Leistungen

Penetrationstests & Sicherheitsaudits für SaaS — Extern, Webanwendung, Mobile, API und Cloud

Manuelle Penetrationstests durch OSCP/OSCE/CREST-zertifizierte Tester nach den Standards, die Ihre Prüfer und Kunden tatsächlich erwarten: PTES-Methodik, OWASP ASVS L1–L3 für Web, OWASP MASVS für Mobile, OWASP API Security Top 10 2023, CIS Benchmarks für Cloud. Jeder Befund bewertet nach CVSS v4.0 mit geschäftlichem Risikokontext, vorstandsgerechter Zusammenfassung, JIRA-importierbarem Sanierungsplan und kostenlosem Nachtest innerhalb von 90 Tagen. Berichte konzipiert als Nachweise für SOC 2 CC4/CC7, PCI DSS Req 11.4, HIPAA §164.308(a)(8), EU-KI-Verordnung Art. 15 und DORA TLPT. Fester Scope, All-in-Preise in USD — ab 700 $ für einen grundlegenden Schwachstellenscan bis 4.100 $ für einen internen oder umfassenden Test, wobei das Budget als Einzelposten am Ende des Scopings gezeigt wird, bevor der Test beginnt.

Penetrationstests und Sicherheitsaudits für SaaS- und Webanwendungen

Automatisierte Scanner fangen das Rauschen ab; Menschen finden die Fehler, die ins Produktionssystem gelangen. Unsere Engagements sind manuell, hypothesengetrieben und folgen PTES (Penetration Testing Execution Standard) von Anfang bis Ende — Vorengage, Intelligence, Bedrohungsmodellierung, Schwachstellenanalyse, Exploitation, Post-Exploitation und Berichterstattung. Jeder Befund wird mit einem funktionierenden PoC, einem CVSS-v4.0-Vektor mit Bedrohungs- und Umgebungsmetriken und einem Sanierungsblock ausgeliefert, den Ihre Entwickler montags als Ticket anlegen können. Berichte überstehen Enterprise-Beschaffung, Audit-Feldarbeit und Cyberversicherungs-Underwriting, weil die Methodik dokumentiert und die Tester namentlich genannt sind.

Was wir liefern

Externer Netzwerk-Pentest

Internet-Perimeter-Bewertung nach PTES + NIST SP 800-115: Enumeration, Schwachstellenanalyse, manuelle Exploitation exponierter Dienste, Credential-Angriffsketten und das Angriffsszenario, das Ihr CISO schriftlich benötigt.

Webanwendungs-Pentest

OWASP-ASVS-L1/L2/L3-Abdeckung: Authentifizierung, Session, Zugriffskontrolle (einschließlich BOLA/IDOR), Eingabevalidierung, Geschäftslogik-Missbrauch, Dateiverarbeitung, API-Fläche und die zehn OWASP-Top-10-2021-Kapitel mit aktiver Exploitation.

Mobile-Pentest (iOS + Android)

OWASP-MASVS-Abdeckung mit MASTG-Testfällen: Plattforminteraktion, Datenspeicherung, Kryptografie, Netzwerk, Authentifizierung, Codequalität, Resilienz (Root-/Jailbreak-Erkennung, Anti-Debug) und die IPA/APK statische + dynamische Analyse, die auch Store-Reviewer durchführen.

API-Pentest

OWASP API Security Top 10 2023: BOLA (API1), Broken Authentication (API2), BOPLA (API3), Unrestricted Resource Consumption (API4), BFLA (API5), SSRF (API7), Security Misconfiguration (API8), Improper Inventory Management (API9). REST, GraphQL und gRPC.

Cloud-Konfigurations-Audit

AWS/GCP/Azure gegen CIS Benchmarks plus den sicherheitsspezifischen Pfeiler des Well-Architected Framework des Anbieters: IAM, Verschlüsselung, Logging, Netzwerkexposition, Secret-Management, Container-/Serverless-Konfiguration und die Cross-Account-/Cross-Tenant-Grenzüberprüfung.

Bericht & Nachtest

Vorstandsgerechte Zusammenfassung, Methodik mit zitierten PTES-Phasen und ASVS/MASVS/API-Top-10-Kapiteln, Befunde mit CVSS-v4.0-Vektoren und PoC, Angriffs-Narrative, JIRA-importierbarer Sanierungsplan und ein kostenloser Nachtest innerhalb von 90 Tagen mit ausgestelltem sauberem Schreiben.

