Ein Scan allein ist noch kein Penetrationstest
Automatisierte Werkzeuge liefern Hinweise, aber erst die fachliche Prüfung zeigt, welche Befunde tatsächlich relevant sind, wie sie zusammenspielen und welche Auswirkungen entstehen können. Prüfumfang, erlaubte Verfahren, ausgeschlossene Systeme, Zeitfenster, Ansprechpartner und Abbruchkriterien werden deshalb vorab schriftlich vereinbart.
So läuft die Prüfung ab
Planung
Ziele, Systeme, Grenzen, Zeitfenster und Ansprechpartner festlegen.
Recherche
Öffentlich zugängliche Informationen und erreichbare Dienste erfassen.
Prüfung
Schwachstellen kontrolliert untersuchen und Risiken nachvollziehbar bewerten.
Bericht
Befunde, Auswirkungen, Prioritäten und konkrete Empfehlungen dokumentieren.
Mögliche Prüfbereiche
- Extern erreichbare Systeme, Dienste und Netzwerkgrenzen
- Web-Anwendungen und Authentifizierungsprozesse
- Interne Netzwerke und typische Angriffspfade
- Öffentlich auffindbare Unternehmens- und Zugangsinformationen
- Konfigurationen, Berechtigungen und technische Schutzmaßnahmen
KI-Systeme sicher einführen
Neue KI-Anwendungen schaffen zusätzliche Fragen: Welche Daten dürfen verarbeitet werden? Wer sieht Eingaben und Ergebnisse? Werden Inhalte gespeichert oder für Training genutzt? Wie werden Fehler erkannt? RunDIT berücksichtigt Datenflüsse, Zugriffsrechte, Protokollierung und menschliche Freigaben bereits in der Architektur.
Was Sie erhalten
Der Bericht trennt Management-Zusammenfassung und technische Details. Er dokumentiert den vereinbarten Umfang und die Grenzen der Prüfung, priorisiert Risiken nach Wahrscheinlichkeit und möglicher Auswirkung und nennt zu relevanten Befunden konkrete Handlungsempfehlungen. Ein Penetrationstest kann Risiken reduzieren, aber keine vollständige Sicherheit garantieren. Nach der Behebung kann eine gezielte Nachprüfung vereinbart werden.
Häufige Fragen
Ist ein Penetrationstest im laufenden Betrieb möglich?
Oft ja. Risiken, Testzeiten und Ausschlüsse werden vorher abgestimmt. Für sensible Systeme können gesonderte Zeitfenster oder Testumgebungen sinnvoll sein.
Wie häufig sollte geprüft werden?
Das hängt von Risiko, Änderungsfrequenz und Anforderungen ab. Nach wesentlichen Umbauten, neuen externen Diensten oder Sicherheitsvorfällen ist eine erneute Prüfung besonders sinnvoll.
Werden gefundene Schwachstellen ausgenutzt?
Nur innerhalb des schriftlich vereinbarten Rahmens und soweit es für einen belastbaren Nachweis erforderlich und vertretbar ist. Sicherheit und Verfügbarkeit haben Vorrang.