Penetrationstests

Penetrationstests

Ein Penetrationstest simuliert einen realen Cyberangriff und deckt Schwachstellen auf, bevor sie von Angreifern ausgenutzt werden können. Unsere zertifizierten Ethical Hacker testen Webanwendungen, APIs, mobile Anwendungen, Cloud-Umgebungen, KI-Systeme und Netzwerkinfrastrukturen unter realistischen Angriffsbedingungen.

Dabei kommen dieselben Methoden und Techniken zum Einsatz wie bei echten Cyberangriffen. Das Ergebnis ist ein klarer Überblick über bestehende Risiken und konkrete Handlungsempfehlungen zu deren Behebung.

Penetrationstest anfragen

Penetrationstests

Uns vertrauen Unternehmen aus der weltweiten Fortune 500-Liste

kpmg
erste
csfd
dell
ing
jablotron
doxx bet
fortuna
kb
eon
kpmg
erste
csfd
dell
ing
jablotron
doxx bet
fortuna
kb
eon
kpmg
erste
csfd
dell
ing
jablotron
doxx bet
fortuna
kb
eon
kpmg
erste
csfd
dell
ing
jablotron
doxx bet
fortuna
kb
eon

Was ist ein Pentest?

Ein Penetrationstest ist eine kontrollierte Simulation eines realen Cyberangriffs. Unser Team aus hochqualifizierten ethischen Hackern testet Ihre Cybersicherheit. Sie verhalten sich in Ihren Systemen wie echte Angreifer und suchen gezielt nach Schwachstellen in Ihrer Infrastruktur, Ihren Web- und Mobilanwendungen oder sogar in der Cloud. Penetrationstests werden manuell von unseren Experten durchgeführt, die dabei die Tools und Techniken echter Angreifer einsetzen. Um die Testabdeckung zu erweitern und Analysen zu beschleunigen, setzen wir in den Phasen der Aufklärung und Analyse eigene KI-gestützte Werkzeuge ein. Die finale Bewertung erfolgt jedoch immer durch einen erfahrenen Ethical Hacker.

Durch diesen Prozess liefern wir Ihnen wichtige Informationen über Sicherheitslücken und helfen Ihnen, sich auf echte Angriffe vorzubereiten und Risiken zu minimieren. Penetrationstests ermöglichen es Unternehmen, ihre Cyberabwehr zu stärken und ihre Daten, Kunden und ihren Ruf zu schützen.

Unser Ziel ist es jedoch nicht, Schaden anzurichten, sondern Risiken und Schwachstellen aufzudecken, die von einem echten Angreifer ausgenutzt werden könnten. Penetrationstests identifizieren also nicht nur Schwachstellen in der IT eines Unternehmens, sondern zeigen auch, wie diese in der Praxis ausgenutzt werden könnten. Dazu gehören Versuche, Zugriff auf Unternehmenssysteme zu erlangen, Rechte zu eskalieren oder Daten zu exfiltrieren.

Ein realer Hackerangriff kann zu Datenverlust, Betriebsstörungen, dem Verlust vertraulicher Informationen oder Rufschädigung führen.

Die Investition in regelmäßige Penetrationstests ist ein wichtiger Schritt zur Gewährleistung der Sicherheit und Vertrauenswürdigkeit Ihres Unternehmens.
 

Ihre Vorteile durch einen Penetrationstest

Schwachstellen und Risiken identifizieren

Das Ergebnis des Penetrationstests ist eine detaillierte Analyse der Schwachstellen in Ihren Anwendungen, Ihrer Infrastruktur oder Ihrer Cloud-Umgebung. Sie erhalten einen klaren Überblick darüber, welche Schwachstellen von Angreifern ausgenutzt werden können und welches Risiko sie für Ihr Unternehmen darstellen.

Daten, Systeme und Kunden besser schützen

Jeder identifizierten Schwachstelle fügen wir konkrete Empfehlungen zu ihrer Behebung hinzu. So erhöhen Sie gezielt Ihr Cybersicherheitsniveau, reduzieren das Risiko von Sicherheitsvorfällen und schützen sensible Daten sowie Ihre Unternehmenssysteme nachhaltig.

