Zum Inhalt springen

Services, Wiki-Artikel und Blog-Beiträge durchsuchen

↑↓NavigierenEnterÖffnenESCSchließen

Penetration Testing · München

Penetrationstest in München

Mit 8 DAX-Konzernen in München und der Region, darunter BMW AG, Allianz SE und Munich Re, konzentriert der Großraum München eine Dichte kapitalmarktrelevanter Unternehmen, die im deutschen Städtevergleich einmalig ist. Unsere Pentester prüfen hier TISAX-Prozesse für die dichte BMW-Lieferkette, testen die DORA-Resilienz der Münchner Versicherungsriesen und sichern Luft- und Raumfahrt-IT im Großraum München gegen Industriespionage und Ransomware.

500+
Durchgeführte Pentests
24h
Festpreisangebot (werktags)
OSCP
Zertifizierte Pentester

Wirtschaftsstandort

IT-Sicherheit für den Wirtschaftsstandort München

München mit 1.510.000 Einwohnern ist ein bedeutender Wirtschaftsstandort in Bayern. Unternehmen hier stehen vor spezifischen Sicherheitsherausforderungen.

01

Automotive (BMW & Lieferkette)

Als Hauptsitz der BMW AG mit mehr als 6.000 Beschäftigten allein im Münchner Stammwerk bildet München das Herz der deutschen Automotive-IT. Entwicklungsdienstleister und Zulieferer verarbeiten hochsensible CAD-, Prototypen- und Konstruktionsdaten, die das TISAX-Assessmentverfahren voraussetzt. Ein Assessment prüft jedoch nur Papierlage, kein echtes Angriffspotenzial. Unsere Pentester testen die tatsächlich implementierten Schutzmaßnahmen: von der Active-Directory-Segmentierung bis zur TISAX-relevanten Datenspeicherung.

02

Versicherungen (Allianz, Munich Re)

Allianz SE und Munich Re, beide mit Hauptsitz in München, sind als Versicherungs- und Rückversicherungskonzerne seit dem 17. Januar 2025 direkt durch DORA verpflichtet: regelmäßige IKT-Resilienztests, Vorfallsmeldungen an die BaFin und dokumentiertes Drittanbieter-Management sind Pflicht. Für Allianz, Munich Re und die gesamte Münchner Versicherungswirtschaft liefern unsere Penetrationstests den strukturierten, BaFin-tauglichen Nachweis, den interne Audits und externe Prüfer verlangen.

03

IT & Software / IKT-Cluster

Rund 11.300 IKT-Betriebe machen die Region München laut IHK/ifo-Studie 'IKT-Standort München 2019' (Daten Stand 2017) zu einem der bedeutendsten IKT-Standorte Deutschlands, darunter Softwaredienstleister, die direkt in die Beschaffungsstrukturen der Münchner Automotive- und Versicherungskonzerne eingebunden sind. APIs, Cloud-Schnittstellen und Multi-Tenant-Architekturen dieser Plattformen sind die häufigsten Angriffspunkte: Berechtigungsfehler, unsichere Endpunkte und fehlende Rate-Limits decken unsere Pentests gezielt auf, bevor Kundendaten abfließen.

04

Luft- & Raumfahrt

Im Großraum München, mit Unternehmen wie IABG in Ottobrunn und Airbus Defence & Space in Taufkirchen/Ottobrunn, entwickeln Rüstungs- und Raumfahrtfirmen Systeme für Bundeswehr und europäische Weltraumprogramme. Exportkontrollpflichtige und sicherheitsrelevante Konstruktionsdaten erfordern strenge Netzsegmentierung und Zugriffskontrolle; beides sind klassische Schwachstellenfelder, die ein Penetrationstest unter realistischen Bedingungen aufdeckt.

Dokumentierte Fälle

Cybervorfälle mit Bezug zu München

Reale, dokumentierte Fälle zeigen, wo die Risiken konkret liegen - und was ein Penetrationstest davon verhindern kann.

