Penetration Testing
Wir finden die Sicherheitslücken in Ihren Systemen, bevor Angreifer sie ausnutzen. Penetrationstests für Web, API, Netzwerk, Cloud und Active Directory – nach BSI, OWASP und PTES, manuell durchgeführt statt automatisiert gescannt, NIS2-konform dokumentiert.
Warum ein Penetrationstest von NovaCon
Belastbare Ergebnisse durch manuelle Exploitation, anerkannte Methodik und prüffähige Dokumentation für Ihr Compliance-Management
Echte Angreifer-Perspektive
Wir denken wie ein Angreifer und decken Schwachstellen auf, bevor es Kriminelle tun. Manuelle Exploitation statt reinem Scanner-Output liefert belastbare, ausnutzbare Ergebnisse statt False Positives.
NIS2- & DSGVO-konform
Penetrationstests sind ein zentraler Nachweis für das Risikomanagement nach NIS2 (Art. 21) und Stand der Technik nach Art. 32 DSGVO. Unser Bericht dient als prüffähiger Nachweis für Auditoren und Aufsichtsbehörden.
Manuell getestet, nicht durchgeklickt
Ihren Test führt der Inhaber persönlich durch – nach den international etablierten Methodiken BSI, OWASP Testing Guide und PTES. Sie bekommen manuelle Exploitation und einen Bericht, den ein Mensch geschrieben hat, statt eines automatisierten Massentests.
Klare Priorisierung
Jeder Fund wird mit CVSS-Score bewertet und nach realem Geschäftsrisiko priorisiert. So wissen Sie genau, welche Schwachstelle Sie zuerst schließen müssen und welche warten kann.
Prüffähiger Bericht
Sie erhalten einen zweigeteilten Bericht: Management Summary für die Geschäftsführung und detaillierte technische Reproduktionsschritte inklusive Proof-of-Concept für Ihr Entwickler- und IT-Team.
Re-Test inklusive
Nach Behebung der Schwachstellen prüfen wir im kostenlosen Re-Test, welche Findings wirksam geschlossen wurden. Das Ergebnis dokumentieren wir nachvollziehbar — als Nachweis für Audits und Compliance-Unterlagen.
Unsere Pentest-Leistungen im Überblick
Von der Webanwendung bis zum Active Directory – wir prüfen jede Angriffsfläche Ihrer IT-Landschaft
Web Application Pentest
Umfassender Test Ihrer Webanwendungen nach OWASP Top 10 und OWASP ASVS: SQL-Injection, XSS, CSRF, Broken Access Control, unsichere Deserialisierung und Business-Logik-Fehler.
API Pentest
Prüfung von REST-, GraphQL- und SOAP-Schnittstellen nach OWASP API Security Top 10: Broken Object Level Authorization (BOLA), Mass Assignment, fehlende Rate Limits und Authentifizierungslücken.
Netzwerk & Infrastruktur
Externe und interne Netzwerktests: Portscans, Service-Enumeration, Ausnutzung ungepatchter Systeme, schwacher Konfigurationen und Segmentierungsprüfung Ihrer internen Netze.
Cloud Security Assessment
Konfigurationsprüfung von Azure, AWS und Microsoft 365: offene Storage-Buckets, überprivilegierte IAM-Rollen, unsichere Security Groups und fehlerhafte Identitäts- und Zugriffsverwaltung.
Active Directory Pentest
Angriffssimulation auf Ihr AD: Kerberoasting, AS-REP Roasting, Pass-the-Hash, Privilege Escalation und Ausnutzung von Fehlkonfigurationen bis hin zur Domain-Admin-Kompromittierung.
Black / White / Grey Box
Sie wählen den Ansatz: Black Box (ohne Vorwissen, wie ein externer Angreifer), White Box (mit Quellcode und Doku, maximale Tiefe) oder Grey Box (mit Testzugang, bestes Kosten-Nutzen-Verhältnis).
Methodik nach BSI, OWASP & PTES
Strukturiertes Vorgehen entlang anerkannter Standards: BSI-Durchführungskonzept, OWASP Testing Guide (WSTG) und PTES – von Reconnaissance über Exploitation bis Reporting nachvollziehbar dokumentiert.