Grundlage für Risikomanagement und Compliance

Die Ergebnisse des Penetrationstests unterstützen das Cyber-Risikomanagement und helfen bei der Einhaltung von NIS2, DORA, ISO 27001, Cyber Resilience Act (CRA), PCI DSS oder GDPR. Der Bericht enthält sowohl technische Details als auch eine Management-Zusammenfassung für Audits und interne Entscheidungen.

Angriffe erkennen, bevor sie erfolgreich sind

Wir liefern nicht nur eine Liste von Schwachstellen. Wir zeigen Ihnen, wie Angreifer diese ausnutzen könnten, welche Auswirkungen dies auf Ihr Unternehmen hätte und welche Maßnahmen den größten Beitrag zur Behebung der Risiken leisten.

Penetrationstests vs. automatisierte Schwachstellenscans

Automatisierte Schwachstellenscans und Penetrationstests ergänzen sich gegenseitig. Beide Ansätze haben ihren Platz im Cybersecurity-Risikomanagement.

Automatisierte Schwachstellenscans können regelmäßig bekannte Schwachstellen, fehlende Updates oder Fehlkonfigurationen in umfangreichen IT-Umgebungen identifizieren. Sie eignen sich für die kontinuierliche Überwachung des Sicherheitsstatus einer Organisation.

Penetrationstests gehen einen Schritt weiter. Erfahrene Ethical Hacker überprüfen manuell, ob identifizierte Schwachstellen tatsächlich ausgenutzt werden können, welche Auswirkungen ein erfolgreicher Angriff hätte, und decken auch Logikfehler oder komplexe Angriffsszenarien auf, die automatisierte Tools möglicherweise nicht erkennen.

Wann ist ein Penetrationstest sinnvoll?

Wenn Sie überprüfen möchten, ob konkrete Schwachstellen tatsächlich ausgenutzt werden können und welche Auswirkungen ein erfolgreicher Angriff auf Ihre Systeme oder Daten hätte, bietet ein Penetrationstest deutlich tiefere Einblicke als ein automatisierter Schwachstellenscan allein.

Automatisierter Schwachstellenscan Penetrationstest
Identifiziert automatisch bekannte Schwachstellen. Überprüft manuell deren tatsächliche Ausnutzbarkeit.
Geeignet für die regelmäßige Überwachung der Umgebung. Simuliert reale Angriffsszenarien.
Analysiert schnell eine große Anzahl von Systemen. Analysiert eine ausgewählte Anwendung oder Infrastruktur im Detail.
Kann False Positives enthalten, die überprüft werden müssen. Jedes Finding wird von einem Ethical Hacker manuell überprüft.
Bietet einen Überblick über identifizierte Schwachstellen. Liefert Nachweise zur Ausnutzbarkeit und Empfehlungen zur Behebung der Risiken.

Was Sie nach einem Penetrationstest erhalten

Penetrationstests enden nicht mit der Identifizierung von Schwachstellen. Nach Abschluss des Tests erhalten Sie alle Informationen, die Sie benötigen, um die identifizierten Risiken zu verstehen, deren Behebung zu priorisieren und wirksame Sicherheitsmaßnahmen umzusetzen. Unsere Experten unterstützen Sie bei der Interpretation der Ergebnisse, empfehlen geeignete Maßnahmen zur Behebung und helfen Ihnen dabei, Cyberrisiken zu reduzieren und regulatorische Anforderungen wie NIS2 und DORA zu erfüllen.

01

Technischer Bericht

Nach Abschluss des Penetrationstests erhalten Sie einen detaillierten Bericht mit allen identifizierten Schwachstellen, deren Schweregrad, Nachweisen zur Ausnutzbarkeit (Proof of Concept) und konkreten Empfehlungen zur Behebung. Jedes Finding wird von unseren Ethical Hackern manuell überprüft und durch empfohlene Maßnahmen zur Risikominimierung ergänzt.

02

Management Summary

Der Bericht enthält außerdem eine Management Summary für die Unternehmensleitung. Sie bietet einen Überblick über die wichtigsten Risiken, deren mögliche Auswirkungen und die empfohlenen Prioritäten bei der Behebung. Die Zusammenfassung unterstützt Entscheidungsprozesse, das Risikomanagement und die Kommunikation der Ergebnisse bei internen oder externen Audits.

