Zum Inhalt springen

Services, Wiki-Artikel und Blog-Beiträge durchsuchen

↑↓NavigierenEnterÖffnenESCSchließen

Offensive Security für den Mittelstand

Angreifer finden Ihre Schwachstellen. Wir finden sie zuerst.

Ihr Offensive-Security-Partner für den Mittelstand: Pentesting, Red Teaming und Security Awareness aus einer Hand - mit Berichten, die vor Vorstand und Auditoren bestehen.

  • ISO 27001 & ISO 9001 zertifiziert
  • Festpreisangebot in 24 Stunden (werktags)
  • 30+ festangestellte Security-Experten

200+ Kunden seit Gründung

Qualität & Vertrauen

Zertifiziert. Unabhängig geprüft.

Unsere Qualität wird nicht behauptet - sie wird jährlich von akkreditierten Stellen auditiert und bestätigt.

ISO/IEC 27001:2022

ISO/IEC 27001:2022

ISMS-Zertifizierung

Jährliche unabhängige Audits bestätigen höchste Sicherheitsstandards für den Schutz Ihrer Unternehmensdaten.

RSMCERT.2025.19 · RSM Cert · gültig bis 07/2028

IT Security made in Germany

IT Security made in Germany

TeleTrusT Vertrauenszeichen

IT-Sicherheit aus Deutschland - entwickelt, betrieben und rechtlich verankert, ohne ausländische Abhängigkeiten.

Bundesverband IT-Sicherheit e.V.

ISO 9001:2015

ISO 9001:2015

Qualitätsmanagement

Geprüfte Prozesse sichern gleichbleibend hohe Beratungsqualität - nachvollziehbar, dokumentiert, reproduzierbar.

RSMCERT.2025.18 · RSM Cert · gültig bis 07/2028

AZAV Trägerzulassung

AZAV Trägerzulassung

Staatlich anerkannter Bildungsträger

Unsere Schulungen sind förderungsfähig - durch die Bundesagentur für Arbeit oder den Europäischen Sozialfonds.

31T0925058 · DEKRA-geprüft · gültig bis 10/2030

Rahmenvertrag · NATO-Beschaffung

NCIA Basic Ordering Agreement

Rahmenvertragspartner der NATO-Beschaffungsagentur

Registrierter BOA-Holder der NATO Communications and Information Agency - teilnahmeberechtigt an Beschaffungsverfahren der NATO.

NATO Communications and Information Agency (NCIA) · Registrierter BOA-Holder

Genehmigte Verhaltensregel · Selbstverpflichtung

Siegel: AWARE7 Trusted Data Processor

Trusted Data Processor

Verhaltensregel nach Art. 40 DSGVO

Behördlich genehmigte, extern überwachte Selbstverpflichtung für die Auftragsverarbeitung - ein Nachweis der hinreichenden Garantien nach Art. 28 Abs. 5 DSGVO.

Selbstverpflichtung seit 05/2026 · genehmigt LfDI Baden-Württemberg · Kontrollstelle DSZ (Art. 41 DSGVO)

Publikationen und Mitwirkung an Industriestandards

Buchcover: Meine digitale Sicherheit für Dummies

Meine digitale Sicherheit für Dummies

Fachbuch · Wiley-VCH · ISBN 978-3-527-72036-1 · 2024

Buchcover: Meine digitale Sicherheit - Tipps und Tricks für Dummies

Meine digitale Sicherheit - Tipps und Tricks für Dummies

Fachbuch · Wiley-VCH · ISBN 978-3-527-71834-4 · 2021

Titelseite: Management von Cyber-Risiken - Ein Handbuch für die Unternehmensleitung

Management von Cyber-Risiken

BSI · Mitwirkender · Allianz für Cyber-Sicherheit

OWASP Logo

Top 10 for Large Language Models

OWASP · Core Team Contributor · 2023

CVE Logo

Eigenständige Schwachstellenmeldungen

MITRE CVE · Verantwortungsvolle Offenlegung

Forschung & Evidenz

Was die Zahlen tatsächlich belegen

Drei veröffentlichte Studien, drei unterschiedliche Messgegenstände: Reaktionen auf simuliertes Phishing, öffentlich auffindbare Personeninformationen und erkannte Websoftware. Zahl, Stichprobe und Grenze gehören dabei zusammen.