Methoden, Standards und Tools, die wir einsetzen

PTES NIST SP 800-115 OSSTMM 3 OWASP Top 10 2021 OWASP ASVS L1 OWASP ASVS L2 OWASP ASVS L3 OWASP MASVS OWASP MASTG OWASP API Top 10 2023 OWASP LLM Top 10 CVSS v4.0 CWE / CAPEC CIS Benchmarks MITRE ATT&CK OSCP / OSCE / OSEP CREST CRT / CCT CISSP Burp Suite Pro Nuclei / ZAP Frida / Objection MobSF Pacu / Prowler ScoutSuite DORA TLPT CBEST / TIBER-EU

Wie ein Engagement abläuft

  1. 01

    Scope & Testregeln

    Woche 0: Scoping-Gespräch, unterzeichnete Testregeln (Zielliste, erlaubte Techniken, Zeitfenster, Notfallkontakte), Testkonten bereitgestellt, Quellcode-Zugang für Grey/White-Box wo im Scope.

  2. 02

    Test

    Tage 1–N: PTES-gesteuertes manuelles Testen mit namentlich genanntem leitenden und begleitenden Tester, tägliche Statusaktualisierungen, sofortige Meldung kritischer Befunde mit funktionierendem PoC, Screenshot-Nachweise während des gesamten Tests.

  3. 03

    Bericht & Debriefing

    Innerhalb von 5 Arbeitstagen nach Testende: Berichtsentwurf, technisches Debriefing mit dem Engineering-Team, Führungs-Debriefing mit der Unternehmensleitung, Abschlussbericht als PDF + JIRA-importierbarer CSV-Sanierungsplan.

  4. 04

    Nachtest

    Innerhalb von 90 Tagen: kostenloser Nachtest aller als Hoch und Kritisch eingestuften Befunde, sauberes Nachtest-Schreiben zur Weitergabe an Beschaffung/Auditor. Ein vierteljährliches Retainer ergänzt einen rollierenden Rhythmus und kontinuierliche Nachtests zwischen den Engagements.

Engagement-Pakete

Fester Scope, All-in-Preise in USD. Sie sehen das Budget als Einzelposten am Ende des Scopings und geben es frei, bevor der Test beginnt — kein Recruiting-Aufschlag, keine Tool-Zuschläge, und ein kostenloser Nachtest innerhalb von 90 Tagen in jeder Stufe.

Grundlegender Schwachstellenscan

ab 700 $

2–3 Tage · automatisierter Scan + Triage

Automatisierter Schwachstellenscan mit manueller Triage: False Positives gefiltert, CVSS-v4.0-Schweregrad und eine priorisierte Fix-Liste.

App-/Site-Pentest

ab 1.400 $

1–2 Wochen · einzelne Webanwendung oder Site

Einzelne Webanwendung oder Site, standardmäßig OWASP ASVS L2, authentifizierter Multi-Rollen- und Geschäftslogik-Test, Bericht und Nachtest.

Externer Infrastruktur-Pentest

ab 2.300 $

1–2 Wochen · Internet-Perimeter

Externer Perimeter-Infrastruktur-Pentest nach PTES + NIST SP 800-115: Enumeration, Exploitation exponierter Dienste, Credential-Ketten und Angriffsszenario.

Intern / umfassend

ab 4.100 $

2–4 Wochen · Multi-Surface / Red-Team

Interner Netzwerk- oder umfassender Red-Team-artiger Test: Multi-Surface Web/API/Mobile/Cloud, Mandantenisolierungs- und Lateral-Movement-Tests, Angriffs-Narrative.

Bedrohungsgeleitete Penetrationstests (DORA TLPT, CBEST, TIBER-EU) und Red-Team-Engagements werden separat auf Basis eines individuellen Scopes angeboten. NDA und unterzeichnete Testregeln vor Beginn jeglichen Testens.

Warum CISOs und Audit-Komitees YuSMP für Penetrationstests wählen

DSGVO-konform · ISO-27001-bereit · SOC 2 Type II in Vorbereitung · HIPAA-fähig · OSCP/CREST-geführt

Menschen, nicht nur Scanner

Jedes Engagement wird von einem namentlich genannten OSCP/OSCE/CREST-zertifizierten Tester geleitet. Automatisierte Scanner unterstützen zur Maximierung der Abdeckung, aber die entscheidenden Befunde entstehen durch manuelles Hypothesentesten und verkettete Exploitation.

Berichte, die Prüfer auf Anhieb akzeptieren

PTES-zitierte Methodik, OWASP-Standard-Kapitel, CVSS-v4.0-Vektoren, namentlich genannte Tester und Zertifizierungen, Nachtest-Schreiben-Format, das auf SOC-2-/PCI-/HIPAA-Nachweisanforderungen abgestimmt ist. Kein Hin und Her mit der Wirtschaftsprüfungsgesellschaft.