03

Besprechung der Ergebnisse

In einer gemeinsamen Beratung gehen wir die Ergebnisse des Penetrationstests mit Ihnen durch. Wir erläutern die einzelnen Findings, deren mögliche Ausnutzung und die Auswirkungen auf Ihre Umgebung. Darüber hinaus beantworten wir Ihre Fragen und empfehlen den geeigneten Ansatz zur Umsetzung der vorgeschlagenen Sicherheitsmaßnahmen.

04

ReTest

Ein Penetrationstest sollte nicht mit der Behebung der identifizierten Schwachstellen enden. Deshalb empfehlen wir allen Kunden einen ReTest. Dabei überprüfen wir, ob alle identifizierten Schwachstellen ordnungsgemäß behoben wurden und nicht mehr ausgenutzt werden können. So erhalten Sie die Gewissheit, dass die umgesetzten Sicherheitsmaßnahmen wirksam sind und Ihre Umgebung besser gegen reale Angriffe geschützt ist.

Penetrationstests gehören seit mehr als 14 Jahren zu unseren Kernkompetenzen. Unser Team aus 47 zertifizierten Sicherheitsexperten verfügt über international anerkannte Zertifizierungen wie OSCP, OSEP, OSWE, CRTO, PNPT, CISSP und viele weitere. Jedes Jahr führen wir mehr als 600 Penetrationstests für Unternehmen jeder Größe durch. Allein im Jahr 2025 identifizierten wir über 3.293 Schwachstellen im Rahmen von Penetrationstests für Kunden. Wir haben mehr als 20 CVEs entdeckt. Damit leisten wir einen aktiven Beitrag zur globalen Cybersicherheit.

Zu unseren Kunden zählen Fortune-500-Unternehmen ebenso wie Organisationen aus den Bereichen Finanzwesen, Banken, Automobilindustrie, Telekommunikation, Medien, öffentlicher Sektor, Krypto, Energie und vielen weiteren Branchen. Wir testen Webanwendungen, APIs, mobile Anwendungen, Cloud-Umgebungen, interne Infrastrukturen und KI-Systeme nach international anerkannten Methoden. Jeder Fund wird manuell von erfahrenen Ethical Hackern verifiziert.

Unsere Empfehlungen basieren auf praktischer Erfahrung aus realen Penetrationstests, nicht auf Theorie. Jedes Jahr analysieren wir die Ergebnisse von Hunderten Sicherheitsbewertungen und veröffentlichen unsere Erkenntnisse im Ethical Hacking Report. Der Report liefert praxisnahe Einblicke in aktuelle Schwachstellen, Angriffstechniken und Cyberrisiken.

Unsere Zertifizierungen

OSCP  Professional certification in offensive security
OSWE  Advanced certification for web application security testing
OSEP  Advanced certification  for experienced penetration testers
OSED Advanced certification for security exploit development
OSCE³ Highest OffSec certification in offensive security
CISSP  Globally recognized certification for security professionals
OSCP+  Renewable three-year version of the OSCP certification
ISA/IEC  Advanced certification for industrial cybersecurity professionals specializing in OT/ICS systems
CEH  Certification covering key techniques in ethical hacking
BSCP Official certification proving expertise in web security
Certified Red Team Operator (CRTO)
Certified Red Team Expert (CRTE)
Certified by Altered Security Red Team Professional for Azure (CARTP)
Offensive AWS Security Professional
Certified Penetration Testing Specialist (CPTS)
AWS Certified Security – Specialty
Advanced Infrastructure Hacking badge
OSCP  Professional certification in offensive security
OSWE  Advanced certification for web application security testing
OSEP  Advanced certification  for experienced penetration testers
OSED Advanced certification for security exploit development
OSCE³ Highest OffSec certification in offensive security
CISSP  Globally recognized certification for security professionals
OSCP+  Renewable three-year version of the OSCP certification
ISA/IEC  Advanced certification for industrial cybersecurity professionals specializing in OT/ICS systems
CEH  Certification covering key techniques in ethical hacking
BSCP Official certification proving expertise in web security
Certified Red Team Operator (CRTO)
Certified Red Team Expert (CRTE)
Certified by Altered Security Red Team Professional for Azure (CARTP)
Offensive AWS Security Professional
Certified Penetration Testing Specialist (CPTS)
AWS Certified Security – Specialty
Advanced Infrastructure Hacking badge

Wie läuft das Testen ab?

