Zum Inhalt springen

Services, Wiki-Artikel und Blog-Beiträge durchsuchen

↑↓NavigierenEnterÖffnenESCSchließen

Penetrationstest

Penetrationstest beauftragen: 500+ Tests. Jedes Finding verifiziert.

Der durchschnittliche Datenverlust kostet Unternehmen weltweit 4,88 Mio. USD (global). Ein Penetrationstest von AWARE7 findet die Lücken, die Scanner übersehen, mit OSCP-zertifizierten Experten und Festpreis in 24h (werktags).

ISO 27001 zertifiziert 500+ Pentests durchgeführt Mitautor BSI-Handbuch
Formular wird geladen ...

Diese Unternehmen vertrauen AWARE7

500+
Pentests durchgeführt
7+
Jahre Erfahrung
24h
Festpreis-Angebot (werktags)
100%
manuell verifizierte Findings

Qualität & Vertrauen

Zertifiziert. Unabhängig geprüft.

Unsere Qualität wird nicht behauptet. Sie wird jährlich von akkreditierten Stellen auditiert und bestätigt.

ISO/IEC 27001:2022

ISO/IEC 27001:2022

ISMS-Zertifizierung

Jährliche unabhängige Audits bestätigen höchste Sicherheitsstandards für den Schutz Ihrer Unternehmensdaten.

RSMCERT.2025.19 · RSM Cert · gültig bis 07/2028

IT Security made in Germany

IT Security made in Germany

TeleTrusT Vertrauenszeichen

IT-Sicherheit aus Deutschland: entwickelt, betrieben und rechtlich verankert, ohne ausländische Abhängigkeiten.

Bundesverband IT-Sicherheit e.V.

ISO 9001:2015

ISO 9001:2015

Qualitätsmanagement

Geprüfte Prozesse sichern gleichbleibend hohe Beratungsqualität: nachvollziehbar, dokumentiert, reproduzierbar.

RSMCERT.2025.18 · RSM Cert · gültig bis 07/2028

AZAV Trägerzulassung

AZAV Trägerzulassung

Staatlich anerkannter Bildungsträger

Unsere Schulungen sind förderungsfähig: durch die Bundesagentur für Arbeit oder den Europäischen Sozialfonds.

31T0925058 · DEKRA-geprüft · gültig bis 10/2030

Rahmenvertrag · NATO-Beschaffung

NCIA Basic Ordering Agreement

Rahmenvertragspartner der NATO-Beschaffungsagentur

Registrierter BOA-Holder der NATO Communications and Information Agency, teilnahmeberechtigt an Beschaffungsverfahren der NATO.

NATO Communications and Information Agency (NCIA) · Registrierter BOA-Holder

Genehmigte Verhaltensregel · Selbstverpflichtung

Siegel: AWARE7 Trusted Data Processor

Trusted Data Processor

Verhaltensregel nach Art. 40 DSGVO

Behördlich genehmigte, extern überwachte Selbstverpflichtung für die Auftragsverarbeitung: ein Nachweis der hinreichenden Garantien nach Art. 28 Abs. 5 DSGVO.

Selbstverpflichtung seit 05/2026 · genehmigt LfDI Baden-Württemberg · Kontrollstelle DSZ (Art. 41 DSGVO)

Publikationen und Mitwirkung an Industriestandards

Buchcover: Meine digitale Sicherheit für Dummies

Meine digitale Sicherheit für Dummies

Fachbuch · Wiley-VCH · ISBN 978-3-527-72036-1 · 2024

Buchcover: Meine digitale Sicherheit - Tipps und Tricks für Dummies

Meine digitale Sicherheit - Tipps und Tricks für Dummies

Fachbuch · Wiley-VCH · ISBN 978-3-527-71834-4 · 2021

Titelseite: Management von Cyber-Risiken - Ein Handbuch für die Unternehmensleitung

Management von Cyber-Risiken

BSI · Mitwirkender · Allianz für Cyber-Sicherheit

OWASP Logo

Top 10 for Large Language Models

OWASP · Core Team Contributor · 2023

CVE Logo

Eigenständige Schwachstellenmeldungen

MITRE CVE · Verantwortungsvolle Offenlegung

Das unterschätzte Risiko

Warum Ihr Unternehmen verwundbarer ist, als Sie denken

Die meisten Unternehmen verlassen sich auf Firewalls und Virenscanner. Was sie nicht sehen: die Schwachstellen, die kein automatisierter Scan findet.

