Manuelle Prüfung, kein reiner Scan.

Penetrationstest.Korschenbroich · Rhein-Kreis Neuss

Ein Penetrationstest prüft Ihre Webanwendung, Ihre API oder Ihr internes Netzwerk so, wie ein echter Angreifer vorgehen würde: manuell, mit Angreifer-Mindset, nicht als reiner Werkzeug-Scan. Sie erhalten priorisierte Befunde nach CVSS, mit Reproduktions-Schritten und konkretem Behebungsvorschlag pro Schwachstelle, keine Ampelgrafik ohne Substanz. Für KMU und Mittelstand aus Korschenbroich und dem Rhein-Kreis Neuss testen wir vom ersten Foothold bis zur vollständigen Kompromittierung, bei interner Prüfung bis Domain Admin. Getestet wird von Leon Weinmann, M.Sc. Cyber Security Management mit Red-Team-Hintergrund, ein Ansprechpartner über die gesamte Laufzeit. Nach dem Abstimmungsgespräch bekommen Sie ein Festpreis-Angebot, die Nachprüfung der hohen und kritischen Befunde ist inklusive.

Auf einen Blick

  • Manuelle Prüfung mit Angreifer-Mindset, automatisierte Werkzeuge nur als Ergänzung. Geschäftslogik-Schwachstellen, die kein Scanner findet, inklusive.
  • Scope nach Wahl: externe Sicht (Internet-Perimeter) oder interne Sicht (Angreifer bereits im Netz). Webanwendung, API und Active Directory getrennt geprüft.
  • Befunde priorisiert nach CVSS und geschäftlicher Auswirkung, mit Reproduktions-Schritten.
  • Bericht mit Kurzfassung fürs Management und technischem Teil für die Entwicklung, keine Ampelgrafik ohne Substanz.
  • Statusmeldung bei kritischen Befunden: direkter Draht, kein Ticketsystem, keine Wartezeit bis zum Abschlussbericht.
  • Festpreis nach dem Abstimmungsgespräch, Nachprüfung der hohen und kritischen Befunde nach Ihrer Behebungsphase inklusive.
Ablauf

So arbeiten wir.

  1. 1

    Aufklärung

    Abstimmungsgespräch: Was soll geprüft werden, welche Systeme, externe oder interne Sicht, Test-Konten, Verantwortlichkeiten und ausdrücklich, was außerhalb des Prüfumfangs bleibt. Ergebnis ist ein Festpreis-Angebot.

  2. 2

    Angriff

    Manuelle Prüfung mit Angreifer-Mindset, automatisierte Werkzeuge als Ergänzung. Bei kritischen Befunden melden wir uns täglich, direkter Draht statt Ticketsystem, damit akute Lücken nicht bis zum Abschlussbericht warten.

  3. 3

    Befund

    Bericht mit Kurzfassung fürs Management, technischen Findings, CVSS-Score, geschäftlicher Auswirkung und konkretem Behebungsvorschlag pro Schwachstelle, jeweils mit Reproduktions-Schritten.

  4. 4

    Verifikation

    Nach Ihrer Behebungsphase prüfen wir alle hohen und kritischen Befunde erneut und dokumentieren, was geschlossen ist. Diese Nachprüfung ist Teil des Festpreises, kein Aufpreis.

Im Detail

Was Sie konkret wissen wollen.

Was kostet ein Penetrationstest für ein KMU?

Der Preis hängt vom Scope ab: Zahl der Systeme, Größe der Anwendung, externe oder interne Sicht, ob nur eine Webanwendung oder auch Active Directory geprüft wird. Ein einzelner Web-App-Pentest ist deutlich weniger Aufwand als ein vollumfänglicher Test gegen die gesamte Infrastruktur. Nach dem Abstimmungsgespräch nennen wir einen Festpreis-Rahmen, keine offenen Stundensätze. Als Orientierung aus dem Markt: Ein seriöser, manueller Pentest ist unter etwa 3.000 bis 4.000 € praktisch nicht darstellbar, weil dahinter mehrere Personentage echte Analyse und Berichtserstellung stecken. Wer weniger anbietet, verkauft in der Regel einen automatisierten Scan.

Was unterscheidet einen Penetrationstest von einem Schwachstellenscan?

Ein Schwachstellenscan ist ein automatisierter Werkzeug-Lauf, meist Nessus, OpenVAS oder Burp im passiven Modus. Er findet bekannte, signaturbasierte Schwachstellen und produziert viele Fehlalarme. Ein Penetrationstest ist manuelle Analyse mit Angreifer-Mindset: Wir verketten Schwachstellen, umgehen Schutzmechanismen und finden Geschäftslogik-Fehler, die kein Scanner erkennt, etwa eine manipulierbare Preisänderung im Checkout oder den Zugriff auf fremde Kundendaten über eine ID im Request. Scanner nutzen wir als Ergänzung, der Wert steckt aber in der manuellen Prüfung.

Warum sind Angebote unter 3.000 € meist automatisierte Scans?