01

Test Vorbereitung

Gemeinsam definieren wir Ziele, Umfang und Methodik des Penetrationstests. Wir legen die zu prüfenden Systeme, die Testregeln sowie Angriffsszenarien fest, damit der Test reale Bedrohungen möglichst realistisch simuliert.

02

Informations Sammlung

Wir sammeln Informationen über die Testumgebung, Anwendungen, Infrastruktur und verfügbare Dienste. So identifizieren wir potenzielle Angriffsvektoren und bereiten realistische Angriffsszenarien vor.

03

Schwachstellen analysieren

Mithilfe automatisierter Werkzeuge und manueller Analysen identifizieren wir Sicherheitslücken. Wir überprüfen Konfigurationen, erkennen bekannte Schwachstellen und bereiten diese für die praktische Überprüfung vor.

04

Angriffs Simulation

Unsere Ethical Hacker versuchen, identifizierte Schwachstellen mit denselben Methoden auszunutzen wie reale Angreifer. Dabei bewerten sie deren tatsächliche Auswirkungen und decken Risiken auf, die automatisierte Scanner nicht erkennen.

05

Abschlussbericht

Sie erhalten einen detaillierten Bericht mit allen Schwachstellen, ihrer Risikobewertung sowie konkreten Handlungsempfehlungen. Ergänzt wird er durch eine Management-Zusammenfassung für NIS2 und DORA.

Citadelo Company Logo

Haben Sie Interesse daran, die Sicherheit Ihres Unternehmens zu erhöhen?

Buchen Sie bei uns eine kostenlose 15-minütige Beratung und erfahren Sie, wie wir Sie dabei unterstützen können.

Gleich einen Termin buchen.

Was testen wir?

Webanwendungen

Wir testen Webanwendungen auf Angriffe wie SQL Injection, Cross-Site Scripting (XSS), Schwachstellen in der Authentifizierung und Privilege Escalation. Unsere Penetrationstests für Webanwendungen basieren auf dem OWASP Web Security Testing Guide und den OWASP Top 10.

Mehr erfahren

Mobile Anwendungen

Penetrationstests für Android- und iOS-Anwendungen überprüfen den Schutz sensibler Daten, APIs, der Serverkommunikation und lokaler Datenspeicher sowie die Widerstandsfähigkeit der Anwendung gegenüber Reverse Engineering, Rooting, Jailbreaking und weiteren Angriffstechniken.

Mehr erfahren

AI- und LLM-Systeme

Wir testen die Sicherheit von AI-Anwendungen, Chatbots, AI-Agenten und RAG-Systemen. AI-Penetrationstests überprüfen die Widerstandsfähigkeit gegenüber Prompt Injection, Jailbreak-Angriffen, Datenlecks, Modellmanipulation und dem Missbrauch externer Tools auf Basis der OWASP Top 10 for LLM Applications.

Mehr erfahren

Netzwerkinfrastruktur und interne Systeme

Wir simulieren Angriffe auf interne und externe Infrastrukturen, einschließlich Firewalls, VPNs, Active Directory, Server und Datenbanken. Penetrationstests für Netzwerkinfrastrukturen überprüfen Netzwerkkonfiguration, Segmentierung, Privilege Escalation und Möglichkeiten zur lateralen Bewegung eines Angreifers.

Mehr erfahren

Cloud-Umgebungen

Wir überprüfen die Sicherheit von Cloud-Umgebungen in AWS, Microsoft Azure und Google Cloud Platform (GCP), indem wir reale Angriffe simulieren. Cloud-Penetrationstests umfassen IAM, Cloud-Speicher, Kubernetes, Netzwerkregeln und exponierte Dienste.

Mehr erfahren

APIs und Microservices

Penetrationstests für APIs und Microservices überprüfen die Sicherheit von REST-, GraphQL- und anderen APIs sowie die Kommunikation zwischen Microservices. Wir testen OAuth, JWT, API Gateways, Autorisierung, Eingabevalidierung und die Widerstandsfähigkeit von APIs auf Basis der OWASP API Security Top 10.