01

4,88 Mio. USD

Durchschnittliche Kosten eines Datenlecks weltweit

IBM Cost of a Data Breach Report 2024 (global). Inkl. Betriebsunterbrechung, Bußgelder, Reputationsverlust und Kundenabwanderung.

IBM Cost of a Data Breach Report 2024

02

95 %

aller Websites nutzen Software mit bekannten Schwachstellen

Demir, Urban, Wittek, Pohlmann: "Our (in)Secure Web", PAM 2021. Analyse von 5,6 Mio. Websites über 18 Monate.

PAM 2021

03

NIS-2

Penetrationstests sind jetzt Pflicht für betroffene Unternehmen

§ 30 BSIG verpflichtet betroffene Unternehmen zur Wirksamkeitsbewertung ihrer Sicherheitsmaßnahmen. Penetrationstests sind anerkannter Stand der Technik.

§ 30 BSIG

Die Lösung

Penetrationstest Ablauf: 5 Phasen nach BSI-Leitfaden

Unser Vorgehen orientiert sich am BSI-Praxis-Leitfaden, dem OWASP Testing Guide und dem PTES-Standard. Transparent, reproduzierbar und als Compliance-Nachweis nutzbar. Was einen Penetrationstest im Detail ausmacht, von der Scope-Definition bis zum Retest, erklärt unser Penetrationstest-Guide.

0102030405VorbereitungEinarbeitungTestphaseBerichtNachtest5 Phasen.1 Preis.

Pentest-Prozess: 5 Phasen, 1 Preis

  1. Vorbereitung - Scoping & Vertragsgestaltung: Prüfobjekt und Prüfumfang gemeinsam festlegen. Testmethodik definieren: Black-, Grey- oder White-Box. Rules of Engagement und Zeitfenster vereinbaren. Verbindliches Festpreisangebot in 24 Stunden.
  2. Einarbeitung - Reconnaissance & Analyse: Dokumentation und Architektur sichten (gem. BSI). Prüfumgebung einrichten und Zugänge validieren. OSINT und passive Informationsgewinnung. Angriffsfläche kartieren und priorisieren.
  3. Testphase - Praktische Prüfung: Modul 1: Konzeptionelle Schwächen identifizieren. Modul 2: Härtungsmaßnahmen und Konfiguration prüfen. Modul 3: Bekannte Schwachstellen scannen und verifizieren. Modul 4: Kontrollierte Exploitation und Angriffsketten.
  4. Bericht - Dokumentation & Debrief: CVSS-Bewertung und Kritikalitätseinstufung. Management Summary für die Geschäftsführung. Technische PoCs und Handlungsempfehlungen. Persönliches Debrief mit Ihrem Team.
  5. Nachtest - Behebung & Validierung: Behebung der Schwachstellen durch Ihr Team. Re-Test aller kritischen Findings. Aktualisierter Bericht mit Behebungsstatus. Erst wenn Kritisches geschlossen → Abschluss.
01
VorbereitungScoping & Vertragsgestaltung
  • Prüfobjekt und Prüfumfang gemeinsam festlegen
  • Testmethodik definieren: Black-, Grey- oder White-Box
  • Rules of Engagement und Zeitfenster vereinbaren
  • Verbindliches Festpreisangebot in 24 Stunden

Ablauf nach BSI-Praxis-Leitfaden · Festpreisangebot in 24h

Lieferumfang

A
Management Summary
1-2 Seiten für die GF
B
Technische Findings
CVSS + Proof-of-Concept
C
Priorisierte Roadmap
Konkrete Maßnahmen

Leistungen

Pentest-Leistungen: Von der Web-App bis zur Cloud

Wir decken alle Angriffsvektoren ab, mit derselben Methodik, denselben OSCP-zertifizierten Experten und derselben Berichtsqualität.