  1. Befund 1:

    13,7 %

    Klickrate in Sales & Marketing

    Öffnungsrate und Klickrate sind nicht dasselbe

    Bei 77 der 562 zugestellten simulierten Phishing-Mails wurde ein Klick auf den enthaltenen Link registriert. Das entspricht einer Klickrate von 13,7 %.

    Messgrundlage
    299 der 562 Testmails wurden als geöffnet erfasst (53,2 %). Die Feldstudie umfasste insgesamt 68.742 Testmails in 36 Organisationen.
    Aussagegrenze
    Öffnungs- und Klicktracking registriert technische Ereignisse. Es zeigt weder, ob eine Nachricht bewusst gelesen wurde, noch ob Zugangsdaten preisgegeben worden wären.
    DOI-Quelle
    Braun et al.: Different Seas, Different Phishes ACM ASIA CCS 2025 · Tabelle 2 · DOI
  2. Befund 2:

    83 %

    der untersuchten Organisationen

    Öffentliche Spuren reichten für eine gezielte Ansprache

    Bei 25 von 30 untersuchten Organisationen fanden die Forschenden Beschäftigte, zu denen sich sieben bis 15 öffentlich ableitbare Attribute für Spear-Phishing zusammenführen ließen.

    Messgrundlage
    Analysiert wurden 30 ausgewählte Organisationen - 27 Unternehmen, zwei Behörden und eine gemeinnützige Organisation - sowie 18.873 online identifizierte Beschäftigte.
    Aussagegrenze
    Die Stichprobe war stark von großen Finanz- und Zahlungsunternehmen geprägt. Die 83 % zählen Organisationen, nicht Personen; Grundlage sind allein die online identifizierten Beschäftigten - nicht die gesamte Belegschaft und nicht repräsentativ für den deutschen Mittelstand.
    DOI-Quelle
    Urban et al.: Plenty of Phish in the Sea ESORICS 2020 · DOI
  3. Befund 3:

    95 %

    am Messpunkt Juni 2020

    Erkannte Softwareversionen ließen sich bekannten Schwachstellen zuordnen

    Im letzten Messpunkt im Juni 2020 nutzten 95 % der untersuchten Websites mindestens ein erkanntes Softwareprodukt, dessen ermittelte Version einer gemeldeten Schwachstelle zugeordnet wurde.

    Messgrundlage
    Die Langzeitstudie beobachtete über 5,6 Millionen Websites über 18 Monate und glich die erkannten Versionsstände mit veröffentlichten CVEs ab.
    Aussagegrenze
    Der Wert ist eine Obergrenze potenzieller Verwundbarkeit. Ob eine Schwachstelle in der beobachteten Konfiguration tatsächlich ausnutzbar war, wurde nicht getestet; die Daten sind historisch.
    DOI-Quelle
    Demir et al.: Our (in)Secure Web PAM 2021 · letzter Messpunkt Juni 2020 · DOI

Leistungen

Drei Wege zu messbar mehr Sicherheit

Offensive Tests, Beratung oder Awareness - jeder Einstieg mit verbindlichem Festpreisangebot in 24 Stunden (werktags).

Offensive Security

Schwachstellen systematisch aufdecken - von der Web-Applikation bis zum Unternehmensnetz.

Beratung & Compliance

ISMS-Aufbau, ISO 27001, NIS-2 - regulatorische Anforderungen mit klarem Fahrplan erfüllen.

Awareness & Weiterbildung

Mitarbeitende messbar sensibilisieren - mit Simulationen, Live Hacking und zertifizierten Schulungen.

Warum AWARE7

Was uns von anderen Anbietern unterscheidet

Reine Awareness-Plattformen testen keine Systeme. Reine Beratungskonzerne sind zu weit weg. AWARE7 verbindet beides: Wir hacken Ihre Infrastruktur und schulen Ihre Mitarbeiter - mittelstandsgerecht, persönlich, ohne Enterprise-Overhead.

