Penetrationstest
Ihr Pentest-Anbieter.
500+ Tests.
Null False Positives.
Der durchschnittliche Datenverlust kostet deutsche Unternehmen 4,9 Mio. EUR. Ein Penetrationstest von AWARE7 findet die Lücken, die Scanner übersehen — mit OSCP-zertifizierten Experten, Festpreis in 24h und kostenlosem Nachtest.
Diese Unternehmen vertrauen AWARE7
- Pentests durchgeführt
-
- Jahre Erfahrung
-
- bis zum Festpreis-Angebot
-
- False Positives
-
Warum Ihr Unternehmen verwundbarer ist, als Sie denken
Die meisten Unternehmen verlassen sich auf Firewalls und Virenscanner. Was sie nicht sehen: die Schwachstellen, die kein automatisierter Scan findet.
4,9 Mio. EUR
Durchschnittliche Kosten eines Datenlecks in Deutschland
IBM Cost of a Data Breach Report 2024. Inkl. Betriebsunterbrechung, Bußgelder, Reputationsverlust und Kundenabwanderung.
60%
der kritischen Schwachstellen bleiben von Scannern unentdeckt
Business-Logik-Fehler, verkettete Angriffspfade und Konfigurationsfehler erkennt nur ein manueller Penetrationstest.
NIS-2
Penetrationstests sind jetzt Pflicht für betroffene Unternehmen
§ 30 BSIG-E verpflichtet zu technischen Sicherheitsmaßnahmen. § 40 Abs. 5 Nr. 3 nennt „Penetrationsanalysen" explizit.
Das finden wir — in fast jedem Unternehmen:
Durchschnittlich finden wir 3 kritische, 5 hohe und 12 mittlere Schwachstellen pro Pentest.
Die Lösung
Penetrationstest Ablauf: 5 Phasen nach BSI-Leitfaden
Unser Vorgehen orientiert sich am BSI-Praxis-Leitfaden, dem OWASP Testing Guide und dem PTES-Standard. Transparent, reproduzierbar und als Compliance-Nachweis nutzbar.
- Prüfobjekt und Prüfumfang gemeinsam festlegen
- Testmethodik definieren: Black-, Grey- oder White-Box
- Rules of Engagement und Zeitfenster vereinbaren
- Verbindliches Festpreisangebot in 24 Stunden
Ablauf nach BSI-Praxis-Leitfaden · Festpreisangebot in 24h
Management Summary
1-2 Seiten für die GF
Technische Findings
CVSS + Proof-of-Concept
Priorisierte Roadmap
Konkrete Maßnahmen
Kostenloser Nachtest
Fixes verifizieren
Referenzen aus der Praxis
Sill Optics GmbH
Feststellung der Angriffsfläche bei Sill Optics GmbH
Pentesting & SchwachstellenscansXignSys GmbH
Whitebox-Penetrationstests eines Authentifizierungsdienstes als Mobile- und Web-Anwendung
Pentesting & SchwachstellenscansTWINSOFT GmbH & Co. KG
Externer Penetrationstest einer iOS-Applikation
Pentest-Leistungen: Von der Web-App bis zur Cloud
Wir decken alle Angriffsvektoren ab — mit derselben Methodik, denselben OSCP-zertifizierten Experten und derselben Berichtsqualität.
Web-Applikationen
OWASP Top 10, API Security, Business Logic Flaws, Authentication Bypass.
DetailsNetzwerk & Infrastruktur
Active Directory, Firewall-Bypass, Lateral Movement, Privilege Escalation.
DetailsMobile Apps
iOS und Android. OWASP Mobile Top 10, API-Kommunikation, Reverse Engineering.
DetailsCloud Security
AWS, Azure, GCP. IAM Review, Container Security, Serverless Functions.
DetailsIoT & OT Security
Industriesteuerungen, SCADA, Hardware-Analyse, Firmware-Reverse-Engineering.
DetailsRed Teaming & Social Engineering
Phishing, Physical Access, Hybrid-Angriffe — den realen Ernstfall simulieren.
Scope besprechenPentest-Methoden: Black Box, Grey Box & White Box
Je nach Informationsstand des Testers unterscheiden sich Tiefe und Realitätsnähe des IT-Sicherheitstests.
Black-Box-Pentest
Der Pentester erhält keinerlei Vorwissen — nur den Scope. Simuliert einen externen Angreifer. Ideal für realistische Bedrohungsszenarien und Perimeter-Tests.
Typisch: Externe Netzwerktests, Webanwendungen
Grey-Box-Pentest
EmpfohlenEingeschränkte Informationen — z. B. Zugangsdaten oder Dokumentation. Beste Balance aus Tiefe und Realitätsnähe. Unser Standard-Ansatz.
