Penetrationstest

Ein Penetrationstest ist ein kontrollierter, simulierter Angriff, womit Schwachstellen in Systemen, Anwendungen oder Prozessen aufgedeckt werden. Ziel ist es, Ihnen einen klaren Überblick über den aktuellen Sicherheitsstand zu geben – fundiert, nachvollziehbar und praxisnah.

Compass Security begleitet Sie durch den gesamten Prozess: von der ersten Beratung und Zieldefinition (Scoping) bis zur Ergebnispräsentation. Dabei setzen wir auf enge Zusammenarbeit, transparente Kommunikation und fundiertes Fachwissen.

Dank kontinuierlicher Forschung und unserer Partnerschaften mit führenden Schweizer Hochschulen bleiben unsere Expert:innen stets auf dem neuesten Stand. Neben den Befunden erhalten Sie von uns konkrete, umsetzbare Empfehlungen zur nachhaltigen Stärkung Ihrer IT-Sicherheit.

Externer Penetrationstest

In einem externen Penetration Test analysieren wir die im Internet exponierte Infrastruktur und suchen nach Schlupflöchern. Üblicherweise prüfen wir als erstes die Systeme und Dienste mit automatisierten Tools. Danach wird die Analyse mit manuellen Tests verfeinert. Die Befunde werden verifiziert und allenfalls ausgenutzt, um die effektiven Risiken zu quantifizieren.

Typische Aktivitäten bei externen Penetration Tests:

  • Identifikation von Systemen und Diensten
  • Identifikation von virtuellen Hosts mittels Namen
  • Schwachstellenanalyse und Plausibilisierung
  • Ausnutzung der entdeckten Schwachstellen
  • Angriffe von „infizierten“ Systemen auf benachbarte Dienste ausweiten (pivoting)

 

Musterreport anfordern


Interner Penetrationstest

Ein unerlaubter Zugriff auf Ihr Netzwerk kann auch durch Schadcodes, frustrierte Mitarbeitende oder durch angebundene Partner erfolgen. Deshalb besuchen wir Sie bei einem internen Sicherheitstest vor Ort und simulieren einen Angriff aus interner Sicht. Wir analysieren die interne Infrastruktur und suchen nach möglichen Angriffsvektoren. Wir nutzen dabei die Erkenntnisse, um zusätzliche Privilegien im Netz zu erlangen, kritische Systeme zu kompromittieren und Zugriff auf sensible Daten zu erhalten.

Typische Aktivitäten bei internen Penetrationstest:

  • Schwachstellenanalyse
  • Ausnutzung der entdeckten Schwachstellen
  • Privilegien eskalieren (auf dem Computer und innerhalb der Domäne)
  • Suche nach Passwörtern und Schlüsselmaterial (Dateien, Konfiguration, Software, Repositorien, Firmen-Wiki)
  • Überprüfen der internen Netzwerktrennung
  • Identifizierung und Ausnutzung von Active Directory Fehlkonfigurationen (Bloodhoud, Pingcastle, etc.)
  • Angriffe mittels Windows-Netzwerk Mechanismen (NTLM Relay, Pass-the-Hash, Kerberoasting, Delegation, etc.)

Penetrationstest von Applikationen

In einem Application Pentest analysieren wir die gesamte Anwendung und suchen nach logischen und technischen Schwachstellen.

Die Sicherheitschecks sind sowohl auf die Anwendungsart und als auch auf die eingesetzten Technologien zugeschnitten. Dabei halten wir uns an bewährte Standards wie die OWASP Top 10 oder den OWASP ASVS. Wir ergänzen diese um technologiespezifische und aktuellste Erkenntisse, um die Gesamtsicherheit der Anwendung beurteilen zu können.

Unsere hohen Prüfstandards werden auf Desktop- und mobile Applikationen angewendet, und zwar unabhängig davon, ob sie auf Web-Technologien oder nativen Frameworks basieren.

Anwendungsarten:

  • Webanwendungen, Webservices und RESTful APIs
  • Mobile Apps (Android & iOS)
  • Client / Server-Anwendung (Fat Client)

 

Musterreport anfordern


Was sind Black-Box-, Gray-Box- und White-Box-Penetrationstests?

Black Box PenetrationstestDem Sicherheitsexperten steht keinerlei Informationen über das Testobjekt zur Verfügung. Dieser Test immitiert das Verhalten eines echten Cyberangreifers.
Gray Box PenetrationstestDer Pentester verfügt über grundlegende Kenntnisse zum Testsystem, beispielsweise erhält er die Zugangsdaten oder Netzwerkpläne. 
White Box Penetrationstest

Dem Tester stehen sämtliche relevanten Informationen zum Zielsystem zur Verfügung, darunter Architekturunterlagen, Quellcodes, Netzwerkdiagramme, Konfigurationsdaten, Zugangsinformationen und technische Dokumentationen.

Diese ermöglichen eine besonders hohe Testtiefe und die gezielte Identifikation von Schwachstellen.

» Mehr erfahren


Expertenwissen für besondere Anforderungen

Unsere Spezialisten decken ein breites Spektrum an Technologien ab. Wir können sehr spezifische Anforderungen erfüllen und zudem auch zu Themen wie spezielle Cloud-Umgebungen, IoT-Technologien oder proprietären Hardware-Expertise liefern.

Setzen Sie AI- oder LLM-basierte Anwendungen ein? Erfahren Sie hier mehr über AI Security Assessments.


Social Engineering

Um das Sicherheitsbewusstsein Ihrer Mitarbeitenden zu steigern, führen wir Social-Engineering-Angriffe nach dem Muster von aktuellen Betrugsmaschen durch. Sowohl E-Mail basierte Phishing-Kampagnen als auch Vishing per Telefon oder physisches Social Engineering (wir versuchen Ihre Anlagen zu betreten und Zugang zu den kritischen Zonen zu erhalten) gehören zu unserem Repertoire. Für die kontinuierliche und nachhaltige Weiterbildung Ihres Personals bieten wir ferner Phishing-Abonnemente sowie Live-Hacking-Präsentationen und Sensibilisierungsschulungen an.

 

Musterreport anfordern


Lesen Sie hier, wie unsere Kunden diesen Service erlebt haben: Kundenstimmen

Gerne geben wir Ihnen persönlich Auskunft: Ihre Ansprechpartner