01

Web-Applikationen

Fokus

OWASP Top 10, API Security, Business Logic Flaws, Authentication Bypass

02

Netzwerk & Infrastruktur

Fokus

Active Directory, Firewall-Bypass, Lateral Movement, Privilege Escalation

03

Mobile Apps

Fokus

iOS und Android. OWASP Mobile Top 10, API-Kommunikation, Reverse Engineering

04

Cloud Security

Fokus

AWS, Azure, GCP. IAM Review, Container Security, Serverless Functions

05

IoT & OT Security

Fokus

Industriesteuerungen, SCADA, Hardware-Analyse, Firmware-Reverse-Engineering

06

Red Teaming & Social Engineering

Fokus

Phishing, Physical Access, Hybrid-Angriffe: den realen Ernstfall simulieren

Methoden

Pentest-Methoden: Black Box, Grey Box & White Box

Je nach Informationsstand des Testers unterscheiden sich Tiefe und Realitätsnähe des IT-Sicherheitstests.

Vergleich horizontal wischen

Kriterium Kein Vorwissen Black-Box-Pentest Empfohlen Grey-Box-Pentest Vollständiges Wissen White-Box-Pentest
Vorwissen des Testers Keinerlei: nur der Scope Eingeschränkt (z.B. Zugangsdaten oder Dokumentation) Vollständig (Quellcode, Architektur, Dokumentation)
Typischer Einsatz Externe Netzwerktests, Webanwendungen Web-Apps, APIs, interne Netzwerke Sicherheitskritische Applikationen, Code Review
Besonderheit Simuliert einen externen Angreifer. Ideal für realistische Bedrohungsszenarien und Perimeter-Tests. Beste Balance aus Tiefe und Realitätsnähe. Unser Standard-Ansatz. Maximale Testtiefe, findet auch versteckte Business-Logik-Schwachstellen.

Wir melden uns innerhalb von wenigen Stunden bei Ihnen zurück

Sprechen Sie uns auf Ihren Pentest an.

Schreiben Sie kurz worum es geht: Zielsystem, Scope, Wunschzeitraum. Wir melden uns innerhalb von wenigen Stunden mit einer ersten Einschätzung und einem transparent aufgeschlüsselten Aufwand.

  • Tagessatz transparent aufgeschlüsselt, keine Budgetüberraschungen
  • Berichte in DE/EN, ISO- und BSI-konform
  • Pentester mit OSCP, OSWA, T.I.S.P., CEH

Auftragsverarbeitung vorab geprüft: AWARE7 ist auf die behördlich genehmigte Verhaltensregel Trusted Data Processor (Art. 40 DSGVO) verpflichtet - als eines von vier Unternehmen in Deutschland (Stand: Juni 2026). Das vereinfacht Ihre Dienstleisterprüfung nach Art. 28 DSGVO. Details & Nachweise

Lieber direkt einen Termin? Erstberatung buchen →

Formular wird geladen ...

Warum AWARE7

Warum AWARE7 als Penetrationstest-Dienstleister wählen

01

Forschung und Lehre als Fundament

Rund 20% unseres Umsatzes stammen aus Forschungsprojekten für BSI und BMBF. Unsere Studien analysieren Millionen von Websites und Zehntausende Phishing-E-Mails, publiziert auf ACM- und Springer-Konferenzen. Drei unserer Führungskräfte sind gleichzeitig Professoren an deutschen Hochschulen.

02

Digitale Souveränität: keine Kompromisse

Ihre Daten liegen vom Erstkontakt bis zum Abschlussbericht auf unseren eigenen Servern in Deutschland - ohne US-Cloud-Anbieter, ohne Drittlandtransfer. Alle Mitarbeiter sind festangestellt, sozialversicherungspflichtig und einheitlich rechtlich verpflichtet.

03

Festpreis in 24h: planbare Projektzeiträume

Innerhalb von 24 Stunden erhalten Sie ein verbindliches Festpreisangebot ohne Stundensatz-Risiko. Durch eingespieltes Team und standardisierte Prozesse erhalten Sie einen klaren Zeitplan mit definiertem Starttermin und Endtermin.

04

Ihr fester Ansprechpartner, jederzeit erreichbar

Ein persönlicher Projektleiter begleitet Sie vom Erstgespräch bis zum Re-Test. Sie buchen Termine direkt bei Ihrem Ansprechpartner und behalten dieselbe Kontaktperson über das gesamte Projekt. Kontinuität schafft Vertrauen.

Pentest Box

Interner Penetrationstest. Remote statt vor Ort.