2025

Cyberangriff auf die Universität der Bundeswehr München

Am 23. Januar 2025 wurde ein Cyberangriff auf das Rechenzentrum der Universität der Bundeswehr München in Neubiberg entdeckt, unbekannte Angreifer hatten sich Zugang zu einem zentralen IT-Service verschafft. Das Kommando Cyber- und Informationsraum (CIR) der Bundeswehr bestätigte den Vorfall gegenüber heise online (13.02.2025); Daten von Studierenden und Dozierenden waren potenziell betroffen. Genau solche unentdeckten Seitwärtsbewegungen durch unzureichend überwachte Netzwerkgrenzen deckt ein Penetrationstest vorab auf.

2024

Datenleck bei der LHM Services GmbH: rund 120.000 Personen betroffen

Ein mutmaßlich ehemaliger Mitarbeiter der LHM Services GmbH soll 2024 Daten von rund 120.000 Personen, darunter Schüler, Lehrkräfte und Beschäftigte des Münchner Bildungsreferats, abgezogen haben; LHM Services betreut die Schul-IT für rund 900 städtische Einrichtungen in München. Die Bayerische Zentralstelle Cybercrime ermittelt wegen Datenhehlerei und Ausspähens von Daten; es gilt die Unschuldsvermutung gegenüber dem Beschuldigten. Das Beispiel zeigt, wie kritisch interne Berechtigungskonzepte und Data-Loss-Prevention-Kontrollen bei kommunalen IT-Dienstleistern regelmäßig geprüft werden müssen.

Compliance

Regulatorische Anforderungen in München

Unternehmen in München unterliegen branchenspezifischen Compliance-Anforderungen, die regelmäßige Sicherheitsprüfungen erfordern.

01

BayLDA: Datenschutzaufsicht der bayerischen Privatwirtschaft

Das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) kontrolliert die DSGVO-Einhaltung aller privaten Unternehmen in Bayern, von Münchner Konzernen bis zu Kleinunternehmen. 2023 verhängte das BayLDA Bußgelder von insgesamt rund 3,8 Mio. EUR, davon ca. 3,2 Mio. EUR gegen ein einzelnes Tech-Unternehmen. Penetrationstests nach Art. 32 DSGVO sind der dokumentierbare Nachweis technischer Sorgfalt, den das BayLDA bei Prüfungen erwartet.

02

LSI Bayern: zentrale IT-Sicherheitsbehörde des Freistaats

Das Landesamt für Sicherheit in der Informationstechnik (LSI Bayern, Sitz Nürnberg) schützt die staatliche IT-Infrastruktur des Freistaats und berät bayerische Kommunen sowie öffentliche Unternehmen als KRITIS-Betreiber. Unternehmen mit Aufträgen für Münchner Kommunalbehörden oder öffentliche Einrichtungen müssen entsprechend hohe Sicherheitsstandards nachweisen; ein Penetrationstest liefert diese Dokumentation.

03

TISAX und DORA: doppelte Nachweispflicht in München

Münchner Automotive-Zulieferer und IT-Dienstleister benötigen das TISAX-Label, basierend auf ISO/IEC 27001 und dem VDA-ISA-Fragenkatalog, um weiterhin Aufträge von BMW und anderen OEMs zu erhalten. Gleichzeitig schreibt DORA (verbindlich seit 17. Januar 2025, hat die VAIT abgelöst) für Allianz SE, Munich Re und alle weiteren Münchner Versicherungsunternehmen regelmäßige IKT-Resilienztests und ein dokumentiertes Drittanbieter-Management vor. Unsere Pentests bedienen beide Nachweispflichten mit einer gemeinsamen Prüfdokumentation.

Leistungen

Unsere Pentest-Leistungen für München

01

Web-Applikationen

Fokus

OWASP Top 10, API Security, Business Logic Testing

02

Netzwerk & Infrastruktur

Fokus

Extern, intern, Active Directory, WLAN

03

Cloud Security

Fokus

AWS, Azure, GCP - Konfiguration und Zugriffsrechte

04

Mobile Apps

Fokus

iOS und Android - OWASP MASTG konform

05

Red Teaming

Fokus

Realistische Angriffssimulation über alle Vektoren

06

Schwachstellenscan

Fokus

Automatisierte Prüfung als Ergänzung zum Pentest

Ablauf

So läuft Ihr Pentest in München ab

01

Erstgespräch

Kostenlose Scope-Definition und Bedarfsanalyse

02

Angebot in 24h (werktags)

Verbindliches Festpreisangebot ohne versteckte Kosten

03

Durchführung

Remote und bei Bedarf vor Ort in München

04

Bericht & Nachtest

Management Summary und technische Details

Pentest-Angebot für München anfordern

Festpreisangebot in 24 Stunden (werktags). Keine versteckten Kosten. Kostenlose Erstberatung.

