Zum Inhalt springen

Cybersecurity · Penetrationstest

Penetrationstest für kleine und mittlere Unternehmen

Wir prüfen deine Webanwendung, App oder API so, wie es ein Angreifer tun würde – im vereinbarten Rahmen und mit schriftlicher Freigabe. Du erhältst einen verständlichen Bericht mit priorisierten Maßnahmen und Unterstützung bei der Behebung.

Prüfobjekte
Webanwendungen, Mobile Apps, APIs, Infrastruktur
Methodik
OWASP WSTG, Bewertung nach CVSS
Richtpreis
ab 1.800 € netto

Kurz erklärt

Was ist ein Penetrationstest?

Ein Penetrationstest (kurz Pentest) ist ein autorisierter, simulierter Angriff auf eine Anwendung oder ein System. Ziel ist, Schwachstellen zu finden, bevor es echte Angreifer tun – und zu zeigen, welches Risiko tatsächlich besteht.

Anders als ein automatischer Schwachstellenscan prüft ein Pentest auch Logikfehler, Berechtigungen und die Verkettung mehrerer kleiner Lücken. Automatisierte Werkzeuge nutzen wir als Ergänzung; ob sich ein Befund wirklich ausnutzen lässt, prüfen wir manuell.

Für kleine und mittlere Unternehmen zählt dabei vor allem eins: ein klar abgegrenzter Umfang, ein fester Preis und ein Ergebnis, mit dem dein Team direkt arbeiten kann.

Sicherheitsprüfung einer Webanwendung am Bildschirm

Wann sich ein Pentest lohnt

Typische Anlässe, zu denen Unternehmen einen Penetrationstest beauftragen:

Vor dem Go-live

Eine neue Webanwendung, ein Kundenportal oder eine App geht online. Ein Test vor dem Start findet Lücken, solange sie noch günstig zu beheben sind.

Nach größeren Änderungen

Neue Schnittstellen, ein neues Login oder ein Umzug der Infrastruktur verändern die Angriffsfläche. Ein gezielter Test prüft genau diese Teile.

Für Kunden, Versicherung oder Audit

Kunden, Cyberversicherungen und Zertifizierungen wie ISO 27001 oder TISAX fragen nach Nachweisen. Der Bericht dokumentiert Umfang, Vorgehen und Ergebnisse nachvollziehbar.

Bei NIS2-Pflichten

Unternehmen, die unter NIS2 fallen, müssen die Wirksamkeit ihrer Sicherheitsmaßnahmen bewerten. Regelmäßige Pentests sind ein gängiger Baustein dafür.

Prüfumfang

Was wir testen

Was geprüft wird, legen wir gemeinsam fest. Typische Prüfobjekte:

  • Webanwendungen und Portale

    Login, Sitzungen, Rollen und Rechte, Eingaben, Datei-Uploads und Geschäftslogik – etwa in Kundenportalen, Shops oder internen Tools.

  • APIs und Schnittstellen

    REST- und GraphQL-APIs, Token-Authentifizierung und Zugriffskontrolle auf Objektebene, orientiert an den OWASP API Security Top 10.

  • Mobile Apps

    iOS- und Android-Apps samt Backend: Datenspeicherung auf dem Gerät, Kommunikation mit dem Server und die dahinterliegende API.

  • Externe Infrastruktur

    Aus dem Internet erreichbare Server und Dienste: offene Ports, veraltete Software, TLS-Konfiguration und Fehlkonfigurationen.

  • Gap-Analyse

    Wenn du statt einzelner Schwachstellen den Gesamtstand sehen willst: Abgleich deiner Maßnahmen mit gemeinsam definierten Anforderungen, etwa aus ISO 27001 oder NIS2.

  • Nachtest

    Nach der Behebung prüfen wir die gemeldeten Befunde erneut und bestätigen im Bericht, welche Lücken geschlossen sind.

Methodik und Bericht

Nachvollziehbar vorgehen, verständlich berichten

Ein Pentest ist nur so gut wie sein Ergebnis. Darauf kannst du dich verlassen:

Schriftliche Freigabe

Ziele, Zeitfenster, Ansprechpartner und Grenzen vereinbaren wir vor dem Test schriftlich. Ohne diese Freigabe testen wir nicht.

Black-, Grey- oder White-Box

Je nach Ziel testen wir ohne Vorwissen, mit Testzugängen oder mit Einblick in Code und Architektur. Grey-Box ist für die meisten Webanwendungen der beste Kompromiss aus Aufwand und Tiefe.

Etablierte Standards

Wir orientieren uns am OWASP Web Security Testing Guide, an den OWASP Top 10 und an den Empfehlungen des BSI zur Durchführung von Penetrationstests.

Bewertung nach CVSS

Jeder Befund erhält eine Einstufung nach CVSS und eine Einschätzung, was er für dein Unternehmen konkret bedeutet.