Unsere Pentest Box wird einmalig vor Ort ins Netzwerk eingebunden. Danach übernehmen unsere Experten remote. Ohne VPN-Zugang oder Firewall-Öffnung. Gleiche Qualität, deutlich günstiger.

AWARE7 Eigenentwicklung

Vorteile der Pentest Box

Kosten
Keine Reise- & Übernachtungskosten, volle Leistung zum reduzierten Preis. Interne Pentests werden damit für KMU deutlich günstiger.
Sicherheit
Verschlüsselter Mobilfunk: kein VPN, keine geöffneten Firewallports. Das Gerät verbindet sich ausschließlich über verschlüsselten Mobilfunk.
Qualität
Gleichwertige Analyse: dieselbe Methodik, dieselben Tools, dieselben OSCP-zertifizierten Experten, nur remote-gesteuert.

Peer-Reviewed Research

Unsere Forschung. Ihre Sicherheit.

Unsere Experten forschen an Universitäten und veröffentlichen in internationalen Fachkonferenzen. Das Ergebnis: Methoden, die kein anderer Anbieter hat.

  1. Befund 1:

    95 %

    Websites mit bekannten Schwachstellen

    95 % aller analysierten Websites nutzen Software mit bekannten Schwachstellen.

    Über 5,6 Millionen Websites wurden in einer Längsschnittstudie über 18 Monate untersucht. Die Studie zeigt: 95 % der analysierten Websites enthielten bekannte Schwachstellen in ihren Software-Abhängigkeiten, darunter viele mit öffentlichem Exploit-Code.

    Messgrundlage
    5,6 Mio. Websites über 18 Monate analysiert (2019-2021)
    Aussagegrenze
    Globale Stichprobe; Schluss auf einzelne Systeme erfordert eine Einzelbewertung
    Quelle
    "Our (in)Secure Web" Demir, Urban, Wittek, Pohlmann: PAM 2021
  2. Befund 2:

    30/30

    Hosting-Provider verwundbar

    Alle 30 analysierten Shared-Hosting-Anbieter wiesen Schwachstellen auf.

    In einer Studie unserer Forschungsgruppe wurden 30 Shared-Hosting-Anbieter systematisch untersucht. Bei jedem einzigen fanden sich Schwachstellen, durch die Angreifer auf sensible Daten anderer Kunden desselben Anbieters zugreifen konnten.

    Messgrundlage
    30 Shared-Hosting-Anbieter systematisch analysiert
    Aussagegrenze
    Stichprobe aus dem deutschsprachigen und europäischen Raum; Anbieter nach Marktanteil ausgewählt
    Quelle
    "Sharing is Caring" Hörnemann, Pohlmann, Urban, Große-Kampmann: GI Sicherheit 2024
  3. Befund 3:

    250.000+

    Dokumente & Profile analysiert

    Angreifer nutzen öffentliche Daten systematisch zur Angriffsvorbereitung.

    Die Dissertation unseres Gründers Prof. Dr. Matteo Große-Kampmann zeigt: Angreifer nutzen öffentliche Daten systematisch zur Angriffsvorbereitung. Wir denken wie Angreifer, weil wir es erforscht haben.

    Messgrundlage
    Über 250.000 Dokumente und Social-Media-Profile analysiert
    Aussagegrenze
    Daten aus öffentlich zugänglichen Quellen; keine Rückschlüsse auf konkrete Zielpersonen
    Quelle
    Dissertation Große-Kampmann: Ruhr-Universität Bochum, 2022

Preise

Penetrationstest Kosten: Transparent & planbar

Was kostet ein Pentest? Keine versteckten Kosten: verbindliches Festpreisangebot in 24 Stunden (werktags).

Ein Pentest kostet weniger als 0,1% eines durchschnittlichen Sicherheitsvorfalls und verhindert ihn. Pentest-Kosten: ab 5.400 EUR. Durchschnittliche Breach-Kosten: 4,88 Mio. USD (IBM CODB Report 2024, global).

Preise horizontal wischen

Leistung ab-Preis netto Umfang
Web-Applikation ab 6.750 EUR ab 8.032,50 EUR brutto ab 5 Werktage
Netzwerk (extern) ab 5.400 EUR ab 6.426,00 EUR brutto ab 4 Werktage
Netzwerk (intern) ab 8.100 EUR ab 9.639,00 EUR brutto ab 6 Werktage
Mobile, Cloud, IoT, Red Team Auf Anfrage Individuell

Inkl. Management Summary und CVSS-Bewertung. Penetrationstest Kosten nach Testart vergleichen →

Pentest-Retainer: planbar, regelmäßig, günstiger

Quartalsweise Tests zu reduzierten Konditionen. Ideal für NIS-2-Compliance und kontinuierliche Sicherheit.

