Externer IT-Infrastruktur Penetrationstest

Fester Projektpreis ab 4.200 €, keine Abrechnung nach Stunden

30 Minuten, keine Vorbereitung nötig. Du bekommst innerhalb weniger Werktage ein schriftliches Angebot.

Martin Grottenthaler

Martin Grottenthaler, Gründer und leitender Penetrationstester. OSCP, CISSP, GCFA, GWAPT. Penetrationstests seit 2017.

Externer Penetrationstest, externe IT-Infrastruktur und Angriffsfläche testen

This page is also available in English.


Ein externer IT-Infrastruktur Penetrationstest prüft deine aus dem Internet erreichbaren Systeme (Server, VPNs, Mail, Fernzugänge) auf ausnutzbare Schwachstellen und Exposition, die ein Angreifer für einen ersten Zugang nutzen könnte.

Wenn dein System aus dem Internet erreichbar ist, könnte es potenziell von jedem gehackt werden. Okay, ich übertreibe ein bisschen, aber ich denke, du verstehst, was ich meine. Schwachstellen in deiner externen Infrastruktur können zu sehr schlechter Presse führen und die persönlichen Informationen deiner Kunden gefährden. Deshalb ist es besser, auf Nummer sicher zu gehen.

Suchst du eigentlich den internen Test? Dieser Test deckt deine aus dem Internet erreichbaren Systeme ab. Um zu testen, was ein Angreifer tun kann, wenn er bereits einen Fuß in deinem Netzwerk hat, sieh dir den internen IT-Infrastruktur Penetrationstest an.

Umfang

Dieser Test, oft auch externer Netzwerk-Penetrationstest genannt, kann sich auf eine Range von extern zugänglichen IPs konzentrieren. Ein anderer Ansatz ist die Ermittlung deiner externen Angriffsfläche: Welche Informationen kann ein Angreifer über dein Unternehmen herausfinden, und welche Dienste sind aus dem Internet zugänglich, von denen du vielleicht nicht einmal weißt? Folgende Punkte sind der Hauptfokus des Tests:

  • Erkennung von Schwachstellen in deiner externen Infrastruktur. VPN-Gateways, Mailserver, RDP-/Citrix-Gateways und andere Fernzugänge sind häufige Einstiegspunkte
  • Identifizierung veralteter Software und verwendeter Libraries, einschließlich bekannter CVEs in aus dem Internet erreichbaren Appliances
  • Überprüfung auf fehlende Absicherungsmaßnahmen, die dich im Falle einer Schwachstelle schützen können
  • Öffentlich zugängliche sensible Informationen, z. B. in Cloud-Speichern, Code-Repositories oder falsch konfigurierten Dateifreigaben
  • Unsichere Konfiguration von Diensten

Aus dem Internet erreichbare Appliances sind branchenweit eine wiederkehrende Quelle kritischer Schwachstellen. Ein konkretes Beispiel für diese Schwachstellenklasse zeigt CheckPoint-Schwachstelle mit einem einfachen Kommando ausnutzen.

Optional lässt sich dieser Test um OSINT (Open Source Intelligence) erweitern: die Recherche, welche Informationen ein Angreifer über dein Unternehmen, deine Infrastruktur und deine Mitarbeiterinnen und Mitarbeiter aus öffentlichen Quellen (geleakte Zugangsdaten, exponierte Subdomains, Metadaten, Code-Repositories) gewinnen könnte, noch bevor er ein einziges Paket sendet. Das gehört nicht zum Standardumfang und wird beim Scoping separat vereinbart.

Warum

  • Weißt du überhaupt von allen Diensten, die aus dem Internet erreichbar sind?
  • Bist du sicher, dass du nicht unbeabsichtigt sensible Daten preisgibst?
  • Hast du alle zusätzlichen Sicherheitsmaßnahmen angewendet, die Angriffe verhindern können?
  • Sind alle deine Dienste nach den Best Practices konfiguriert?

