4,88 Mio. USD
Durchschnittliche Kosten eines Datenlecks weltweit
IBM Cost of a Data Breach Report 2024 (global). Inkl. Betriebsunterbrechung, Bußgelder, Reputationsverlust und Kundenabwanderung.
IBM Cost of a Data Breach Report 2024
Penetrationstest
Der durchschnittliche Datenverlust kostet Unternehmen weltweit 4,88 Mio. USD (global). Ein Penetrationstest von AWARE7 findet die Lücken, die Scanner übersehen, mit OSCP-zertifizierten Experten und Festpreis in 24h (werktags).
Diese Unternehmen vertrauen AWARE7
Qualität & Vertrauen
Unsere Qualität wird nicht behauptet. Sie wird jährlich von akkreditierten Stellen auditiert und bestätigt.
ISO/IEC 27001:2022
ISMS-Zertifizierung
Jährliche unabhängige Audits bestätigen höchste Sicherheitsstandards für den Schutz Ihrer Unternehmensdaten.
RSMCERT.2025.19 · RSM Cert · gültig bis 07/2028
IT Security made in Germany
TeleTrusT Vertrauenszeichen
IT-Sicherheit aus Deutschland: entwickelt, betrieben und rechtlich verankert, ohne ausländische Abhängigkeiten.
Bundesverband IT-Sicherheit e.V.
ISO 9001:2015
Qualitätsmanagement
Geprüfte Prozesse sichern gleichbleibend hohe Beratungsqualität: nachvollziehbar, dokumentiert, reproduzierbar.
RSMCERT.2025.18 · RSM Cert · gültig bis 07/2028
AZAV Trägerzulassung
Staatlich anerkannter Bildungsträger
Unsere Schulungen sind förderungsfähig: durch die Bundesagentur für Arbeit oder den Europäischen Sozialfonds.
31T0925058 · DEKRA-geprüft · gültig bis 10/2030
Rahmenvertrag · NATO-Beschaffung
NCIA Basic Ordering Agreement
Rahmenvertragspartner der NATO-Beschaffungsagentur
Registrierter BOA-Holder der NATO Communications and Information Agency, teilnahmeberechtigt an Beschaffungsverfahren der NATO.
NATO Communications and Information Agency (NCIA) · Registrierter BOA-Holder
Genehmigte Verhaltensregel · Selbstverpflichtung
Trusted Data Processor
Verhaltensregel nach Art. 40 DSGVO
Behördlich genehmigte, extern überwachte Selbstverpflichtung für die Auftragsverarbeitung: ein Nachweis der hinreichenden Garantien nach Art. 28 Abs. 5 DSGVO.
Selbstverpflichtung seit 05/2026 · genehmigt LfDI Baden-Württemberg · Kontrollstelle DSZ (Art. 41 DSGVO)
Publikationen und Mitwirkung an Industriestandards
Meine digitale Sicherheit für Dummies
Fachbuch · Wiley-VCH · ISBN 978-3-527-72036-1 · 2024
Meine digitale Sicherheit - Tipps und Tricks für Dummies
Fachbuch · Wiley-VCH · ISBN 978-3-527-71834-4 · 2021
Management von Cyber-Risiken
BSI · Mitwirkender · Allianz für Cyber-Sicherheit
Top 10 for Large Language Models
OWASP · Core Team Contributor · 2023
Eigenständige Schwachstellenmeldungen
MITRE CVE · Verantwortungsvolle Offenlegung
Das unterschätzte Risiko
Die meisten Unternehmen verlassen sich auf Firewalls und Virenscanner. Was sie nicht sehen: die Schwachstellen, die kein automatisierter Scan findet.
4,88 Mio. USD
IBM Cost of a Data Breach Report 2024 (global). Inkl. Betriebsunterbrechung, Bußgelder, Reputationsverlust und Kundenabwanderung.
IBM Cost of a Data Breach Report 2024
95 %
Demir, Urban, Wittek, Pohlmann: "Our (in)Secure Web", PAM 2021. Analyse von 5,6 Mio. Websites über 18 Monate.
PAM 2021
NIS-2
§ 30 BSIG verpflichtet betroffene Unternehmen zur Wirksamkeitsbewertung ihrer Sicherheitsmaßnahmen. Penetrationstests sind anerkannter Stand der Technik.
§ 30 BSIG
Veröffentlichte CVEs aus unserer Schwachstellenforschung:
Die Lösung
Unser Vorgehen orientiert sich am BSI-Praxis-Leitfaden, dem OWASP Testing Guide und dem PTES-Standard. Transparent, reproduzierbar und als Compliance-Nachweis nutzbar. Was einen Penetrationstest im Detail ausmacht, von der Scope-Definition bis zum Retest, erklärt unser Penetrationstest-Guide.