Typisch: Web-Apps, APIs, interne Netzwerke
White-Box-Pentest
Vollständiger Zugang zu Quellcode, Architektur und Dokumentation. Maximale Testtiefe, findet auch versteckte Business-Logik-Schwachstellen.
Typisch: Sicherheitskritische Applikationen, Code Review
Warum AWARE7 als Penetrationstest-Dienstleister wählen
Was uns von anderen Anbietern unterscheidet
Reine Awareness-Plattformen testen keine Systeme. Reine Beratungskonzerne sind zu weit weg. AWARE7 verbindet beides: Wir hacken Ihre Infrastruktur und schulen Ihre Mitarbeiter — mittelstandsgerecht, persönlich, ohne Enterprise-Overhead.
Forschung und Lehre als Fundament
Rund 20% unseres Umsatzes stammen aus Forschungsprojekten für BSI, BMBF und die EU. Wir veröffentlichen CVEs, präsentieren auf internationalen Top-Konferenzen und bilden als T.I.S.P.-Schulungsanbieter Sicherheitsexperten aus. Alle Berater sind mehrfach zertifiziert - von ISO 27001 Lead Auditor bis OSCP.
Digitale Souveränität - keine Kompromisse
Alle Daten werden ausschließlich in Deutschland gespeichert und verarbeitet - ohne US-Cloud-Anbieter. Keine Freelancer, keine Subunternehmer in der Wertschöpfung. Alle Mitarbeiter sind sozialversicherungspflichtig angestellt und einheitlich rechtlich verpflichtet. Auf Anfrage VS-NfD-konform.
Festpreis in 24h - planbare Projektzeiträume
Innerhalb von 24 Stunden erhalten Sie ein verbindliches Festpreisangebot - kein Stundensatz-Risiko, keine Nachforderungen, keine Überraschungen. Durch eingespieltes Team und standardisierte Prozesse erhalten Sie einen klaren Zeitplan mit definiertem Starttermin und Endtermin.
Ihr fester Ansprechpartner - jederzeit erreichbar
Ein persönlicher Projektleiter begleitet Sie vom Erstgespräch bis zum Re-Test. Sie buchen Termine direkt bei Ihrem Ansprechpartner - keine Ticket-Systeme, kein Callcenter, kein Wechsel zwischen wechselnden Beratern. Kontinuität schafft Vertrauen.
Für wen sind wir der richtige Partner?
Mittelstand mit 50–2.000 MA
Unternehmen, die echte Security brauchen — ohne einen DAX-Konzern-Dienstleister zu bezahlen. Festpreis, klarer Scope, ein Ansprechpartner.
IT-Verantwortliche & CISOs
Die intern überzeugend argumentieren müssen — und dafür einen Bericht mit Vorstandssprache brauchen, nicht nur technische Findings.
Regulierte Branchen
KRITIS, Gesundheitswesen, Finanzdienstleister: NIS-2, ISO 27001, DORA — wir kennen die Anforderungen und liefern Nachweise, die Auditoren akzeptieren.
Mitwirkung an Industriestandards
OWASP · 2023
OWASP Top 10 for Large Language Models
Prof. Dr. Matteo Große-Kampmann als Contributor im Core-Team des weltweit führenden LLM-Sicherheitsstandards.
BSI · Allianz für Cyber-Sicherheit
Management von Cyber-Risiken
Prof. Dr. Matteo Große-Kampmann als Mitwirkender des offiziellen BSI-Handbuchs für die Unternehmensleitung (dt. Version).
Pentest Box
Nur bei AWARE7Interner Penetrationstest. Remote statt vor Ort.
Unsere Pentest Box wird einmalig vor Ort ins Netzwerk eingebunden — danach übernehmen unsere Experten remote. Ohne VPN-Zugang oder Firewall-Öffnung. Gleiche Qualität, deutlich günstiger.
Keine Reise- & Übernachtungskosten
Volle Leistung zum reduzierten Preis. Interne Pentests werden damit für KMU deutlich günstiger.
Verschlüsselter Mobilfunk
Kein VPN, keine geöffneten Firewallports. Das Gerät verbindet sich ausschließlich über verschlüsselten Mobilfunk.
Gleichwertige Analyse
Dieselbe Methodik, dieselben Tools, dieselben OSCP-zertifizierten Experten — nur remote-gesteuert.
Penetrationstest Kosten: Transparent & planbar
Was kostet ein Pentest? Keine versteckten Kosten — verbindliches Festpreisangebot in 24 Stunden.