Retainer-Konditionen anfragen
Pentest-Kosten online berechnen

Kostenloser Pentest-Konfigurator: Festpreisangebot in unter 5 Minuten

Rechtssicherheit

Penetrationstest rechtssicher durchführen

Pentests bewegen sich im Spannungsfeld zwischen IT-Sicherheit und Strafrecht. Wir sorgen für eine solide rechtliche Grundlage.

01

Rechtlich legitimiert

Bedeutung

Pentests sind TOMs gem. Art. 32 DSGVO, § 165 TKG und § 30 Abs. 2 Nr. 6 BSIG. Das BSI empfiehlt sie als „bewährtes Mittel".

02

Vertraglich fixiert

Bedeutung

Einwilligungen, Bestimmungserklärungen und Rules of Engagement, vor Testbeginn schriftlich vereinbart.

03

NIS-2 & DORA-konform

Bedeutung

§ 30 Abs. 2 Nr. 6 BSIG und DORA Art. 26/27 fordern Penetrationsanalysen. Unsere Berichte sind als Compliance-Nachweis konzipiert.

Zertifizierungen

Zertifizierter Pentest-Anbieter aus Deutschland

Unabhängig geprüft, auf Unternehmens- und auf Personenebene.

Organisation: AWARE7 GmbH

ISO 27001:2022
Informationssicherheit: jährlich auditiert
ISO 9001:2015
Qualitätsmanagement: standardisierte Prozesse
AZAV
Zertifizierter Bildungsträger
Statische IPs
RIPE-registriert: 250 Mbit/s synchrone Glasfaseranbindung

Personen: Unsere Pentester

OSCP
Offensive Security Certified Professional
OSWA
Offensive Security Web Assessor
OSWP
Offensive Security Wireless Professional

Alle Pentester sind festangestellt bei AWARE7. Kein Freelancer, kein Subunternehmer. Alle Zertifizierungen ansehen

AWARE7 Checkliste

Pentest-Vorbereitung

Die Praxis-Checkliste: Scope, Zugänge, Ansprechpartner und rechtliche Grundlagen, alles, was Sie vor Ihrem nächsten Penetrationstest vorbereitet haben sollten.

01 Scope & Rules of Engagement
02 Zugänge & Test-Accounts
03 Ansprechpartner & Eskalationswege
04 Rechtliche Grundlagen & Freigaben

Pentest-Vorbereitung

Tragen Sie Ihre geschäftliche E-Mail ein. Wir senden Ihnen die Checkliste nach der Bestätigung direkt zu. Kostenlos, kein Newsletter-Zwang.

