Penetrationstest
Wir greifen deine IT an, bevor es jemand anders tut

Sicherheit auf dem Papier ist nicht gleich reale Sicherheit. Was zählt, ist, ob Firewall, Endpoint-Schutz oder festgelegte Richtlinien wirklich einem gezielten Angriff standhalten.

Wir testen das für dich – geplant, kontrolliert und mit nachträglicher Analyse. Du bekommst:

Grafische Darstellung eines lila Browserfensters mit Eingabefeldern und Schaltflächen.

Diese Unternehmen vertrauen bereits auf uns.

Theoretische Sicherheit ersetzt keinen Praxistest

Ein Penetrationstest (Pentest) ist ein autorisierter, simulierter Angriff auf deine IT-Systeme. Erfahrene Tester gehen dabei ähnlich vor wie echte Angreifer – allerdings mit einem klar definierten Auftrag und dem Ziel, jeden Fund nachvollziehbar zu dokumentieren.

Das Ziel ist, die Frage zu beantworten, die ein ausschließlich theoretisch eingerichtetes Sicherheitskonzept nicht beantworten kann: Wie weit kommt ein Angreifer und was kann er anrichten?

Ein Pentest ist ein wichtiger Bestandteil einer umfassenden Cybersicherheits-Resilienz und zeigt in der realen Praxis:

Genau diese Fragen beantworten wir mit einem realitätsnahen Penetrationstest. Wir denken wie Angreifer, handeln aber kontrolliert und dokumentieren jeden einzelnen Schritt. So erhältst du eine realistische Einschätzung deiner tatsächlichen Sicherheitslage, die über eine theoretische Bewertung hinausgeht.

Schwachstellentest vs. Penetrationstest

Ein Schwachstellentest identifiziert einzelne Sicherheitslücken. Ein Penetrationstest geht einen Schritt weiter und prüft, ob und wie diese in der Praxis ausgenutzt oder miteinander kombiniert werden können.

So wird sichtbar, welche Risiken tatsächlich für dein Unternehmen bestehen.

Die Prüfung erfolgt grundsätzlich manuell und unterscheidet sich damit deutlich von sogenannten „automatisierten Pentests“.

Häufige Sicherheitslücken, die wir trotz Sicherheitskonzept finden

Auch in gut abgesicherten Unternehmen tauchen Sicherheitslücken auf, die im Alltag unbemerkt bleiben. Mit einem Penetrationstest decken wir so immer wieder ähnliche Schwachstellen auf:

Server, Cloud & Microsoft 365

Unentdeckte Sicherheitslücken in Servern, Cloud-Umgebungen oder Microsoft 365 können lange unbemerkt bleiben.

Fehlkonfigurationen

Fehlerhafte oder unsichere Konfigurationen können Angreifern unnötige Einstiegsmöglichkeiten in deine IT eröffnen.

Zu weitreichende Benutzerrechte

Historisch gewachsene Zugriffsrechte führen häufig dazu, dass Benutzer mehr Berechtigungen besitzen als tatsächlich notwendig.

Unzureichend geschützte Backups

Sind Backups nicht ausreichend vom Produktivsystem getrennt, können sie bei einem Angriff ebenfalls verschlüsselt oder gelöscht werden.

Vergessene Systeme & Zugänge

Alte Testsysteme, ungenutzte Anwendungen oder Zugänge ehemaliger Dienstleister können unbemerkt zum Sicherheitsrisiko werden.

Fehlende Transparenz

Ohne Praxistest bleibt häufig unklar, welche Schwachstellen tatsächlich ausnutzbar sind und welche Maßnahmen wirklich Priorität haben.

Das gehört zum Penetrationstest von backupheld

Bevor der Test startet, legen wir gemeinsam fest, welche Systeme, Anwendungen oder Standorte geprüft werden sollen. So stellen wir sicher, dass der Penetrationstest genau zu deinen Zielen und Anforderungen passt.

Alle Erkenntnisse werden nachvollziehbar dokumentiert. Dadurch erhältst du einen vollständigen Überblick darüber, welche Sicherheitslücken entdeckt wurden und wo Handlungsbedarf besteht.

Wir zeigen auf, wie einzelne Schwachstellen miteinander kombiniert und welche Systeme dadurch gefährdet werden könnten. Auf diese Weise wird nachvollziehbar, welche Angriffe in der Praxis wirklich möglich sind.

