Webanwendungen
Geprüft werden unter anderem Authentifizierung, Rechtekonzept, Sitzungsverwaltung, Eingabeverarbeitung und Geschäftslogik. Das Vorgehen orientiert sich am OWASP Web Security Testing Guide und an den OWASP Top 10.
Penetrationstests
Clavis Security prüft Webanwendungen, Schnittstellen und aus dem Internet erreichbare Systeme aus der Perspektive eines Angreifers – mit vereinbartem Umfang, schriftlicher Freigabe und einem nachvollziehbaren Bericht.
Leistungen
Prüfumfang und Prüftiefe werden für jedes Projekt einzeln vereinbart. Der Schweregrad der Befunde wird nach CVSS eingestuft.
Geprüft werden unter anderem Authentifizierung, Rechtekonzept, Sitzungsverwaltung, Eingabeverarbeitung und Geschäftslogik. Das Vorgehen orientiert sich am OWASP Web Security Testing Guide und an den OWASP Top 10.
Geprüft werden unter anderem Zugriffskontrolle auf Objekt- und Funktionsebene, Authentifizierung und Token-Handling sowie ungewollt preisgegebene Daten. Das Vorgehen orientiert sich an den OWASP API Security Top 10.
Betrachtet wird, was aus dem Internet erreichbar ist: Erfassung der Angriffsfläche, Prüfung erreichbarer Dienste, Fehlkonfigurationen und Software mit bekannten Schwachstellen.
Auf Wunsch werden behobene Schwachstellen erneut geprüft.
Ablauf
Im Erstgespräch wird geklärt, was geprüft werden soll, welches Ziel der Test hat und welche Randbedingungen gelten. Das Gespräch ist kostenlos und unverbindlich.
Vor Beginn erhalten Sie ein schriftliches Angebot mit klar beschriebenem Prüfumfang.
Vor Projektbeginn wird eine Vertraulichkeitsvereinbarung geschlossen. Getestet wird ausschließlich nach schriftlicher Beauftragung durch den Berechtigten.
Die Prüfung findet im vorab vereinbarten Zeitfenster statt. Kritische Befunde werden bereits während des Tests gemeldet und nicht erst mit dem Bericht.
Sie erhalten einen schriftlichen Bericht. Die Ergebnisse werden in einem gemeinsamen Termin durchgegangen.
Auf Wunsch werden behobene Schwachstellen erneut geprüft.
Bericht
Der Bericht dokumentiert, was im vereinbarten Umfang und Zeitraum gefunden wurde. Er ist eine Momentaufnahme und keine Aussage darüber, dass ein System frei von Schwachstellen ist.
Über
Hinter Clavis Security steht Robin Röttger, Softwareentwickler mit über zehn Jahren Berufserfahrung in der Entwicklung von Web- und Backend-Anwendungen sowie im Betrieb von Container- und Cloud-Infrastruktur.
Im Hauptberuf arbeitet er als Senior Software Developer. Zu seinen Aufgaben gehören dort auch eigene Penetrationstests, die Begleitung externer Penetrationstests und Maßnahmen gegen Supply-Chain-Angriffe.
FAQ
Diese Aussage kann kein Penetrationstest treffen. Ein Test ist eine Momentaufnahme: Er zeigt, welche Schwachstellen im vereinbarten Umfang und Zeitraum gefunden wurden. Er belegt nicht, dass keine weiteren Schwachstellen vorhanden sind, und spätere Änderungen am System sind nicht abgedeckt.
Der Aufwand hängt von Größe und Komplexität des Prüfobjekts ab. Nach dem kostenlosen Erstgespräch erhalten Sie ein schriftliches Angebot mit klar beschriebenem Prüfumfang.
Ein Penetrationstest ist ein Eingriff in das geprüfte System, ein Restrisiko lässt sich nicht ausschließen. Umfang, Zeitfenster und Ansprechpartner werden deshalb vorab vereinbart. Wo es möglich ist, empfiehlt sich eine Testumgebung, die dem Produktivsystem entspricht.
Eine schriftliche Beauftragung, die Adressen der zu prüfenden Systeme, je nach Prüfumfang Testzugänge sowie ein Ansprechpartner für die Dauer des Tests. Werden Systeme bei einem Dienstleister betrieben, kann zusätzlich dessen Zustimmung erforderlich sein.
Ein Schwachstellenscan sucht automatisiert nach bekannten Schwachstellen. Bei einem Penetrationstest wird darüber hinaus untersucht, ob und wie sich Schwachstellen tatsächlich ausnutzen lassen, auch in Kombination miteinander und in der Logik der Anwendung.
Vor Projektbeginn wird eine Vertraulichkeitsvereinbarung geschlossen. Projekt- und Testdaten werden nach Projektende gelöscht.
Kontakt
Beschreiben Sie kurz, was geprüft werden soll. Bitte senden Sie in der ersten Nachricht keine Zugangsdaten oder vertraulichen Details. Für vertrauliche Inhalte steht ein PGP-Schlüssel zur Verfügung.