Social Engineering & Phishing
Optionale Prüfung des Faktors Mensch: kontrollierte Phishing-Kampagnen und OSINT-Analysen decken auf, wie widerstandsfähig Ihre Mitarbeitenden und Prozesse gegen gezielte Angriffe sind.
Verwandte Leistungen
Passende Services, die Ihr Vorhaben ergänzen
Häufige Fragen
Die Fragen, die uns vor einem Projekt am häufigsten gestellt werden – mit Antworten zu Ablauf, Kosten und Datenschutz.
Was kostet ein Penetrationstest?
Die Kosten für einen Penetrationstest hängen von Umfang und Komplexität des Zielsystems ab. Ein fokussierter Web- oder API-Pentest für KMU beginnt in der Regel im niedrigen vierstelligen Bereich, umfangreiche Tests von Netzwerken, Cloud-Umgebungen oder Active Directory liegen höher. Preistreiber sind die Anzahl der Assets, die geforderte Testtiefe (Black/White/Grey Box) und der gewählte Standard. Wir erstellen nach einem kostenlosen Scoping-Gespräch ein transparentes Festpreisangebot inklusive Bericht und Re-Test.
Was ist der Unterschied zwischen Black Box, White Box und Grey Box?
Beim Black-Box-Test hat der Tester kein Vorwissen und agiert wie ein externer Angreifer – realistisch, aber zeitaufwändig. Beim White-Box-Test erhält der Tester vollen Zugriff auf Quellcode, Dokumentation und Architektur, was die höchste Prüftiefe ermöglicht. Der Grey-Box-Ansatz ist ein Kompromiss: Der Tester bekommt Testzugangsdaten und Grundinformationen und bietet damit für die meisten KMU das beste Kosten-Nutzen-Verhältnis.
Brauchen KMU wegen NIS2 einen Penetrationstest?
NIS2 verlangt in Artikel 21 geeignete technische und organisatorische Maßnahmen zum Risikomanagement, wozu regelmäßige Bewertungen der Wirksamkeit der Sicherheitsmaßnahmen gehören. Penetrationstests sind hierfür ein anerkanntes und bewährtes Mittel. Auch wenn NIS2 einen Pentest nicht wortwörtlich vorschreibt, gilt er als Stand der Technik und als prüffähiger Nachweis gegenüber Auditoren und Aufsichtsbehörden – für betroffene Einrichtungen faktisch unverzichtbar.
Nach welcher Methodik führt NovaCon Penetrationstests durch?
Wir arbeiten entlang international anerkannter Standards: dem BSI-Durchführungskonzept für Penetrationstests, dem OWASP Web Security Testing Guide (WSTG) sowie der OWASP API Security Top 10 für Schnittstellen und dem Penetration Testing Execution Standard (PTES). Das Vorgehen gliedert sich in Scoping, Reconnaissance, Schwachstellenanalyse, manuelle Exploitation, Post-Exploitation und Reporting – jeder Schritt ist nachvollziehbar dokumentiert.
Wer führt den Penetrationstest bei mir durch?
NovaCon ist inhabergeführt: Den Test führt Alen Nukovic persönlich durch – kein wechselndes Team, kein Junior im Hintergrund, kein Ticket-Karussell. Gearbeitet wird manuell entlang der etablierten Standards BSI-Durchführungskonzept, OWASP WSTG und PTES. Automatisierte Scanner dienen nur der Vorarbeit; die eigentliche Ausnutzung von Schwachstellen erfolgt von Hand. Sie wissen vorab, wer testet – und dieselbe Person geht den Bericht anschließend mit Ihnen durch.
Wie sieht der Abschlussbericht aus?
Sie erhalten einen zweigeteilten Bericht, nachvollziehbar dokumentiert und geeignet zur Vorlage bei Audits. Die Management Summary richtet sich an die Geschäftsführung und fasst Risikolage, Gesamtbewertung und Handlungsempfehlungen verständlich zusammen. Der technische Teil enthält jede gefundene Schwachstelle mit CVSS-Score, Proof-of-Concept, exakten Reproduktionsschritten und konkreten Behebungsempfehlungen für Ihr IT- und Entwicklerteam. Nach der Behebung verifizieren wir die Ergebnisse in einem inkludierten Re-Test.
Bereit für den nächsten Schritt?
Lassen Sie uns in einem kostenlosen Erstgespräch besprechen, wie wir Ihr Unternehmen voranbringen können.