Ablauf nach BSI-Praxis-Leitfaden · Festpreisangebot in 24h
Lieferumfang
Leistungen
Wir decken alle Angriffsvektoren ab, mit derselben Methodik, denselben OSCP-zertifizierten Experten und derselben Berichtsqualität.
Fokus
OWASP Top 10, API Security, Business Logic Flaws, Authentication Bypass
Fokus
Active Directory, Firewall-Bypass, Lateral Movement, Privilege Escalation
Fokus
iOS und Android. OWASP Mobile Top 10, API-Kommunikation, Reverse Engineering
Fokus
AWS, Azure, GCP. IAM Review, Container Security, Serverless Functions
Fokus
Industriesteuerungen, SCADA, Hardware-Analyse, Firmware-Reverse-Engineering
Fokus
Phishing, Physical Access, Hybrid-Angriffe: den realen Ernstfall simulieren
Methoden
Je nach Informationsstand des Testers unterscheiden sich Tiefe und Realitätsnähe des IT-Sicherheitstests.
Vergleich horizontal wischen
| Kriterium | Kein Vorwissen Black-Box-Pentest | Empfohlen Grey-Box-Pentest | Vollständiges Wissen White-Box-Pentest |
|---|---|---|---|
| Vorwissen des Testers | Keinerlei: nur der Scope | Eingeschränkt (z.B. Zugangsdaten oder Dokumentation) | Vollständig (Quellcode, Architektur, Dokumentation) |
| Typischer Einsatz | Externe Netzwerktests, Webanwendungen | Web-Apps, APIs, interne Netzwerke | Sicherheitskritische Applikationen, Code Review |
| Besonderheit | Simuliert einen externen Angreifer. Ideal für realistische Bedrohungsszenarien und Perimeter-Tests. | Beste Balance aus Tiefe und Realitätsnähe. Unser Standard-Ansatz. | Maximale Testtiefe, findet auch versteckte Business-Logik-Schwachstellen. |
Referenzen
Wir melden uns innerhalb von wenigen Stunden bei Ihnen zurück
Schreiben Sie kurz worum es geht: Zielsystem, Scope, Wunschzeitraum. Wir melden uns innerhalb von wenigen Stunden mit einer ersten Einschätzung und einem transparent aufgeschlüsselten Aufwand.
Auftragsverarbeitung vorab geprüft: AWARE7 ist auf die behördlich genehmigte Verhaltensregel Trusted Data Processor (Art. 40 DSGVO) verpflichtet - als eines von vier Unternehmen in Deutschland (Stand: Juni 2026). Das vereinfacht Ihre Dienstleisterprüfung nach Art. 28 DSGVO. Details & Nachweise
Lieber direkt einen Termin? Erstberatung buchen →
Warum AWARE7
Rund 20% unseres Umsatzes stammen aus Forschungsprojekten für BSI und BMBF. Unsere Studien analysieren Millionen von Websites und Zehntausende Phishing-E-Mails, publiziert auf ACM- und Springer-Konferenzen. Drei unserer Führungskräfte sind gleichzeitig Professoren an deutschen Hochschulen.
Ihre Daten liegen vom Erstkontakt bis zum Abschlussbericht auf unseren eigenen Servern in Deutschland - ohne US-Cloud-Anbieter, ohne Drittlandtransfer. Alle Mitarbeiter sind festangestellt, sozialversicherungspflichtig und einheitlich rechtlich verpflichtet.
Innerhalb von 24 Stunden erhalten Sie ein verbindliches Festpreisangebot ohne Stundensatz-Risiko. Durch eingespieltes Team und standardisierte Prozesse erhalten Sie einen klaren Zeitplan mit definiertem Starttermin und Endtermin.
Ein persönlicher Projektleiter begleitet Sie vom Erstgespräch bis zum Re-Test. Sie buchen Termine direkt bei Ihrem Ansprechpartner und behalten dieselbe Kontaktperson über das gesamte Projekt. Kontinuität schafft Vertrauen.
Pentest Box
Unsere Pentest Box wird einmalig vor Ort ins Netzwerk eingebunden. Danach übernehmen unsere Experten remote. Ohne VPN-Zugang oder Firewall-Öffnung. Gleiche Qualität, deutlich günstiger.
AWARE7 Eigenentwicklung
Vorteile der Pentest Box
Peer-Reviewed Research
Unsere Experten forschen an Universitäten und veröffentlichen in internationalen Fachkonferenzen. Das Ergebnis: Methoden, die kein anderer Anbieter hat.
Befund 1:
Websites mit bekannten Schwachstellen
Über 5,6 Millionen Websites wurden in einer Längsschnittstudie über 18 Monate untersucht. Die Studie zeigt: 95 % der analysierten Websites enthielten bekannte Schwachstellen in ihren Software-Abhängigkeiten, darunter viele mit öffentlichem Exploit-Code.