Kostenlos · 30 Minuten · Unverbindlich

Warum AWARE7 für Ihren Pentest in München

Was uns von anderen Anbietern unterscheidet

Reine Awareness-Plattformen testen keine Systeme. Reine Beratungskonzerne sind zu weit weg. AWARE7 verbindet beides: Wir hacken Ihre Infrastruktur und schulen Ihre Mitarbeiter: mittelstandsgerecht, persönlich, ohne Enterprise-Overhead.

01

Forschung und Lehre als Fundament

20 %

Rund 20% unseres Umsatzes stammen aus Forschungsprojekten für BSI und BMBF. Unsere auf ACM- und Springer-Konferenzen publizierten Studien analysieren Millionen von Websites und Zehntausende Phishing-E-Mails. Drei unserer Führungskräfte sind gleichzeitig Professoren an deutschen Hochschulen.

02

Digitale Souveränität: keine Kompromisse

100 %

Ihre Daten liegen vom Erstkontakt bis zum Abschlussbericht auf unseren eigenen Servern in Deutschland - ohne US-Cloud-Anbieter, ohne Drittlandtransfer. Auch unsere KI läuft auf eigener Hardware in Deutschland - mit lokal betriebenen Open-Source-Modellen. Kunden- und Auftraggeberdaten erreichen keine externen KI-Dienste. Alle Mitarbeiter sind festangestellt, sozialversicherungspflichtig und einheitlich rechtlich verpflichtet.

Mehr zur digitalen Souveränität
03

Festpreis in 24h: planbare Projektzeiträume

24 h

Innerhalb von 24 Stunden erhalten Sie ein verbindliches Festpreisangebot ohne Stundensatz-Risiko. Eingespieltes Team und standardisierte Prozesse sorgen für einen klaren Zeitplan mit definiertem Start- und Endtermin.

04

Ihr fester Ansprechpartner

1:1

Ein persönlicher Projektleiter begleitet Sie vom Erstgespräch bis zum Re-Test. Sie buchen Termine direkt bei Ihrem Ansprechpartner und behalten dieselbe Kontaktperson über das gesamte Projekt.

Peer-reviewte Publikationen

Erste Seite des Papers: Different Seas, Different Phishes - Large-Scale Analysis of Phishing Simulations

Different Seas, Different Phishes - Large-Scale Analysis of Phishing Simulations

ACM AsiaCCS 2025

Oskar Braun, Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann

Erste Seite des Papers: A Platform for Physiological and Behavioral Security

A Platform for Physiological and Behavioral Security

NSPW 2025

Jan Hörnemann

Erste Seite des Papers: Privacy from 5 PM to 6 AM: Tracking and Transparency in the HbbTV Ecosystem

Privacy from 5 PM to 6 AM: Tracking and Transparency in the HbbTV Ecosystem

IEEE/IFIP DSN 2025

Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann

Erste Seite des Papers: Understanding Regional Filter Lists: Efficacy and Impact

Understanding Regional Filter Lists: Efficacy and Impact

PoPETS 2025

Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann

Für wen sind wir der richtige Partner?

Mittelstand mit 50-2.000 MA

Unternehmen, die echte Security brauchen, ohne einen DAX-Konzern-Dienstleister zu bezahlen. Festpreis, klarer Scope, ein Ansprechpartner.

IT-Verantwortliche & CISOs

Die intern überzeugend argumentieren müssen und dafür einen Bericht mit Vorstandssprache brauchen, nicht nur technische Findings.