Zusätzlich zum technischen Bericht erhältst du eine komplette Zusammenfassung der wichtigsten Ergebnisse. Diese eignet sich zur Vorlage bei der Geschäftsführung, Revision oder als Compliance- und Audit-Nachweis.

Wir prüfen deine IT mit den Methoden echter Angreifer. Dabei suchen wir nach klassischen Schwachstellen und möglichen Angriffspfaden, um deren praktische Ausnutzbarkeit zu bewerten. Den Testzeitraum legen wir vorab gemeinsam fest.

Nicht jede Schwachstelle stellt das gleiche Risiko dar. Deshalb priorisieren wir alle Funde nach ihrer tatsächlichen Auswirkung auf dein Unternehmen.

Zu jeder relevanten Schwachstelle erhältst du verständliche Empfehlungen zur Behebung. Du weißt anschließend genau, welche Maßnahmen zuerst umgesetzt werden sollten.

Zum Abschluss gehen wir alle Ergebnisse gemeinsam durch, beantworten offene Fragen und helfen dir gern bei der Priorisierung der nächsten Schritte und wahlweise auch bei der Behebung.

Häufige Fragen

Die Kosten hängen vom individuellen Testumfang ab. Entscheidend sind unter anderem die Anzahl und Komplexität der Systeme, die gewünschte Testtiefe sowie die zu prüfenden Bereiche.

In einem kostenlosen Erstgespräch definieren wir gemeinsam den passenden Umfang für dein Unternehmen und können darauf basierend den Aufwand einschätzen.

Wir empfehlen mindestens einen Penetrationstest pro Jahr sowie zusätzlich nach größeren Änderungen an deiner IT-Infrastruktur, Cloud-Umgebung oder Sicherheitsarchitektur.

Denn Sicherheit ist kein einmaliges Projekt, sondern ein kontinuierlicher Prozess.

In der Regel nicht. Der Penetrationstest wird vorab abgestimmt und kontrolliert durchgeführt.

Kritische Systeme und mögliche Auswirkungen auf den Geschäftsbetrieb berücksichtigen wir bereits bei der Planung, damit Beeinträchtigungen möglichst vermieden werden.

Wir überprüfen unter anderem:

•  externe Angriffsflächen (Internet, Firewall, VPN, Cloud-Dienste),
•  interne Netzwerke und Rechtekonzepte,
•  Microsoft-365- und Identitätskonfigurationen,
•  typische Angriffspfade wie Privilege Escalation oder laterale Bewegung.

Ein Penetrationstest kann ein wichtiger Bestandteil deiner technischen Sicherheitsmaßnahmen und Nachweispflichten sein. Er hilft dabei, vorhandene Risiken systematisch zu identifizieren, zu bewerten und geeignete Maßnahmen abzuleiten.

Damit kann ein Pentest auch bei der Umsetzung von NIS2-, Compliance- und Audit-Anforderungen unterstützen. Welche konkreten Anforderungen für dein Unternehmen gelten, betrachten wir gerne gemeinsam mit dir.

Eine Tabletop-Übung simuliert einen Cyberangriff auf organisatorischer Ebene. Dabei werden Abläufe, Verantwortlichkeiten, Kommunikation und Entscheidungsprozesse überprüft.

Ein Penetrationstest untersucht dagegen die tatsächliche technische Sicherheit deiner IT-Systeme durch kontrollierte und realitätsnahe Angriffssimulationen.

Beide Maßnahmen ergänzen sich sinnvoll: Die Tabletop-Übung prüft die organisatorische Resilienz, während der Pentest die technische Widerstandsfähigkeit untersucht.

Ja. Auf Wunsch unterstützen wir dich auch bei der Behebung der identifizierten Schwachstellen und bei der Verbesserung deiner IT-Sicherheitsstrategie.

Dazu gehören beispielsweise:

Backup-Lösungen: lokale und cloudbasierte Backups, Microsoft-365-Backups sowie hybride Backup-Strategien
IT-Sicherheitsmaßnahmen: beispielsweise Endpoint Protection, Data Loss Prevention und weitere technische Schutzmaßnahmen
Security Awareness: Schulungen und Sensibilisierung deiner Mitarbeiter für Cyberrisiken

Du bist noch unsicher?

Kontaktiere uns gerne, wenn du Fragen hast oder Hilfe benötigst. Dein persönlicher Held steht dir jederzeit zur Verfügung und ist bereit, schnell und heldenhaft dein Problem zu lösen.

Kontakt