mitarbeiter und verfügen über 100.000 m² Lagerfläche an verschiedenen Standorten in Deutschland. Zahlreiche international renommierte Unternehmen vertrauen auf unsere Expertise.
Wir haben uns für die Zusammenarbeit mit der AROUND IT-Security GmbH entschieden, um gezielt unsere IT-Sicherheitsstrategie zu stärken und potentielle Schwachstellen in unserer IT-Infrastruktur zu ermitteln. Die Anforderung ergab sich insbesondere aus einem gestiegenen Sicherheitsbedarf – auch mit Blick auf die kritischen Infrastrukturen.
Häufige Fragen
Bevor Ihr fragt.
Was kostet ein simulierter Angriff?
Das hängt vom Umfang ab. Ein interner Test dauert typischerweise fünf bis sechs Tage, unser Tagessatz liegt unter dem Branchendurchschnitt. Im Erstgespräch grenzen wir den Umfang so ein, dass er zu Eurer Größe passt.
Kann dabei etwas ausfallen?
Bisher ist bei keinem unserer Penetrationstests ein System ausgefallen. Wir führen Safechecks durch und verzichten auf Prüfungen, die den Betrieb gefährden könnten.
Wie oft sollten wir das machen?
Einmal jährlich ist für die meisten Umgebungen sinnvoll, zusätzlich nach größeren Umbauten. Wichtiger als der Rhythmus ist, dass die Befunde des letzten Tests tatsächlich abgearbeitet wurden.
Was passiert mit den Ergebnissen?
Wir gehen sie mit Euch durch und schließen die kritischen Lücken gemeinsam. Ein Bericht, den niemand umsetzt, ändert nichts am Sicherheitsniveau.
Passt dazu
Was danach sinnvoll ist.
Nächster Schritt
Wir klären zuerst, was sich zu testen lohnt.
Kein Verkaufsgespräch, keine Verpflichtung. Wir hören zu, ordnen ein und sagen offen, was aus unserer Sicht sinnvoll ist.

PaulSimulierte Hackerangriffe
Paul plant Euren Test, führt ihn aus und geht die Funde danach mit Euch durch.