Penetrationstest, Bug Bounty oder Red Team: So wählen Sie

Drei Wege, Ihre Sicherheit testen zu lassen, beantworten drei verschiedene Fragen. Eine Hilfe, nach der Frage zu wählen, die Sie beantwortet brauchen, nicht nach dem Namen der Leistung.

Veröffentlicht am4 Min. Lesezeit

Die drei werden oft als Stufen derselben Sache dargestellt, als wäre ein Red Team ein besserer Penetrationstest und ein Bug-Bounty-Programm ein billigerer. Das stimmt nicht. Jedes beantwortet eine andere Frage, und die falsche Wahl liefert eine genaue Antwort auf eine Frage, die Sie nicht gestellt haben.

Drei Fragen

Ein Penetrationstest fragt: Welche Schwachstellen hat dieses System? Ein beauftragtes Team prüft einen vereinbarten Prüfumfang über eine vereinbarte Zeit und berichtet alles, was es gefunden hat, zusammen mit dem, was es abgedeckt hat. Der Wert liegt in der Abdeckung: Sie wissen, was getestet wurde und wie.

Ein Bug-Bounty-Programm fragt: Was können Außenstehende finden, das wir übersehen haben? Unabhängige Sicherheitsforscher sehen sich an, was sie interessiert, so lange sie wollen, und werden für gültige Befunde bezahlt. Der Wert liegt in der Vielfalt und der Ausdauer. Abdeckung verspricht niemand.

Eine Red-Team-Operation fragt: Würden wir einen Angriff bemerken, und könnten wir ihn stoppen? Ein Team verfolgt ein konkretes Ziel so, wie es ein echter Angreifer tun würde, während Ihre Verteidiger nichts davon wissen. Der Wert liegt in dem, was die Operation über Erkennung und Reaktion zeigt. Viele Schwachstellen zu finden ist nicht der Zweck; es genügt, das Ziel über eine einzige zu erreichen.

Im Vergleich

Kriterium Penetrationstest Bug Bounty Red Team
Frage Was ist verwundbar? Was haben wir übersehen? Würden wir es bemerken?
Prüfumfang Vereinbart, fest Veröffentlicht, offen Durch Ziele bestimmt
Dauer Tage bis Wochen Fortlaufend Wochen bis Monate
Wer Bescheid weiß Alle Alle Eine kleine Kontrollgruppe
Abdeckung Dokumentiert Nicht garantiert Nicht der Zweck
Bezahlung Für die Arbeit Für gültige Befunde Für die Arbeit
Ergebnis Bericht mit allen Befunden Ein Strom von Meldungen Angriffsverlauf und Erkennungslücken

Die übliche Reihenfolge

Die meisten Organisationen sollten diese Schritte der Reihe nach gehen, denn jeder Schritt ist ohne den vorherigen vergeudet.

  1. Penetrationstest. Finden und beheben Sie, was eine systematische Prüfung findet. Danach fragen auch Prüfer und Kunden.
  2. Richtlinie zur Offenlegung von Schwachstellen. Veröffentlichen Sie einen Kanal für Meldungen von außen. Das kostet wenig und ist die Grundlage für alles Weitere.
  3. Privates Bug-Bounty-Programm. Laden Sie eine begrenzte Gruppe von Sicherheitsforschern zu einem Prüfumfang ein, der bereits getestet wurde. Prämien werden dann für das ausgezahlt, was schwer zu finden ist.
  4. Öffentliches Bug-Bounty-Programm. Öffnen Sie das Programm, wenn Reaktionszeiten und Behebungszeiten im privaten Programm eingehalten werden.
  5. Red Team. Testen Sie Erkennung und Reaktion, wenn die grundlegenden Schwachstellen beseitigt sind und es ein Team gibt, dessen Arbeit sich testen lässt.

Am Ende anzufangen ist teuer. Ein öffentliches Bug-Bounty-Programm für eine ungetestete Anwendung zahlt hohe Prämien für Befunde, die ein Test zum Festpreis in seinen ersten Tagen geliefert hätte. Eine Red-Team-Operation gegen eine Organisation ohne Monitoring beweist in einer Woche, was man schon vorher wusste.

Wenn sich die Reihenfolge ändert

  • Eine Aufsichtsbehörde schreibt den Test vor. Bedrohungsorientierte Penetrationstests nach DORA sind eine Red-Team-Übung mit festgelegter Struktur. Fallen Sie in den Anwendungsbereich, lautet die Frage nicht, ob, sondern wie.
  • Das Produkt wird jede Woche ausgeliefert. Ein jährlicher Test beschreibt ein System, das es nicht mehr gibt. Kontinuierliche Tests ersetzen das einzelne Projekt.
  • Das System verwahrt direkt Gelder. Bei Smart Contracts kommt das Audit vor dem Deployment, und ein Bug-Bounty-Programm mit nennenswerten Prämien beginnt am Tag des Deployments.

