Normenkonform Logo

Penetrationstest und Security Assessment

Ein Penetrationstest zeigt, wie angreifbar Ihre Systeme unter realistischen Bedingungen sind – bevor es jemand Unbefugtes tut. Bei Normenkonform arbeiten freie Security-Spezialisten remote und dokumentieren Befunde so, dass Technik und Geschäftsführung damit arbeiten können: klare Prioritäten, reproduzierbare Schritte und umsetzbare Empfehlungen statt endloser Tool-Rohdaten.

Wir verstehen Pentest und Security Assessment als strukturierte Prüfung mit vereinbartem Scope, Regeln der Zusammenarbeit (Rules of Engagement) und einem definierten Ziel: Risiken sichtbar machen und Handlungsoptionen liefern. Ob Webanwendung, API, externe Angriffsfläche, interne Segmentierung oder ausgewählte Cloud-Ressourcen – der genaue Umfang wird vorab schriftlich festgelegt, damit weder „zu wenig geprüft“ noch unkontrolliertes Scannen entsteht.

Leistungsumfang im Überblick

Je nach Ausgangslage kombinieren wir manuellen Testansatz mit gezielter Automatisierung. Automatisierte Scanner helfen bei der Breite; die Tiefe entsteht durch manuelle Verifikation, Exploit-Nachweise im erlaubten Rahmen und die Bewertung von Business Impact. Wir achten darauf, Produktivsysteme nicht unnötig zu belasten und kritische Tests mit Ihnen abzustimmen.

Ein Security Assessment kann auch schlanker starten: Inventar der exponierten Dienste, schnelle Bewertung kritischer Fehlkonfigurationen und eine Roadmap für den nächsten, tieferen Pentest. Das eignet sich, wenn Budgets gestaffelt werden sollen oder zuerst Orientierung nötig ist.

Ablauf von der Anfrage bis zum Bericht

1. Klärung: Sie beschreiben Systeme, Umgebungen (Prod/Stage), Zeitfenster und sensible Bereiche. Über form.normenkonform.org starten wir die Anbahnung. 2. Scoping: Wir definieren In-Scope-/Out-of-Scope-Ziele, erlaubte Techniken, Kontakte für Notfälle und Kommunikationswege. 3. Durchführung: Die Fachkraft testet im vereinbarten Fenster, dokumentiert Befunde und eskaliert kritische Erkenntnisse sofort. 4. Bericht: Sie erhalten eine verständliche Zusammenfassung plus technische Details für Admins und Entwickler. 5. Nacharbeit: Bei Bedarf Retest oder Begleitung der Behebung im Zusammenspiel mit Ihrem IT-Support.

Transparente Kommunikation ist Teil des Angebots: Keine Blackbox-Magie, keine undurchsichtigen „Score-only“-PDFs. Wir erklären, warum ein Befund relevant ist, welche Voraussetzungen ein Angreifer bräuchte und welche Fixes den größten Hebel haben. So können Sie Investitionen in Security priorisieren, statt jede Warnmeldung gleich zu behandeln.

Was wir bewusst nicht versprechen

Ein Pentest ist eine Momentaufnahme im vereinbarten Scope – kein dauerhaftes Monitoring und keine Garantie, dass danach keine Schwachstellen mehr existieren. Wir verkaufen keine Zertifizierungsplaketten und ersetzen keine ISO-Zertifizierer. Normenkonform ist zudem nicht identisch mit Anbietern wie NORM.KONFORM / norm-konform.de (QM/ISO-9001-Fokus). Security-Arbeit bei uns ist praxisorientierte Prüfung und Beratung durch freie Fachkräfte.

Listenpreise veröffentlichen wir nicht: Aufwand und Tiefe variieren stark mit Angriffsfläche, Applikationskomplexität und gewünschter Intensität. Sie erhalten eine individuelle Einschätzung mit wettbewerbsfähigen Konditionen durch direkte Zusammenarbeit Freelancer ↔ Kunde.

Für wen der Service geeignet ist

Geeignet für Unternehmen vor Go-lives, nach größeren Umbauten, vor Kunden- oder Partner-Audits, bei Verdacht auf Fehlkonfigurationen oder als regelmäßiger Baustein im Security-Jahresplan. Auch Agenturen und Produktteams, die Web-Apps betreiben, profitieren von einem unabhängigen Blick von außen. Voraussetzung sind klare Freigaben, erreichbare Ansprechpartner und – wo nötig – eine Staging-Umgebung für invasive Tests.

Wenn Sie parallel Betriebsthemen absichern wollen, ergänzen sich Pentest-Ergebnisse gut mit nachhaltigem Hardening durch Administratoren aus dem Netzwerk. Für Datenschutz- und Organisationsfragen verweisen wir auf unsere DSGVO-Orientierung sowie bei Mandaten auf HRES Development.

Ergebnis, das Teams weiterbringt

Gute Security-Berichte sind Arbeitsmittel. Deshalb strukturieren wir Findings nach Schweregrad, Betroffenheit und Empfohlenheit der Maßnahme. Wo sinnvoll, trennen wir „schnell behebbar“ von „architektonisch“. Das hilft Product Ownern und Betriebsverantwortlichen, Sprints und Wartungsfenster realistisch zu planen. Auf Wunsch erläutern wir die Ergebnisse in einem Remote-Termin und beantworten Rückfragen der umsetzenden Teams.

Viele Organisationen kombinieren einen initialen Assessment-Durchlauf mit späteren, fokussierten Retests – etwa nur auf Login, Zahlungsfluss oder neue API-Endpunkte. So bleibt der Security-Aufwand planbar und an reale Releases gekoppelt, statt als einmaliges Großprojekt zu enden.

Anfrage stellen

Nennen Sie bitte grob die zu prüfenden Systeme, ob Produktiv- oder Testumgebung, gewünschtes Zeitfenster und ob bereits bekannte Compliance-Anforderungen existieren (ohne dass der Pentest diese formal „zertifiziert“). Wir melden uns mit einem passenden Vorschlag aus dem Netzwerk.

Kontakt: https://form.normenkonform.org