Mehr erfahren

Penetrationstests individuell auf Ihre Infrastruktur abgestimmt

Umfang des Penetrationstests besprechen

Jede Organisation nutzt unterschiedliche Technologien. Deshalb müssen Penetrationstests nicht auf Webanwendungen, mobile Anwendungen oder Cloud-Umgebungen beschränkt sein. Unsere Ethical Hacker führen Pentests durch, die auf Ihre konkrete Umgebung, Architektur und die Ziele Ihrer Organisation abgestimmt sind.

Neben klassischen Penetrationstests testen wir auch weitere Technologien, darunter:

  • IoT-Geräte
  • Wi-Fi-Netzwerke
  • OT/ICS-Umgebungen
  • Thick-Client- und Desktop-Anwendungen
  • VPN-Lösungen
  • Spezialisierte industrielle Systeme
  • Weitere Technologien entsprechend Ihren individuellen Anforderungen

Sie wissen nicht, welcher Penetrationstest für Sie geeignet ist? Wir unterstützen Sie gerne dabei, den optimalen Testumfang zu definieren.

Warum sind regelmäßige Penetrationstests wichtig?

Sicherheit ist kein einmaliger Zustand. Neue Versionen von Anwendungen, Cloud-Diensten, APIs und Netzwerkinfrastrukturen können neue Schwachstellen mit sich bringen. Regelmäßige Penetrationstests helfen Organisationen, ihr Sicherheitsniveau kontinuierlich zu überprüfen, Cyberrisiken zu reduzieren und sich auf neue Bedrohungen sowie veränderte regulatorische Anforderungen vorzubereiten.

01

Kontinuierliche Sicherheitsvalidierung

Cyberbedrohungen entwickeln sich ständig weiter, daher reicht es nicht aus, Sicherheitsmaßnahmen lediglich zu implementieren. Regelmäßige Penetrationstests überprüfen, ob Ihre Anwendungen, APIs, Infrastrukturen und Cloud-Umgebungen aktuellen Angriffstechniken standhalten, und geben Ihnen die Gewissheit, dass Änderungen keine neuen Sicherheitsrisiken verursacht haben.

02

NIS2, DORA und Sicherheitsstandards

Penetrationstests unterstützen das Cybersecurity-Risikomanagement und helfen Organisationen dabei, Anforderungen von NIS2, DORA, Cyber Resilience Act (CRA), sowie Sicherheitsstandards wie ISO 27001 und PCI DSS zu erfüllen. Regelmäßige Tests liefern Nachweise dafür, dass Sicherheitsmaßnahmen wie vorgesehen funktionieren, und stellen wertvolle Unterlagen für interne und externe Sicherheitsaudits bereit.

03

Schutz von Daten und Reputation

Ein erfolgreicher Cyberangriff kann zum Verlust sensibler Daten, zum Ausfall kritischer Dienste, zu finanziellen Schäden und zur Beeinträchtigung der Reputation einer Organisation führen. Penetrationstests helfen, Schwachstellen vor ihrer Ausnutzung zu identifizieren, das Risiko von Sicherheitsvorfällen zu reduzieren und Unternehmenssysteme, sensible Daten und das Vertrauen der Kunden zu schützen.

04

Sichere Einführung neuer Technologien

Cloud-Dienste, AI-Anwendungen, APIs, mobile Anwendungen und IoT-Geräte schaffen neue Geschäftsmöglichkeiten, bringen jedoch auch neue Sicherheitsrisiken mit sich. Penetrationstests helfen dabei, Schwachstellen und Fehlkonfigurationen zu erkennen, bevor neue Technologien in Produktivumgebungen eingesetzt werden, und reduzieren dadurch das Risiko späterer Sicherheitsvorfälle.

05

Bessere Priorisierung

Penetrationstests identifizieren Schwachstellen anhand ihrer tatsächlichen Ausnutzbarkeit und potenziellen Auswirkungen auf die Organisation. Dadurch können Sicherheitsteams kritische Risiken von weniger relevanten Findings unterscheiden, deren Behebung gezielt priorisieren und Ressourcen effizient einsetzen. Die Ergebnisse liefern zudem wertvolle Erkenntnisse für die Planung zukünftiger Sicherheitsmaßnahmen und Investitionen in Cybersecurity.