Forschung und Lehre als Fundament

20 %

Rund 20% unseres Umsatzes stammen aus Forschungsprojekten für BSI und BMBF. Unsere Studien analysieren Millionen von Websites und Zehntausende Phishing-E-Mails - publiziert auf ACM- und Springer-Konferenzen. Drei unserer Führungskräfte sind gleichzeitig Professoren an deutschen Hochschulen.

Digitale Souveränität - keine Kompromisse

100 %

Alle Daten werden ausschließlich in Deutschland gespeichert und verarbeitet - ohne US-Cloud-Anbieter. Alle Mitarbeiter sind festangestellt, sozialversicherungspflichtig und einheitlich rechtlich verpflichtet. Auf Anfrage VS-NfD-konform.

Festpreis in 24h - planbare Projektzeiträume

24 h

Innerhalb von 24 Stunden erhalten Sie ein verbindliches Festpreisangebot ohne Stundensatz-Risiko. Eingespieltes Team und standardisierte Prozesse sorgen für einen klaren Zeitplan mit definiertem Start- und Endtermin.

Ihr fester Ansprechpartner

1:1

Ein persönlicher Projektleiter begleitet Sie vom Erstgespräch bis zum Re-Test. Sie buchen Termine direkt bei Ihrem Ansprechpartner und behalten dieselbe Kontaktperson über das gesamte Projekt.

Peer-reviewte Publikationen

Erste Seite des Papers: Different Seas, Different Phishes - Large-Scale Analysis of Phishing Simulations

Different Seas, Different Phishes - Large-Scale Analysis of Phishing Simulations

ACM AsiaCCS 2025

Oskar Braun, Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann

Erste Seite des Papers: A Platform for Physiological and Behavioral Security

A Platform for Physiological and Behavioral Security

NSPW 2025

Jan Hörnemann

Erste Seite des Papers: Privacy from 5 PM to 6 AM: Tracking and Transparency in the HbbTV Ecosystem

Privacy from 5 PM to 6 AM: Tracking and Transparency in the HbbTV Ecosystem

IEEE/IFIP DSN 2025

Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann

Erste Seite des Papers: Understanding Regional Filter Lists: Efficacy and Impact

Understanding Regional Filter Lists: Efficacy and Impact

PoPETS 2025

Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann

Für wen sind wir der richtige Partner?

Mittelstand mit 50-2.000 MA

Unternehmen, die echte Security brauchen - ohne einen DAX-Konzern-Dienstleister zu bezahlen. Festpreis, klarer Scope, ein Ansprechpartner.

IT-Verantwortliche & CISOs

Die intern überzeugend argumentieren müssen - und dafür einen Bericht mit Vorstandssprache brauchen, nicht nur technische Findings.

Regulierte Branchen

KRITIS, Gesundheitswesen, Finanzdienstleister: NIS-2, ISO 27001, DORA - wir kennen die Anforderungen und liefern Nachweise, die Auditoren akzeptieren.

Ablauf

Von der Anfrage zum Re-Test

  1. 01

    Anfrage

    Vertrauliches Erstgespräch, kostenfrei.

  2. 02

    Festpreisangebot

    Verbindlich innerhalb von 24 Stunden (werktags).

  3. 03

    Kickoff & Scoping

    Zeitplan, Testfenster und Ansprechpartner werden fixiert.

  4. 04

    Durchführung

    Nach BSI-Leitfaden und OWASP Testing Guidelines.

  5. 05

    Bericht & Ergebnisgespräch

    Priorisierte Findings mit konkreten Empfehlungen.

  6. 06

    Re-Test

    Wir prüfen die Behebung der Findings nach.