Regulierte Branchen

KRITIS, Gesundheitswesen, Finanzdienstleister: NIS-2, ISO 27001, DORA. Wir kennen die Anforderungen und liefern Nachweise, die Auditoren akzeptieren.

Fachlich verantwortet von

Vincent Heinen

Abteilungsleiter Offensive Services

M.Sc. IT-Sicherheit · OSCP+, OSCP, OSWP, OSWA

Häufige Fragen: Penetrationstest in München

TISAX ist in der Münchner Automotive-Lieferkette de facto Pflicht: ohne gültiges TISAX-Label vergeben BMW und andere OEMs keine Aufträge, bei denen vertrauliche Entwicklungs- oder Kundendaten verarbeitet werden. Da BMW seinen Hauptsitz und sein Stammwerk direkt in München unterhält, sind Münchner Zulieferer und IT-Dienstleister besonders häufig mit TISAX-Assessments konfrontiert. Unsere Pentests prüfen die technischen Schutzmaßnahmen, die das VDA-ISA-Assessmentverfahren voraussetzt, und liefern die Dokumentation für Ihr nächstes TISAX-Assessment.
DORA ist seit dem 17. Januar 2025 verbindlich und hat die bisherige VAIT abgelöst. Allianz SE, Munich Re und alle weiteren Münchner Versicherungsunternehmen müssen regelmäßige IKT-Resilienztests nachweisen, Vorfälle an die BaFin melden und ihr Drittanbieter-Management dokumentieren. Unsere Penetrationstests liefern genau diese BaFin-tauglichen Prüfnachweise.
Das BayLDA ist die Datenschutzaufsicht für alle Privatunternehmen in Bayern und ahndet Verstöße konsequent: 2023 verhängte es Bußgelder von insgesamt rund 3,8 Mio. EUR. Für Münchner Unternehmen ist ein regelmäßiger Penetrationstest der dokumentierbare Nachweis technischer Sorgfalt nach Art. 32 DSGVO und damit die erste Verteidigungslinie gegenüber BayLDA-Prüfungen.
Die Kosten richten sich nach Umfang und Komplexität. Ein externer Netzwerktest beginnt ab 5.400 EUR, ein Web-Applikationstest ab 6.750 EUR. Sie erhalten innerhalb von 24 Stunden ein verbindliches Festpreisangebot: keine Stundensätze, keine Nachforderungen.
Unser Prozess: 1) Kostenloses Erstgespräch zur Scope-Definition, 2) Festpreisangebot in 24h, 3) Kick-off mit Rules of Engagement, 4) Durchführung (5-20 Werktage je nach Scope), 5) Ausführlicher Bericht mit Management Summary und technischen Details, 6) Abschlusspräsentation und Nachtest.
Beides. Externe Penetration Tests und Web-Applikationstests führen wir remote durch, ohne Qualitätseinbußen. Für interne Netzwerktests, WLAN-Tests und physische Sicherheitsaudits reisen unsere Pentester zu Ihnen. Reisekosten sind im Festpreis enthalten.
Unsere Pentester halten anerkannte Zertifizierungen: OSCP, OSCP+, OSWP, OSWA (Offensive Security), CEH, ISO 27001 Lead Auditor. AWARE7 selbst ist ISO 27001 und ISO 9001 zertifiziert. Alle Tester sind festangestellt, keine Freelancer.
§ 30 Abs. 1 BSIG verpflichtet „besonders wichtige" und „wichtige Einrichtungen" zu Maßnahmen zur Risikominimierung. Penetration Tests sind als „Penetrationsanalysen" explizit in § 30 Abs. 2 Nr. 6 BSIG genannt. Unsere Berichte sind als Compliance-Nachweis konzipiert.

Bereit für den nächsten Schritt?

Vereinbaren Sie ein unverbindliches Erstgespräch. Wir erstellen Ihnen ein Festpreisangebot für Ihren Penetrationstest in München - innerhalb von 24 Stunden (werktags).

Kostenlos · 30 Minuten · Unverbindlich

Rufen Sie uns an

Mo-Fr, 8:00-17:00 Uhr - persönlich und unverbindlich.

0209 8830 6764
Jetzt anrufen