Warum VidraSec 🦦

Ich bin seit 2017 in Penetrationstests und Red Teaming tätig. In dieser Zeit habe ich viele verschiedene Systeme gesehen und eine Menge Schwachstellen gefunden. Fun Fact: In all dieser Zeit gab es schlechtere und bessere Systeme, aber es gab nie ein System ohne Schwachstellen. Lassen wir uns gemeinsam deine Sicherheit verbessern!

Typische Dauer

2+ Tage Testing (stark abhängig vom Scope, je nach Anzahl der IPs und Dienste). Die Berichtserstellung dauert typischerweise zusätzlich 30 bis 50 % der Testzeit.

Typischer Preis

ab 4.200 €

Der endgültige Preis richtet sich nach dem Umfang des Projekts und wird auf Basis des geplanten Aufwands kalkuliert, den das Angebot transparent ausweist (Personentage mal Tagessatz). Der Angebotspreis ist der Endpreis: Liegt der tatsächliche Aufwand etwas über oder unter der Schätzung, bleibt der Preis gleich.

Leistungsumfang

Jedes Engagement umfasst:

  • Schriftlichen Ergebnisbericht mit allen Schwachstellen, nach Schweregrad priorisiert, mit Behebungsempfehlungen
  • Management Summary, abgestimmt auf deine Zielgruppe (technisch oder für die Geschäftsführung)
  • Live-Debriefing zur Besprechung der Ergebnisse und Beantwortung von Fragen
  • Nachtest nach Behebung der Schwachstellen auf Anfrage möglich

Sieh dir Beispielberichte an, um einen Eindruck von einem VidraSec-Bericht zu bekommen.

Compliance

Direkt relevant für NIS2 (Artikel 21), ISO 27001 und DSGVO: exponierte Internet-Dienste können direkt personenbezogene Kundendaten gefährden.

Häufige Fragen

Was ist der Unterschied zwischen einem externen und einem internen Penetrationstest?

Ein externer Penetrationstest greift deinen Perimeter aus dem Internet an, so wie es ein Angreifer von außen tun würde. Ein interner Penetrationstest simuliert einen Angreifer, der bereits einen Fuß im Netzwerk hat. Viele Organisationen kombinieren beide, um die gesamte Angriffskette abzudecken.

Beeinträchtigt der Test unsere produktiven Systeme?

Der Test wird sorgfältig durchgeführt, um Störungen zu vermeiden. Potenziell eingriffsintensive Prüfungen werden vorab mit dir abgestimmt, und während des Tests bleibt ein Ansprechpartner erreichbar, damit Unerwartetes sofort pausiert werden kann.

Wie lange dauert ein externer Penetrationstest?

Ab rund 2 Tagen, stark abhängig von der Anzahl der IPs und Dienste im Scope, plus rund 30 bis 50 Prozent dieser Zeit für die Berichtserstellung.

Was kostet ein externer Penetrationstest?

Ab 4.200 Euro. Der endgültige Preis richtet sich nach der Anzahl der Systeme im Scope und wird individuell auf Basis des Aufwands kalkuliert.

Weitere Fragen zu Preisen, Vorlaufzeiten, NDAs oder Compliance: zu den allgemeinen FAQ

Verwandte Dienstleistungen

Erfahrungsberichte

Gratis Erstgespräch vereinbaren

In 30 Minuten besprechen wir unverbindlich deine Umgebung und deine Ziele. Danach bekommst du ein maßgeschneidertes Angebot mit Fixpreis. In der Regel antworte ich innerhalb eines Werktags. Kontaktiere mich, wie es dir am besten passt:

Schnellster Weg zum Angebot

Termin auswählen (öffnet in neuem Tab)

martin​@​vidrasec.com

+43 670 3081275

+43 670 3081275 (öffnet in neuem Tab)

Zugehörige Blog Posts