Häufige Fragen

Ihre Fragen - unsere Antworten

Ein Penetrationstest (kurz: Pentest) ist ein autorisierter, simulierter Cyberangriff auf Ihre IT-Systeme, Netzwerke oder Webanwendungen. Unsere zertifizierten Sicherheitsexperten agieren dabei wie echte Angreifer - mit dem Ziel, Schwachstellen kontrolliert aufzudecken und nachvollziehbar zu dokumentieren. Das Ergebnis ist ein detaillierter Bericht mit allen gefundenen Sicherheitslücken, einer Risikobewertung und konkreten Handlungsempfehlungen. Für Mittelstandsunternehmen ist ein Pentest oft der erste realistische Blick auf die tatsächliche Angriffsfläche - und eine Pflichtanforderung für ISO 27001, NIS-2 und viele Cyberversicherungen.
Die Kosten hängen vom Umfang ab: Testobjekt (Webanwendung, internes Netzwerk, externe Infrastruktur), Tiefe (Black-Box, Grey-Box oder White-Box) und Unternehmensgröße. Ein externer Netzwerk-Penetrationstest beginnt bei 5.400 EUR, ein Webapplikations-Pentest bei 6.750 EUR, ein interner Netzwerk-Pentest bei 8.100 EUR - jeweils als Einstiegspreis, der tatsächliche Umfang wird im Scoping festgelegt. Wir erstellen Ihnen nach einem kurzen Erstgespräch ein transparentes, verbindliches Festpreisangebot - ohne versteckte Kosten.
Die NIS-2-Richtlinie betrifft in Deutschland weit mehr Unternehmen als die Vorgängerregulierung: Bereits ab 50 Mitarbeitenden oder 10 Mio. EUR Jahresumsatz in kritischen und wichtigen Sektoren greifen die neuen Pflichten. Dazu gehören Risikomanagement, Meldepflichten bei Vorfällen, Sicherheitsmaßnahmen für die Lieferkette und regelmäßige Sicherheitsüberprüfungen wie Penetrationstests. Wir prüfen in einem kostenlosen Erstgespräch, ob und in welchem Umfang NIS-2 für Ihr Unternehmen gilt, und zeigen Ihnen einen pragmatischen Umsetzungsfahrplan.
Ein automatisierter Vulnerability Scan durchsucht Ihre Systeme nach bekannten Schwachstellen - schnell, günstig, aber ohne menschliche Kreativität. Ein Penetrationstest geht deutlich weiter: Unsere Experten denken wie Angreifer, kombinieren Schwachstellen, testen Logikfehler und simulieren reale Angriffsketten, die kein Scanner erkennt. Vulnerability Scans sind sinnvoll als regelmäßiges Monitoring - ersetzen aber keinen Pentest. Für eine belastbare Sicherheitsaussage gegenüber Kunden, Versicherern oder Regulatoren ist ein manueller Penetrationstest unerlässlich.
Phishing ist nach wie vor der häufigste Einstiegspunkt für Cyberangriffe - über 90 % aller erfolgreichen Angriffe beginnen mit einer Phishing-E-Mail. Phishing-Simulationen zeigen Ihnen ehrlich, wie anfällig Ihre Mitarbeitenden aktuell sind. Unsere Kunden beobachten nach einer ersten Simulation typischerweise, dass 15-40 % der Mitarbeitenden auf präparierte Links klicken. Nach drei bis vier simulierten Kampagnen mit begleitendem Training sinkt diese Rate auf unter 5 %. Der Nachweis dieser Verbesserung ist gleichzeitig ein belastbares Dokument für Ihr Sicherheitsmanagement und für Cyberversicherungen.
Unsere Pentester sind nach international anerkannten Standards zertifiziert, darunter OSCP (Offensive Security Certified Professional) und weitere offensive Sicherheitszertifizierungen. Unsere Vorgehensweise orientiert sich am BSI-Leitfaden für Penetrationstests sowie den OWASP Testing Guidelines. Alle Leistungen werden ausschließlich durch festangestellte Mitarbeitende erbracht. Auf Anfrage stellen wir Ihnen gerne die relevanten Zertifikatsnachweise und anonymisierte Referenzprojekte aus Ihrer Branche zur Verfügung.

Festpreis für Ihr Projekt - in 24 Stunden.

Schildern Sie uns Ihr Vorhaben in einem vertraulichen Erstgespräch. Sie erhalten werktags innerhalb von 24 Stunden ein verbindliches Festpreisangebot.

Kostenlos · 30 Minuten · Unverbindlich

Rufen Sie uns an

Mo-Fr, 8:00-17:00 Uhr - persönlich und unverbindlich.

0209 8830 6764
Jetzt anrufen