Sanierung, die umgesetzt wird

Befunde sind für den Entwickler geschrieben, der sie beheben muss: minimale Reproduktion, Ursachenanalyse, codeebene Anleitung, JIRA-importierbar. Engineering-Teams schließen Befunde ab, anstatt mit dem Bericht zu diskutieren.

Für kontinuierliche Sicherheitssicherung bringt ein vierteljährliches Retainer Sie mit einem Relationship-Lead zusammen, der Ihren Stack über das Jahr hinweg kennenlernt — jeder Quartals-Test baut auf früheren Befunden auf, statt von vorn zu beginnen.

Was Kunden sagen

Unsere iOS- und Android-Apps hatten sich über Jahre getrennter Entwicklung auseinanderentwickelt. YuSMP entwickelte eine einzige einheitliche Lösung mit Live-Kamera-Feeds, Smart-Home-Gerätesteuerung und rollenbasiertem Mehrbenutzerzugriff. Null kritische Defekte in den ersten sechs Monaten nach dem Launch.
Patrick O'Brien, CTO, Grom SecurityFallstudie ansehen →
Datenschutz-Apps stehen und fallen mit Vertrauen. YuSMP entwickelte eine No-Logs-WireGuard-Implementierung mit Server-Latenz-Karte, One-Tap-Connect und Kill-Switch — jede Funktion, die wir Nutzern versprochen hatten. Apple Review genehmigte die erste Einreichung.
Thomas Bergmann, Product Lead, LiMP VPNFallstudie ansehen →

Häufig gestellte Fragen

Welche Art von Penetrationstest benötige ich, und welchem Standard folgt der Test?

Das hängt von Ihrer Angriffsfläche ab. Ein externer Netzwerk-Pentest (PTES-Methodik, NIST SP 800-115) deckt internetexponierte Infrastruktur ab — DNS, E-Mail, Perimeterdienste, exponierte Admin-Interfaces. Ein Webanwendungs-Pentest deckt Ihre Anwendungslogik ab und wird gegen OWASP ASVS (Application Security Verification Standard) L1 für opportunistische Bedrohungen, L2 für die meisten SaaS-Anwendungen mit sensiblen Daten, L3 für hochsicherheitsrelevante Bereiche (Gesundheitswesen, Fintech, Verteidigung) durchgeführt. Ein Mobile-Pentest folgt OWASP MASVS (Mobile ASVS) und umfasst Plattformkontrollen (iOS/Android), Netzwerk, Kryptografie, Auth und Codequalität. Ein API-Pentest folgt dem OWASP API Security Top 10 2023 (BOLA, Broken Auth, BOPLA, Unrestricted Resource Consumption usw.) und testet Authn/Authz auf Anforderungsebene. Ein Cloud-Konfigurations-Audit überprüft AWS/GCP/Azure gegen CIS Benchmarks plus den sicherheitsspezifischen Pfeiler des Well-Architected Framework des Anbieters. Die meisten SaaS-Unternehmen benötigen jährlich Webanwendung + API + Cloud-Konfiguration; Mobile zusätzlich, wenn Sie eine Mobile-App ausliefern.

Welche Zertifizierungen halten Ihre Tester, und warum ist das wichtig?

Unsere leitenden Tester halten eine Kombination aus OSCP (Offensive Security Certified Professional — praktische 24-Stunden-Prüfung), OSCE/OSEP (fortgeschrittene Exploitation), CREST CRT/CCT (in der britischen Industrie anerkannt, akzeptiert von HMG und Bank of England CBEST) sowie CISSP für die Rolle des Senior-Beraters. Warum das wichtig ist: Ein OSCP-Inhaber hat nachweislich Multi-Host-Umgebungen unter Zeitdruck ausgenutzt; ein automatisierter Scanner nicht. Enterprise-Beschaffung, Bank of England CBEST, EU TIBER-EU und die meisten Cyberversicherungs-Underwriter verlangen heute namentlich genannte zertifizierte Tester in einem Engagement — nicht nur die Marketing-Aussage eines Unternehmens über ‘zertifizierte Fachleute’.

Wie bewerten Sie Befunde, und was kann ich im Bericht erwarten?