Befund 2:
Hosting-Provider verwundbar
In einer Studie unserer Forschungsgruppe wurden 30 Shared-Hosting-Anbieter systematisch untersucht. Bei jedem einzigen fanden sich Schwachstellen, durch die Angreifer auf sensible Daten anderer Kunden desselben Anbieters zugreifen konnten.
Befund 3:
Dokumente & Profile analysiert
Die Dissertation unseres Gründers Prof. Dr. Matteo Große-Kampmann zeigt: Angreifer nutzen öffentliche Daten systematisch zur Angriffsvorbereitung. Wir denken wie Angreifer, weil wir es erforscht haben.
Preise
Was kostet ein Pentest? Keine versteckten Kosten: verbindliches Festpreisangebot in 24 Stunden (werktags).
Ein Pentest kostet weniger als 0,1% eines durchschnittlichen Sicherheitsvorfalls und verhindert ihn. Pentest-Kosten: ab 5.400 EUR. Durchschnittliche Breach-Kosten: 4,88 Mio. USD (IBM CODB Report 2024, global).
Preise horizontal wischen
| Leistung | ab-Preis netto | Umfang |
|---|---|---|
| Web-Applikation | ab 6.750 EUR ab 8.032,50 EUR brutto | ab 5 Werktage |
| Netzwerk (extern) | ab 5.400 EUR ab 6.426,00 EUR brutto | ab 4 Werktage |
| Netzwerk (intern) | ab 8.100 EUR ab 9.639,00 EUR brutto | ab 6 Werktage |
| Mobile, Cloud, IoT, Red Team | Auf Anfrage | Individuell |
Inkl. Management Summary und CVSS-Bewertung. Penetrationstest Kosten nach Testart vergleichen →
Pentest-Retainer: planbar, regelmäßig, günstiger
Quartalsweise Tests zu reduzierten Konditionen. Ideal für NIS-2-Compliance und kontinuierliche Sicherheit.
Kostenloser Pentest-Konfigurator: Festpreisangebot in unter 5 Minuten
Rechtssicherheit
Pentests bewegen sich im Spannungsfeld zwischen IT-Sicherheit und Strafrecht. Wir sorgen für eine solide rechtliche Grundlage.
Bedeutung
Pentests sind TOMs gem. Art. 32 DSGVO, § 165 TKG und § 30 Abs. 2 Nr. 6 BSIG. Das BSI empfiehlt sie als „bewährtes Mittel".
Bedeutung
Einwilligungen, Bestimmungserklärungen und Rules of Engagement, vor Testbeginn schriftlich vereinbart.
Bedeutung
§ 30 Abs. 2 Nr. 6 BSIG und DORA Art. 26/27 fordern Penetrationsanalysen. Unsere Berichte sind als Compliance-Nachweis konzipiert.
Zertifizierungen
Unabhängig geprüft, auf Unternehmens- und auf Personenebene.
Organisation: AWARE7 GmbH
Personen: Unsere Pentester
Alle Pentester sind festangestellt bei AWARE7. Kein Freelancer, kein Subunternehmer. Alle Zertifizierungen ansehen
Die Praxis-Checkliste: Scope, Zugänge, Ansprechpartner und rechtliche Grundlagen, alles, was Sie vor Ihrem nächsten Penetrationstest vorbereitet haben sollten.
Tragen Sie Ihre geschäftliche E-Mail ein. Wir senden Ihnen die Checkliste nach der Bestätigung direkt zu. Kostenlos, kein Newsletter-Zwang.
NIS-2-Pflichten gelten seit Dez. 2025
NIS-2 verpflichtet betroffene Unternehmen zu Penetrationsanalysen. Warten Sie nicht auf den Vorfall oder den Auditor.
Erstgespräch
30 Min., kostenlos
Festpreis in 24h (werktags)
Verbindlich, transparent
Pentest startet
Bericht + Debrief inkl.
Kein Risiko. Kein Spam. Nur ein 30-Minuten-Gespräch mit Ihrem Pentest-Experten.
Lieber direkt einen Termin? Kostenlose Erstberatung online buchen.
Aus dem Blog
AD-Angriffe aus Pentester-Sicht: Kerberoasting, Golden Ticket, DCSync und BloodHound - mit Schutzmaßnahmen für jeden Angriffsvektor.
LLM Red Teaming: Prompt Injection, Jailbreaking, Training-Data-Poisoning und OWASP Top 10 for LLM Applications - mit Defense-Strategien.
Lateral Movement erkennen: Pass-the-Hash, Kerberoasting, PsExec und WMI - SIEM-Erkennungsregeln und Präventionsmaßnahmen nach dem Initial Access.
Arturs Nikitins
Erstberatung & Bedarfsanalyse
Persönliche Beratung gewünscht?
Unverbindlich · Antwort werktags innerhalb 24h