Was Sie einen Anbieter fragen sollten

  • Was genau wird abgedeckt, und woran sehe ich, dass es abgedeckt wurde?
  • Wer macht die Arbeit, und wer prüft den Bericht?
  • Was passiert, wenn am zweiten Tag eine kritische Schwachstelle gefunden wird?
  • Ist ein Nachtest enthalten, und bis wann?
  • Was brauchen Sie von uns, um zu beginnen?

Ein Anbieter, der die erste Frage nicht beantworten kann, verkauft Zeit, keine Gewissheit.

Kurz gesagt

Wählen Sie den Penetrationstest, wenn Sie den Zustand eines Systems kennen müssen. Wählen Sie das Bug-Bounty-Programm, wenn Sie ihn kennen und herausfinden wollen, was Sie übersehen haben. Wählen Sie das Red Team, wenn Sie die Menschen und die Prozesse testen wollen, die etwas bemerken sollen. Wenn Sie nicht sicher sind, welche Frage Ihre ist, beschreiben Sie die Lage, und wir sagen Ihnen, womit wir beginnen würden und warum.

Anfrage

Sagen Sie uns, was getestet werden soll

  • Website-Check kostenlos
  • Antwort innerhalb von 1 Arbeitstag
  • NDA vor jedem technischen Detail
  • Festpreis für kostenpflichtige Projekte
  • Unverbindlich

Prüfung anfragen

Beschreiben Sie die Systeme und das Ziel. Ein Kundenbetreuer antwortet innerhalb von 1 Arbeitstag mit Rückfragen und dem nächsten Schritt.

Wem wir antworten

Wir antworten an diese Adresse, sofern Sie keinen anderen Kanal wählen.

Einzelunternehmer geben ihren eigenen Namen an.

Bevorzugter Kanal
Was wir prüfen sollen
Gewünschte Leistungen

Mehrfachauswahl möglich.

Kostenloser Check

Wir prüfen Ihre Website kostenlos

Finden wir keine Probleme, erhalten Sie auch den Bericht kostenlos. Sie zahlen für den Bericht nur, wenn wir Probleme finden, und sein Preis hängt von ihrer Anzahl und ihrem Schweregrad ab.

Bedingungen des kostenlosen Website-Sicherheitschecks

Anwendungssicherheit

Infrastruktur und Cloud

Angriffssimulation

KI, Web3 und Kryptografie

Programme und Absicherung

Anwendungssicherheit

Kostenloser Website-Sicherheitscheck

Wir betrachten Ihre Website von außen, so wie ein Angreifer sie sieht, und prüfen, ob jemand in sie eindringen kann: schwache Einstellungen, veraltete Software, offen zugängliche Dateien, unsichere Formulare. Der Check ist kostenlos.

Anwendungssicherheit

Penetrationstest für Webanwendungen

Wir versuchen, in Ihre Webanwendung einzudringen, so wie es ein echter Angreifer täte: uns in fremde Konten einloggen, die Daten anderer Kunden lesen, Preise oder Bestellungen ändern. Sie erfahren, was möglich ist, bevor Kriminelle es erfahren.

Anwendungssicherheit

API-Sicherheitstest

Eine API ist der Kanal, über den Ihre App, Ihre Website und Ihre Partner Daten mit Ihren Servern austauschen. Wir prüfen, ob jemand darüber Daten lesen oder ändern kann, die ihm nicht gehören.

Anwendungssicherheit

Penetrationstest für mobile Apps

Wir prüfen Ihre iOS- oder Android-App und die Server dahinter: was die App auf dem Telefon speichert, was sich aus ihr auslesen lässt und ob sich ihre Anfragen manipulieren lassen.

Anwendungssicherheit

Quellcode-Review

Unsere Spezialisten lesen den Quellcode Ihres Produkts und finden die Fehler, die zu einem Einbruch führen, auch solche, die von außen nicht zu sehen sind.

Infrastruktur und Cloud

Sicherheitsprüfung für Cloud und Kubernetes

Wir prüfen, wie Ihre Cloud eingerichtet ist (AWS, Azure, Google Cloud, Kubernetes): wer worauf Zugriff hat, welche Daten aus dem Internet offen zugänglich sind und wie weit ein Angreifer nach dem ersten Fehler kommt.

Infrastruktur und Cloud

Penetrationstest der Infrastruktur

Wir testen Ihre Server und Ihr Büronetzwerk von außen und von innen: Kommt ein Angreifer hinein, und erreicht er dann das Buchhaltungssystem, die E-Mails oder die Backups?