Kein SpamDSGVO-konformDatenschutz

Häufige Fragen zu Penetrationstest, Kosten & Ablauf

Ein Penetrationstest (kurz: Pentest) ist ein autorisierter, kontrollierter Sicherheitstest, bei dem zertifizierte IT-Sicherheitsexperten die Vorgehensweise realer Angreifer simulieren. Ziel ist es, Schwachstellen in IT-Systemen, Netzwerken und Applikationen zu identifizieren und zu verifizieren - bevor Cyberkriminelle sie ausnutzen können. Anders als automatisierte Vulnerability Scans liefern manuelle Pentests validierte Ergebnisse ohne False Positives, reale Angriffspfade und eine priorisierte Handlungsempfehlung.
Die AWARE7 Pentest Box ist ein physisches Gerät, das wir einmalig bei Ihnen vor Ort ins Netzwerk einbinden. Danach führen unsere Experten den internen Penetrationstest vollständig remote durch. Das Gerät verbindet sich ausschließlich über verschlüsselten Mobilfunk zurück zu uns - ohne VPN-Zugang oder Firewall-Anpassungen Ihrerseits. Das Ergebnis ist eine gleichwertige interne Analyse wie bei einem klassischen Vor-Ort-Einsatz, jedoch ohne Reise- und Übernachtungskosten.
Ein Vulnerability Scan ist ein automatisiertes Tool, das bekannte Schwachstellen auflistet - oft mit einer hohen Rate an False Positives. Unsere eigene Forschung an 5,6 Mio. Websites zeigt: 95% aller Websites nutzen Software mit bekannten Schwachstellen - Scanner erkennen nur die Spitze des Eisbergs (Demir et al., PAM 2021). Ein Penetration Test geht deutlich weiter: Unsere Experten verifizieren jede Schwachstelle manuell, verketten sie zu Angriffspfaden, testen Business-Logic-Fehler und finden Schwachstellen, die kein Scanner erkennt. Sie erhalten verifizierte, reproduzierbare Findings mit konkreten Handlungsempfehlungen.
Die Dauer richtet sich nach Scope und Komplexität. Ein Web-Applikationstest dauert typischerweise 5-10 Werktage, ein umfassender Infrastrukturtest 10-20 Werktage. Im kostenlosen Erstgespräch klären wir den genauen Zeitrahmen und Sie erhalten innerhalb von 24 Stunden (werktags) ein Festpreisangebot.
Nein. Wir arbeiten nach anerkannten Standards (OWASP, PTES, OSSTMM) und stimmen alle Tests vorab ab. Destruktive Tests wie DoS führen wir nur in isolierten Testumgebungen durch. Vor Tests in der operativen Umgebung wird ein aktuelles Back-Up erstellt. Unsere Tester sind ISO 27001 Lead Auditoren und halten sich an vertraglich fixierte Rules of Engagement.
Wir decken alle Bereiche ab: Web-Applikationen (OWASP Top 10, API Security), Netzwerk-Infrastruktur (intern/extern, Active Directory), Mobile Apps (iOS/Android), Cloud-Umgebungen (AWS, Azure, GCP) und IoT/OT-Systeme. Sowohl Black-Box (ohne Vorwissen), Grey-Box (mit Zugangsdaten) als auch White-Box (mit Quellcode) Tests.
Ja. § 30 BSIG verpflichtet besonders wichtige und wichtige Einrichtungen zur Bewertung der Wirksamkeit ihrer Sicherheitsmaßnahmen (Abs. 2 Nr. 6) - Penetrationstests gelten als anerkannter Stand der Technik. Auch die DORA-Verordnung fordert seit dem 17. Januar 2025 "bedrohungsorientierte Penetrationstests" für Finanzunternehmen (Art. 26, 27 DORA). Unsere Berichte sind als Compliance-Nachweis für Auditoren und Behörden konzipiert.
Die Kosten richten sich nach Umfang und Komplexität. Ein Web-App-Penetrationstest beginnt ab 6.750 EUR, ein externer Netzwerk-Penetrationstest ab 5.400 EUR und ein interner Netzwerk-Penetrationstest ab 8.100 EUR. Sie erhalten innerhalb von 24 Stunden (werktags) ein verbindliches Festpreisangebot - keine Stundensätze, keine Nachforderungen, keine Überraschungen.
Mindestens jährlich, bei kritischen Systemen oder nach größeren Änderungen (neue Releases, Infrastruktur-Umbau, M&A) häufiger. NIS-2-betroffene Unternehmen sollten vierteljährlich testen. Viele unserer Kunden nutzen unser Retainer-Modell für regelmäßige, planbare Tests zu reduzierten Konditionen.
Unser Bericht enthält: Management Summary für die Geschäftsführung (1-2 Seiten), detaillierte technische Findings mit CVSS-Score, Screenshots, reproduzierbaren Proof-of-Concepts und konkreten Handlungsempfehlungen, eine Risiko-Matrix und eine priorisierte Roadmap. Im Whitepaper "Penetrationstests in der Praxis" zeigen wir den typischen Bericht-Aufbau im Detail.