Jeder Befund wird nach CVSS v4.0 bewertet (der aktuelle FIRST-veröffentlichte Vektor, der Bedrohungs- und Umgebungsmetriken sowie die Safety/Automated/Recovery-Erweiterungen einschließt). Wir vergeben außerdem eine kontextbezogene geschäftliche Risikoeinstufung, da CVSS allein den Kontext der Mandantenisolierung und Datenklassifizierung übersieht. Der Bericht enthält: eine für den Vorstand lesbare Zusammenfassung, einen Methodikteil mit Verweis auf PTES-Phasen und die getesteten ASVS/MASVS/API-Top-10-Kapitel, einen Befundteil mit Reproduktionsschritten, CVSS-Vektor, Geschäftsauswirkung und priorisierter Sanierung, eine Angriffs-Narrative, die den Pfad eines Angreifers rekonstruiert, sowie einen Anhang mit Testnachweisen. Wir liefern außerdem einen als JIRA-importierbare CSV aufbereiteten Sanierungsplan.

Wie funktioniert der Nachtest-Prozess, und ist er enthalten?

Ja — jedes Engagement beinhaltet einen kostenlosen Nachtest innerhalb von 90 Tagen nach dem Bericht. Wir führen den Proof-of-Concept für jeden als Hoch und Kritisch eingestuften Befund erneut aus, verifizieren die Behebung und stellen ein sauberes Nachtest-Schreiben aus, das Sie an die Enterprise-Beschaffung oder einen Auditor weitergeben können. Nachtests außerhalb des Scopes (mehr als 90 Tage oder erweiterter Scope) werden mit 30% des ursprünglichen Engagements berechnet. Für kontinuierliche Sicherheitssicherung hält ein vierteljährliches Retainer die Tests in einem rollierenden Rhythmus mit kontinuierlichen Nachtests zwischen den Engagements.

Wie erfüllt Ihr Pentest die Anforderungen von SOC 2, PCI DSS Req 11.4, HIPAA und EU-KI-Verordnung / DORA?

SOC 2 erwartet einen regelmäßigen Pentest als Nachweis für CC4.1-Monitoring und CC7.1-Schwachstellenerkennung; unsere Berichte werden von jeder großen Wirtschaftsprüfungsgesellschaft akzeptiert. PCI DSS v4.0.1 Req 11.4.3 verlangt jährliche externe/interne Penetrationstests sowie nach wesentlichen Änderungen; Req 11.4.5 verlangt Segmentierungstests (jährlich für Händler, alle 6 Monate für Dienstleister). HIPAA nennt ‘Penetrationstest’ nicht explizit, §164.308(a)(8) verlangt jedoch regelmäßige technische Evaluierungen — Pentests sind der de-facto-Nachweis. EU AI Act Art. 15 verlangt Tests auf Genauigkeit, Robustheit und Cybersicherheit; DORA (Verordnung (EU) 2022/2554) schreibt bedrohungsgeleitete Penetrationstests (TLPT) für bedeutende Finanzinstitute ab Januar 2025 vor. Wir ordnen jeden Befund der entsprechenden Kontrolle zu, sodass der Bericht in Audits doppelten Nutzen hat.

Wie sehen die Preise aus, und was ist im Scope enthalten – was nicht?

Fester Scope, All-in-Preise in USD über vier Stufen. Ein grundlegender Schwachstellenscan läuft ab 700 $ (2–3 Tage): automatisiertes Scannen mit manueller Triage und einer priorisierten Fix-Liste. Ein App- oder Site-Pentest ab 1.400 $ (1–2 Wochen): eine einzelne Webanwendung oder Site, standardmäßig OWASP ASVS L2 mit authentifiziertem Multi-Rollen- und Geschäftslogik-Test. Ein externer Infrastruktur-Pentest ab 2.300 $ (1–2 Wochen): der internetseitige Perimeter nach PTES + NIST SP 800-115. Ein interner Netzwerk- oder umfassender Test ab 4.100 $ (2–4 Wochen): Multi-Surface Web/API/Mobile/Cloud mit Mandantenisolierungs- und Lateral-Movement-Tests. Ausschlaggebend für den Preis sind Scope-Größe, Anzahl der Angriffsflächen und das erforderliche Assurance-Niveau. Sie sehen das Budget als Einzelposten am Ende des Scopings und geben es frei, bevor der Test beginnt — kein Recruiting-Aufschlag, keine Tool-Zuschläge, und ein kostenloser Nachtest innerhalb von 90 Tagen ist in jeder Stufe enthalten.

Benötigen Sie einen Pentest-Bericht, den Ihr nächster Enterprise-Interessent beim ersten Lesen akzeptiert?

Pentest-Scoping-Gespräch buchen

Angebot anfordern

Teilen Sie uns einige Details mit, und ein Senior-Consultant antwortet innerhalb eines Werktages.