Bericht für Technik und Management

Eine Zusammenfassung für Entscheider und technische Details mit Reproduktionsschritten und konkreten Empfehlungen für dein Entwicklungsteam.

Abschlussgespräch

Wir gehen die Ergebnisse gemeinsam durch und klären, was zuerst behoben werden sollte. Kritische Funde melden wir sofort, nicht erst im Bericht.

Ablauf

So läuft ein Pentest ab

Von der Anfrage bis zum Nachtest in fünf Schritten.

  1. 01

    Erstgespräch

    Du beschreibst, was geprüft werden soll und warum. Wir klären Ziele, Umfang und Rahmenbedingungen.

  2. 02

    Angebot und Freigabe

    Du erhältst ein Festpreisangebot. Nach der Beauftragung vereinbaren wir Testfenster, Zugänge und Ansprechpartner schriftlich.

  3. 03

    Durchführung

    Wir testen im vereinbarten Zeitraum und halten dich bei kritischen Funden sofort auf dem Laufenden.

  4. 04

    Bericht und Besprechung

    Du erhältst den Bericht, und wir besprechen Befunde und Prioritäten gemeinsam.

  5. 05

    Behebung und Nachtest

    Dein Team oder wir beheben die Schwachstellen. Im Nachtest bestätigen wir, dass die Maßnahmen wirken.

Kosten

Was kostet ein Penetrationstest?

Der Preis hängt vor allem davon ab, wie viele Prüftage der vereinbarte Umfang braucht. Richtwerte für typische Prüfungen:

Kompakter Web-Pentest

ab 1.800 €

Eine überschaubare Webanwendung, Grey-Box, etwa zwei Prüftage inklusive Bericht.

Webanwendung mit API

ab 3.500 €

Portal oder Plattform mit Rollenmodell und Schnittstellen, etwa vier bis fünf Prüftage.

Nachtest

ab 450 €

Erneute Prüfung der gemeldeten Befunde nach der Behebung.

Was den Preis beeinflusst

  • Anzahl der Funktionen, Benutzerrollen und Schnittstellen
  • Black-, Grey- oder White-Box
  • Mobile App oder Infrastruktur zusätzlich zur Webanwendung
  • Zeitliche Vorgaben, etwa Tests außerhalb der Geschäftszeiten

Alle Preise sind Richtwerte, netto zzgl. 19 % USt. Nach dem Erstgespräch erhältst du ein verbindliches Angebot.

Angebot anfragen
Kay Probst, Ansprechpartner von Asko.Cloud

Dein Ansprechpartner

Kay Probst

Kay begleitet seit 2015 digitale Projekte – von der ersten Klärung bis zum Betrieb. Bei Asko.Cloud in Unterföhring sprichst du nicht mit einem wechselnden Team, sondern mit der Person, die dein Projekt umsetzt und kennt.

Mehr über Asko.Cloud

Häufige Fragen

Häufige Fragen zum Penetrationstest

Deine Frage ist nicht dabei? Schreib uns – wir antworten persönlich.

Projekt besprechen

Ein kompakter Test einer Webanwendung dauert meist zwei bis drei Prüftage, umfangreichere Plattformen eine bis zwei Wochen. Den Bericht erhältst du in der Regel wenige Tage nach Testende.

Ein Schwachstellenscan läuft automatisiert und findet bekannte Muster, zum Beispiel veraltete Software. Ein Pentest geht weiter: Er prüft manuell, ob sich Lücken tatsächlich ausnutzen lassen, und findet auch Fehler in Logik und Berechtigungen, die kein Scanner erkennt.

In der Regel nicht spürbar. Wir stimmen Testfenster und Grenzen vorab ab und verzichten auf Lasttests oder Angriffe auf die Verfügbarkeit, wenn sie nicht ausdrücklich vereinbart sind. Auf Wunsch testen wir gegen eine Staging-Umgebung.

Ja, mit schriftlicher Freigabe des Verantwortlichen für das System. Deshalb vereinbaren wir Umfang und Zeitraum vorab schriftlich. Bei gehosteten Systemen klären wir außerdem, ob der Anbieter zustimmen oder informiert werden muss.

Als Faustregel einmal im Jahr und zusätzlich nach größeren Änderungen, etwa einem neuen Login, neuen Schnittstellen oder einem Umzug der Infrastruktur. Für Anwendungen mit sensiblen Daten kann ein kürzerer Rhythmus sinnvoll sein.

Ja. Wir entwickeln selbst Websites und Anwendungen und können Befunde deshalb direkt beheben oder dein Team dabei unterstützen. Anschließend bestätigen wir die Behebung im Nachtest.

Was hast du vor? Wir kümmern uns um den nächsten Schritt.

Neue Idee, bestehende Anwendung oder eine konkrete Herausforderung: Erzähl uns, wo du stehst.