Pentest-Kosten
ab 5.400 EUR
einmalig, Festpreis, netto
Durchschnittliche Breach-Kosten
4,9 Mio. EUR
IBM CODB Report 2024
Ein Pentest kostet weniger als 0,1% eines durchschnittlichen Sicherheitsvorfalls — und verhindert ihn.
Web-Applikation
ab 6.750 EUR
ab 8.032,50 EUR brutto
ab 5 Werktage
Netzwerk (extern)
ab 5.400 EUR
ab 6.426,00 EUR brutto
ab 4 Werktage
Netzwerk (intern)
ab 8.100 EUR
ab 9.639,00 EUR brutto
ab 6 Werktage
Individuell
Auf Anfrage
Mobile, Cloud, IoT, Red Team
Inkl. Management Summary, CVSS-Bewertung und kostenlosem Nachtest.
Pentest-Retainer — planbar, regelmäßig, günstiger
Quartalsweise Tests zu reduzierten Konditionen. Ideal für NIS-2-Compliance und kontinuierliche Sicherheit.
Kostenloser Pentest-Konfigurator — Festpreisangebot in unter 5 Minuten
Penetrationstest rechtssicher durchführen
Pentests bewegen sich im Spannungsfeld zwischen IT-Sicherheit und Strafrecht. Wir sorgen für eine solide rechtliche Grundlage.
Rechtlich legitimiert
Pentests sind TOMs gem. Art. 32 DSGVO, § 165 TKG und § 8a BSIG. Das BSI empfiehlt sie als „bewährtes Mittel".
Vertraglich fixiert
Einwilligungen, Bestimmungserklärungen und Rules of Engagement — vor Testbeginn schriftlich vereinbart.
NIS-2 & DORA-konform
§ 30 BSIG-E und DORA Art. 26/27 fordern Penetrationsanalysen. Unsere Berichte sind als Compliance-Nachweis konzipiert.
Zertifizierter Pentest-Anbieter aus Deutschland
Unabhängig geprüft — auf Unternehmens- und auf Personenebene.
Organisation
AWARE7 GmbH
ISO 27001:2022
Informationssicherheit — jährlich auditiert
ISO 9001:2015
Qualitätsmanagement — standardisierte Prozesse
AZAV-Zulassung
Zertifizierter Bildungsträger
Statische IP-Adressen
RIPE-registriert — 250 Mbit/s synchrone Glasfaseranbindung
Personen
Unsere Pentester
Offensive Security Certified Professional
OSCP
Offensive Security Web Assessor
OSWA
Offensive Security Wireless Professional
OSWP
Alle Pentester sind festangestellt bei AWARE7. Kein Freelancer, kein Subunternehmer. Alle Zertifizierungen ansehen
Pentest-Bericht
Sehen Sie anhand eines anonymisierten Muster-Berichts, wie wir Schwachstellen dokumentieren.
Muster-Bericht anfordern
Überzeugen Sie sich von unserer Berichtsqualität — anonymisiert, mit CVSS-Bewertung und Handlungsempfehlungen. Kostenlos und unverbindlich.
Mit dem Absenden stimmen Sie unserer Datenschutzerklärung zu. Kein Spam — nur der angeforderte Bericht.
Häufige Fragen zu Penetrationstest, Kosten & Ablauf
Was ist ein Penetrationstest?
Was ist die AWARE7 Pentest Box?
Wie unterscheidet sich ein Pentest von einem Vulnerability Scan?
Wie lange dauert ein Penetration Test?
Können unsere Systeme dabei beschädigt werden?
Welche Arten von Pentests bieten Sie an?
Ist ein Pentest für die NIS-2-Compliance erforderlich?
Was kostet ein Penetration Test?
Wie oft sollte ein Pentest durchgeführt werden?
Wie sieht der Pentest-Bericht aus?
Ist ein Penetrationstest legal?
Arbeiten Sie mit Freelancern oder Subunternehmern?
Was ist der Unterschied zwischen Black-Box, Grey-Box und White-Box Pentest?
Was ist der Unterschied zwischen Penetrationstest und Schwachstellenanalyse?
Was unterscheidet einen Penetrationstest von Red Teaming?
Welche Standards und Methoden nutzt AWARE7 beim Penetrationstest?
Aus dem Blog
Weiterführende Artikel
Alle Artikel
Jede Woche ohne Pentest ist eine Woche,
in der Angreifer den Vorteil haben.
NIS-2 verpflichtet betroffene Unternehmen zu Penetrationsanalysen. Warten Sie nicht auf den Vorfall — oder den Auditor.
Erstgespräch
30 Min., kostenlos
Festpreis in 24h
Verbindlich, transparent
Pentest startet
Bericht + Debrief inkl.
Kein Risiko. Kein Spam. Nur ein 30-Minuten-Gespräch mit Ihrem Pentest-Experten.