Offensive Security

Penetration Testing

Wir finden die Sicherheitslücken in Ihren Systemen, bevor Angreifer sie ausnutzen. Penetrationstests für Web, API, Netzwerk, Cloud und Active Directory – nach BSI, OWASP und PTES, manuell durchgeführt statt automatisiert gescannt, NIS2-konform dokumentiert.

Warum ein Penetrationstest von NovaCon

Belastbare Ergebnisse durch manuelle Exploitation, anerkannte Methodik und prüffähige Dokumentation für Ihr Compliance-Management

01

Echte Angreifer-Perspektive

Wir denken wie ein Angreifer und decken Schwachstellen auf, bevor es Kriminelle tun. Manuelle Exploitation statt reinem Scanner-Output liefert belastbare, ausnutzbare Ergebnisse statt False Positives.

02

NIS2- & DSGVO-konform

Penetrationstests sind ein zentraler Nachweis für das Risikomanagement nach NIS2 (Art. 21) und Stand der Technik nach Art. 32 DSGVO. Unser Bericht dient als prüffähiger Nachweis für Auditoren und Aufsichtsbehörden.

03

Manuell getestet, nicht durchgeklickt

Ihren Test führt der Inhaber persönlich durch – nach den international etablierten Methodiken BSI, OWASP Testing Guide und PTES. Sie bekommen manuelle Exploitation und einen Bericht, den ein Mensch geschrieben hat, statt eines automatisierten Massentests.

04

Klare Priorisierung

Jeder Fund wird mit CVSS-Score bewertet und nach realem Geschäftsrisiko priorisiert. So wissen Sie genau, welche Schwachstelle Sie zuerst schließen müssen und welche warten kann.

05

Prüffähiger Bericht

Sie erhalten einen zweigeteilten Bericht: Management Summary für die Geschäftsführung und detaillierte technische Reproduktionsschritte inklusive Proof-of-Concept für Ihr Entwickler- und IT-Team.

06

Re-Test inklusive

Nach Behebung der Schwachstellen prüfen wir im kostenlosen Re-Test, welche Findings wirksam geschlossen wurden. Das Ergebnis dokumentieren wir nachvollziehbar — als Nachweis für Audits und Compliance-Unterlagen.

EinPenetrationstestsimulierteinenrealenCyberangriffaufIhreSysteme–kontrolliert,dokumentiertundmitIhrerGenehmigung.Wirdeckenauf,wieweiteinAngreiferwirklichkommt,undzeigenIhnenkonkret,wieSiejedeLückeschließen.

Unsere Pentest-Leistungen im Überblick

Von der Webanwendung bis zum Active Directory – wir prüfen jede Angriffsfläche Ihrer IT-Landschaft

01

Web Application Pentest

Umfassender Test Ihrer Webanwendungen nach OWASP Top 10 und OWASP ASVS: SQL-Injection, XSS, CSRF, Broken Access Control, unsichere Deserialisierung und Business-Logik-Fehler.

02

API Pentest

Prüfung von REST-, GraphQL- und SOAP-Schnittstellen nach OWASP API Security Top 10: Broken Object Level Authorization (BOLA), Mass Assignment, fehlende Rate Limits und Authentifizierungslücken.

03

Netzwerk & Infrastruktur

Externe und interne Netzwerktests: Portscans, Service-Enumeration, Ausnutzung ungepatchter Systeme, schwacher Konfigurationen und Segmentierungsprüfung Ihrer internen Netze.

04

Cloud Security Assessment

Konfigurationsprüfung von Azure, AWS und Microsoft 365: offene Storage-Buckets, überprivilegierte IAM-Rollen, unsichere Security Groups und fehlerhafte Identitäts- und Zugriffsverwaltung.

05

Active Directory Pentest

Angriffssimulation auf Ihr AD: Kerberoasting, AS-REP Roasting, Pass-the-Hash, Privilege Escalation und Ausnutzung von Fehlkonfigurationen bis hin zur Domain-Admin-Kompromittierung.

06

Black / White / Grey Box

Sie wählen den Ansatz: Black Box (ohne Vorwissen, wie ein externer Angreifer), White Box (mit Quellcode und Doku, maximale Tiefe) oder Grey Box (mit Testzugang, bestes Kosten-Nutzen-Verhältnis).

07

Methodik nach BSI, OWASP & PTES

Strukturiertes Vorgehen entlang anerkannter Standards: BSI-Durchführungskonzept, OWASP Testing Guide (WSTG) und PTES – von Reconnaissance über Exploitation bis Reporting nachvollziehbar dokumentiert.