Infrastruktur und Cloud

Prüfung der externen Angriffsfläche

Wir finden alles, was von Ihrem Unternehmen im Internet sichtbar ist, auch das Vergessene: alte Websites, Testserver, geleakte Passwörter. Dann zeigen wir, was davon angreifbar ist.

Infrastruktur und Cloud

Sicherheit von CI/CD und Lieferkette

Wir prüfen den Weg, den Ihr Code vom Entwickler zum Kunden nimmt: Build-Server, Bibliotheken von Dritten, Zugriffsschlüssel. Wer diesen Weg kontrolliert, kontrolliert Ihr Produkt.

Angriffssimulation

Red-Team-Operationen

Eine Übung in vollem Umfang. Unser Team spielt einen echten Angreifer mit einem Ziel, zum Beispiel an Kundendaten zu gelangen, und Sie sehen, ob Ihre Verteidigung ihn bemerkt und stoppt.

Angriffssimulation

Purple-Team-Übungen

Unsere Angreifer und Ihre Verteidiger arbeiten Seite an Seite: Wir zeigen eine Angriffstechnik, Ihr Team prüft, ob es sie sieht, und die Lücken in der Überwachung werden sofort geschlossen.

Angriffssimulation

Social-Engineering-Prüfung

Wir testen Menschen, nicht Maschinen: mit den Phishing-E-Mails, Anrufen und Nachrichten, mit denen Angreifer an Passwörter gelangen. Sie erfahren, wie viele Beschäftigte sich täuschen lassen würden und wo Schulungen ansetzen sollten.

KI, Web3 und Kryptografie

KI- und LLM-Sicherheitstest

Wenn Ihr Produkt einen Chatbot oder ein anderes KI-Modell enthält, prüfen wir, ob es sich dazu überreden lässt, vertrauliche Daten preiszugeben, seine eigenen Regeln zu brechen oder im Namen einer anderen Person zu handeln.

KI, Web3 und Kryptografie

Smart-Contract-Audit

Bevor ein Smart Contract Geld verwahrt, suchen wir in seinem Code nach Fehlern, über die jemand die Gelder abziehen oder einfrieren könnte. Nach der Bereitstellung auf der Blockchain lassen sich solche Fehler nicht mehr korrigieren.

KI, Web3 und Kryptografie

Kryptografie-Review

Wir prüfen, wie Ihr Produkt Daten verschlüsselt und Schlüssel schützt: ob die richtigen Algorithmen gewählt sind und ob sie richtig angewendet werden. Ein Fehler an dieser Stelle macht die Verschlüsselung wertlos.

Programme und Absicherung

Management von Bug-Bounty-Programmen

In einem Bug-Bounty-Programm suchen unabhängige Sicherheitsforscher nach Schwachstellen in Ihrem Produkt und erhalten für jede gefundene Schwachstelle eine Prämie. Wir starten und betreiben ein solches Programm für Sie.

Programme und Absicherung

Programm zur Offenlegung von Schwachstellen (VDP)

Eine öffentliche Seite und ein Verfahren, die Sicherheitsforschern sagen, wie sie Ihnen eine Schwachstelle gefahrlos melden. Ohne sie gehen Meldungen verloren oder kommen als Drohungen an. Wir richten den Prozess ein und bearbeiten eingehende Meldungen.

Programme und Absicherung

Kontinuierliche Penetrationstests

Statt eines Tests im Jahr testen wir jede wesentliche Änderung Ihres Produkts über das ganze Jahr hinweg, damit eine neue Schwachstelle nicht monatelang darauf wartet, gefunden zu werden.

Programme und Absicherung

Penetrationstest für Compliance

Ein Penetrationstest, der so angelegt ist, dass ein Auditor, eine Aufsichtsbehörde oder ein Großkunde seinen Bericht akzeptiert: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Gewünschte Leistungen

Noch nicht sicher

Wählen Sie diese Option, wenn Sie nicht wissen, welche Leistung Sie brauchen. Beschreiben Sie die Aufgabe in eigenen Worten, und ein Spezialist schlägt in der Antwort eine Leistung vor.

Domain oder URL der Website oder des Hauptsystems, das getestet werden soll, zum Beispiel app.example.com.

Was getestet werden soll, warum jetzt und welche Fristen oder Compliance-Anforderungen es gibt. Keine Passwörter, Schlüssel oder Details zu Schwachstellen.

Bestätigungen

Senden Sie über dieses Formular keine Zugangsdaten, Schlüssel oder Details zu einer Schwachstelle. Ein sicherer Kanal wird nach der ersten Antwort vereinbart.

Automatische Missbrauchsprüfung