Ja - wenn er professionell durchgeführt wird. Penetration Tests sind als technische und organisatorische Maßnahmen (TOMs) nach Art. 32 Abs. 1 DSGVO, § 165 TKG und § 30 Abs. 2 Nr. 6 BSIG rechtlich legitimiert. Das BSI empfiehlt sie als "bewährtes Mittel" zur Absicherung. Entscheidend ist die vertragliche Absicherung: Wir fixieren vor Testbeginn Einwilligungen, Bestimmungserklärungen und den Prüfumfang schriftlich. So stellen wir sicher, dass keine Straftatbestände (§§ 202a-c, 303a StGB) verwirklicht werden und unsere Tester befugt handeln.
Nein, grundsätzlich nicht. Alle Pentester sind festangestellt bei AWARE7 und unterliegen strengen Vertraulichkeitsvereinbarungen. Kein Freelancer, kein Subunternehmer hat Zugriff auf Ihre Systeme oder Ergebnisse. Der Einsatz einheitlicher Teams in der Durchführungs- und Auswertungsphase reduziert zudem strafrechtliche Risiken, wie auch in der juristischen Fachliteratur empfohlen. Alle Daten werden in Deutschland verarbeitet - auf unserer eigenen Infrastruktur, nicht in der Cloud.
Beim Black-Box-Pentest simulieren wir einen externen Angreifer ohne Vorwissen - wir erhalten nur den Scope (z. B. eine Domain oder IP-Range). Beim Grey-Box-Test arbeiten wir mit eingeschränktem Vorwissen, etwa Zugangsdaten oder Architektur-Dokumentation. Der White-Box-Pentest (auch Code Review) ist die umfassendste Variante: wir erhalten vollständigen Quellcode-Zugang und Architektur-Details. Die Wahl hängt vom Schutzbedarf ab - für maximale Abdeckung empfehlen wir Grey-Box als Standard.
Eine Schwachstellenanalyse (Vulnerability Assessment) nutzt automatisierte Scanner, um bekannte Schwachstellen aufzulisten - oft mit einer hohen Rate an False Positives. Unsere Forschung zeigt: 95% aller Websites nutzen Software mit bekannten Schwachstellen, doch Scanner erkennen nur einen Bruchteil der tatsächlichen Angriffsvektoren (Demir et al., PAM 2021). Ein Penetrationstest geht deutlich weiter: Unsere OSCP-zertifizierten Experten verifizieren jede Schwachstelle manuell, verketten sie zu realistischen Angriffspfaden und bewerten das tatsächliche Geschäftsrisiko. Das Ergebnis: keine False Positives, reproduzierbare Proof-of-Concepts und konkrete Handlungsempfehlungen mit CVSS-Bewertung.
Ein Penetrationstest hat einen definierten Scope (z. B. eine Web-App oder ein Netzwerksegment) und das Ziel, möglichst alle Schwachstellen zu finden. Red Teaming simuliert dagegen einen realen Angreifer über alle Vektoren hinweg - Technik, Phishing, Social Engineering, physischer Zugang - mit dem Ziel, ein konkretes Angriffsziel zu erreichen (z. B. Domain Admin oder Zugriff auf Kundendaten). Red Teaming testet primär Ihre Erkennung und Reaktion (Blue Team), während ein Pentest Ihre technische Angriffsfläche abdeckt.
Wir orientieren uns am BSI-Praxis-Leitfaden für IS-Penetrationstests, dem OWASP Testing Guide (für Web-Applikationen und APIs), dem PTES (Penetration Testing Execution Standard) und dem MITRE ATT&CK Framework (für Red Teaming). Unser Vorgehen folgt einem 5-Phasen-Modell: Vorbereitung, Informationsbeschaffung, Analyse & Bewertung, Aktive Eindringversuche und Abschlussanalyse mit Berichterstellung. Alle Tests werden nach anerkannten IT-Sicherheitsstandards dokumentiert und sind als Compliance-Nachweis nutzbar.

NIS-2-Pflichten gelten seit Dez. 2025

Jede Woche ohne Pentest ist eine Woche, in der Angreifer den Vorteil haben.

NIS-2 verpflichtet betroffene Unternehmen zu Penetrationsanalysen. Warten Sie nicht auf den Vorfall oder den Auditor.

01

Erstgespräch

30 Min., kostenlos

02

Festpreis in 24h (werktags)

Verbindlich, transparent

03

Pentest startet

Bericht + Debrief inkl.

Mein kostenloses Erstgespräch sichern

Kein Risiko. Kein Spam. Nur ein 30-Minuten-Gespräch mit Ihrem Pentest-Experten.

Lieber direkt einen Termin? Kostenlose Erstberatung online buchen.

Rufen Sie uns an

Mo-Fr, 8:00-17:00 Uhr - persönlich und unverbindlich.

0209 8830 6764
Jetzt anrufen