08

Social Engineering & Phishing

Optionale Prüfung des Faktors Mensch: kontrollierte Phishing-Kampagnen und OSINT-Analysen decken auf, wie widerstandsfähig Ihre Mitarbeitenden und Prozesse gegen gezielte Angriffe sind.

Häufige Fragen

Die Fragen, die uns vor einem Projekt am häufigsten gestellt werden – mit Antworten zu Ablauf, Kosten und Datenschutz.

Was kostet ein Penetrationstest?

Die Kosten für einen Penetrationstest hängen von Umfang und Komplexität des Zielsystems ab. Ein fokussierter Web- oder API-Pentest für KMU beginnt in der Regel im niedrigen vierstelligen Bereich, umfangreiche Tests von Netzwerken, Cloud-Umgebungen oder Active Directory liegen höher. Preistreiber sind die Anzahl der Assets, die geforderte Testtiefe (Black/White/Grey Box) und der gewählte Standard. Wir erstellen nach einem kostenlosen Scoping-Gespräch ein transparentes Festpreisangebot inklusive Bericht und Re-Test.

Was ist der Unterschied zwischen Black Box, White Box und Grey Box?

Beim Black-Box-Test hat der Tester kein Vorwissen und agiert wie ein externer Angreifer – realistisch, aber zeitaufwändig. Beim White-Box-Test erhält der Tester vollen Zugriff auf Quellcode, Dokumentation und Architektur, was die höchste Prüftiefe ermöglicht. Der Grey-Box-Ansatz ist ein Kompromiss: Der Tester bekommt Testzugangsdaten und Grundinformationen und bietet damit für die meisten KMU das beste Kosten-Nutzen-Verhältnis.

Brauchen KMU wegen NIS2 einen Penetrationstest?

NIS2 verlangt in Artikel 21 geeignete technische und organisatorische Maßnahmen zum Risikomanagement, wozu regelmäßige Bewertungen der Wirksamkeit der Sicherheitsmaßnahmen gehören. Penetrationstests sind hierfür ein anerkanntes und bewährtes Mittel. Auch wenn NIS2 einen Pentest nicht wortwörtlich vorschreibt, gilt er als Stand der Technik und als prüffähiger Nachweis gegenüber Auditoren und Aufsichtsbehörden – für betroffene Einrichtungen faktisch unverzichtbar.

Nach welcher Methodik führt NovaCon Penetrationstests durch?

Wir arbeiten entlang international anerkannter Standards: dem BSI-Durchführungskonzept für Penetrationstests, dem OWASP Web Security Testing Guide (WSTG) sowie der OWASP API Security Top 10 für Schnittstellen und dem Penetration Testing Execution Standard (PTES). Das Vorgehen gliedert sich in Scoping, Reconnaissance, Schwachstellenanalyse, manuelle Exploitation, Post-Exploitation und Reporting – jeder Schritt ist nachvollziehbar dokumentiert.

Wer führt den Penetrationstest bei mir durch?

NovaCon ist inhabergeführt: Den Test führt Alen Nukovic persönlich durch – kein wechselndes Team, kein Junior im Hintergrund, kein Ticket-Karussell. Gearbeitet wird manuell entlang der etablierten Standards BSI-Durchführungskonzept, OWASP WSTG und PTES. Automatisierte Scanner dienen nur der Vorarbeit; die eigentliche Ausnutzung von Schwachstellen erfolgt von Hand. Sie wissen vorab, wer testet – und dieselbe Person geht den Bericht anschließend mit Ihnen durch.

Wie sieht der Abschlussbericht aus?

Sie erhalten einen zweigeteilten Bericht, nachvollziehbar dokumentiert und geeignet zur Vorlage bei Audits. Die Management Summary richtet sich an die Geschäftsführung und fasst Risikolage, Gesamtbewertung und Handlungsempfehlungen verständlich zusammen. Der technische Teil enthält jede gefundene Schwachstelle mit CVSS-Score, Proof-of-Concept, exakten Reproduktionsschritten und konkreten Behebungsempfehlungen für Ihr IT- und Entwicklerteam. Nach der Behebung verifizieren wir die Ergebnisse in einem inkludierten Re-Test.

5,0/5 · 5 Google-Bewertungen

Alle Bewertungen bei Google nachlesen

Bereit für den nächsten Schritt?

Lassen Sie uns in einem kostenlosen Erstgespräch besprechen, wie wir Ihr Unternehmen voranbringen können.

Über den Autor

Alen Nukovic — Gründer von NovaCon. Mit ingenieurwissenschaftlichem Hintergrund (B.Eng.) und Praxis aus KI-, IT- und Marketing-Projekten begleitet er Unternehmen von der Strategie bis zur technischen Umsetzung. LinkedIn · Über uns