Ein manueller Pentest kostet Zeit: Aufklärung, Angriff, Verkettung von Schwachstellen, sauberer Bericht mit Reproduktions-Schritten. Das sind mehrere Personentage pro Engagement. Wer einen Pentest für ein paar hundert Euro anbietet, lässt in der Regel ein Scan-Werkzeug laufen und exportiert dessen Bericht. Das liest sich wie ein Pentest, findet aber nur, was ein Scanner ohnehin findet, und übersieht genau die Geschäftslogik-Schwachstellen, wegen denen echte Einbrüche passieren. Der Preisunterschied ist kein Aufschlag, sondern der Unterschied zwischen Mensch und Maschine.

Welche Förderung gibt es in NRW für IT-Sicherheit?

Das Land Nordrhein-Westfalen fördert Penetrationstests über das Programm MID-Digitale Sicherheit (Mittelstand Innovativ & Digital). Penetrationstests und die Behebung gefundener Schwachstellen sind dort ausdrücklich als förderfähig genannt. Der Fördersatz liegt bei 50 % der förderfähigen Ausgaben, die maximale Zuwendung bei 15.000 €, die Untergrenze der Fördersumme bei 4.000 €. Antragsberechtigt sind Kleinst-, kleine und mittlere Unternehmen mit Sitz in NRW, seit 2026 läuft die Abwicklung über die NRW.BANK. Wir weisen im Erstgespräch auf die Förderung hin, die Antragstellung selbst liegt bei Ihnen.

Externer oder interner Penetrationstest, was ist der Unterschied?

Ein externer Pentest prüft, was ein Angreifer aus dem Internet erreicht: Ihre Website, Ihr Mail-Gateway, exponierte Dienste am Perimeter. Ein interner Pentest geht von der Annahme aus, dass ein Angreifer bereits im Netz ist, etwa über eine Phishing-Mail oder ein infiziertes Notebook, und prüft, wie weit er von dort kommt, bis hin zu Domain Admin. Für die meisten KMU in Korschenbroich und im Rhein-Kreis Neuss ist eine Kombination sinnvoll, weil reale Vorfälle fast immer innen weitergehen. Was für Ihren Reifegrad verhältnismäßig ist, sagen wir im Abstimmungsgespräch ehrlich.

Noch Zweifel? Stellen Sie uns auf die Probe.

Erzählen Sie uns, warum Ihr Fall angeblich „viel zu kompliziert“ ist. Wir finden die Lösung, oder sagen Ihnen ehrlich, wenn wir nicht die Richtigen sind.

Jetzt Kontakt aufnehmen
Häufige Fragen

Fragen zu Penetrationstest.

Wenn Ihre Frage hier nicht steht, schreiben Sie uns. Wir melden uns zeitnah bei Ihnen.

Nachdem Sie oder Ihre Entwicklung die Schwachstellen behoben haben, testen wir alle hohen und kritischen Befunde erneut und halten fest, was geschlossen ist und was offen bleibt. Diese Nachprüfung ist im Festpreis enthalten, es gibt keinen Aufpreis. So haben Sie am Ende einen belegten Stand statt einer offenen Liste.

Das hängt vom Scope ab. Ein einzelner Web-App-Pentest bewegt sich meist im Bereich weniger Tage, ein vollumfänglicher interner Pentest gegen Active Directory und Infrastruktur dauert länger. Die konkrete Laufzeit legen wir nach dem Abstimmungsgespräch verbindlich fest.

Wir stimmen Testfenster und Intensität vorab ab und vermeiden bewusst destruktive Angriffe auf Produktivsysteme. Ist ein System empfindlich, testen wir gegen eine Staging-Umgebung oder in Randzeiten. Ausfälle durch den Test sind die Ausnahme, kritische Schritte kündigen wir vorher an.

Häufig ja. ISO 27001, TISAX und Art. 32 DSGVO verlangen den Nachweis, dass Sie die Sicherheit Ihrer Systeme regelmäßig prüfen, ein Pentest ist dafür der übliche Beleg. Wir liefern einen Bericht, den Sie im Audit vorlegen können, und benennen die Befunde so, dass Auditoren sie nachvollziehen.

Ja. Der Scope ist frei wählbar, viele KMU starten mit der Webanwendung oder der öffentlich erreichbaren Infrastruktur und erweitern später auf das interne Netz. Im Abstimmungsgespräch grenzen wir klar ab, was geprüft wird und was nicht, und halten das schriftlich fest.

Sie bekommen einen Bericht mit einer Kurzfassung fürs Management und einem technischen Teil für die Entwicklung. Jede Schwachstelle hat einen CVSS-Score, die geschäftliche Auswirkung, Reproduktions-Schritte und einen konkreten Behebungsvorschlag. Keine Ampelgrafik ohne Substanz, sondern eine Liste, mit der Ihr Team sofort arbeiten kann.

Projektanfrage

Sprechen wir über Ihr Projekt.

Etwas Passendes entdeckt oder noch nicht ganz fündig geworden? Wir haben noch mehr auf dem Kasten. Schreiben Sie uns kurz, worum es geht. Innerhalb von 24 Stunden melden wir uns bei Ihnen.

Zum Kontaktformularinfo@luvionlabs.deDirekter Mailweg oder Formular · cookiefreie Webanalyse · DSGVO-konform