Arten von Penetrationstests nach Zugriffsgrad

Nicht jeder Penetrationstest wird auf die gleiche Weise durchgeführt. Der Umfang der Informationen, die einem Ethical Hacker vor Beginn des Tests zur Verfügung stehen, hat einen wesentlichen Einfluss auf die Testmethodik, die simulierten Angriffsszenarien und die Tiefe der Sicherheitsprüfung. Welche Art des Penetrationstests die richtige ist, hängt von den Zielen des Projekts, dem gewünschten Prüfungsumfang und der Art der zu testenden Umgebung ab. Unsere Experten unterstützen Sie bei der Auswahl einer Methodik, die optimal auf Ihre Infrastruktur, Anwendungen und Sicherheitsanforderungen abgestimmt ist. Die Ergebnisse des Penetrationstests liefern zudem wertvolle Erkenntnisse für das Cyber-Risikomanagement und unterstützen die Einhaltung regulatorischer Anforderungen wie NIS2, DORA, Cyber Resilience Act (CRA), PCI DSS oder ISO/IEC 27001.

icon

Black-Box-Penetrationstest

Dem Ethical Hacker liegen vor Beginn des Tests keine Informationen über das Zielsystem vor. Der Black-Box-Penetrationstest simuliert einen externen Angreifer, der öffentlich zugängliche Schwachstellen identifiziert und gezielt auszunutzen versucht.

icon

Gray-Box-Penetrationstest

Dem Ethical Hacker stehen vor Beginn des Tests ausgewählte Informationen oder eingeschränkte Zugriffsrechte zum Zielsystem zur Verfügung. Der Gray-Box-Penetrationstest simuliert einen Angriff aus der Perspektive eines normalen Benutzers, eines Geschäftspartners oder eines Angreifers mit teilweisem Zugriff auf das System.

icon

White-Box-Penetrationstest

Der White-Box-Penetrationstest basiert auf detaillierten Informationen über die Systemarchitektur, den Quellcode, Konfigurationen oder Benutzerberechtigungen. Dadurch ermöglicht er die umfassendste Sicherheitsanalyse und deckt auch Schwachstellen auf, die bei einem externen Test möglicherweise verborgen bleiben.

KI beschleunigt das Testen. Der Mensch entscheidet.

Erfahren Sie, wie wir KI im Penetrationstest einsetzen

Wir nutzen Künstliche Intelligenz, um Analysen zu beschleunigen, Testszenarien zu erstellen und große Datenmengen effizient auszuwerten. Jeder Fund wird jedoch von einem erfahrenen Ethical Hacker manuell überprüft.

So können wir einen größeren Testumfang abdecken, mehr Schwachstellen identifizieren und gleichzeitig die hohe Qualität unserer Penetrationstests sicherstellen.

Kostenloser Report

Mehr als die Hälfte der getesteten Projekte wies eine kritische oder hochriskante Schwachstelle auf

Erfahren Sie, was 628 Penetrationstests aufgedeckt haben. Laden Sie den kostenlosen Ethical Hacking Report 2025 herunter, der auf den Ergebnissen realer Sicherheitsprojekte von Citadelo und der Analyse von 3.293 identifizierten Schwachstellen basiert.

Daten aus 628 realen Penetrationstests
Entwicklung der Schwachstellen im Vergleich zu 2024
Analyse von Webanwendungen, Infrastruktur, Cloud, APIs, Red Teaming und KI
Praxisnahe Erkenntnisse und Empfehlungen der Citadelo-Experten
Kostenlosen Report herunterladen

Wie viel kostet ein Penetrationstest?

Kostenlose Beratung vereinbaren

Die Kosten eines Penetrationstests hängen vom Umfang des Projekts, der Komplexität der IT-Umgebung und der gewählten Testmethode ab. Einfachere Penetrationstests von Webanwendungen beginnen bereits bei etwa 800 €, während umfangreiche manuelle Tests von Infrastrukturen, Cloud-Umgebungen oder Red-Teaming-Projekte 10.000 € oder mehr kosten können.

Ein individuelles Angebot erstellen wir nach einem unverbindlichen Erstgespräch und einer Analyse Ihrer Anforderungen.

Citadelo

Hinter jedem Penetrationstest stehen erfahrene Ethical Hacker

Unsere Erfahrung basiert auf Hunderten von Penetrationstests für Webanwendungen, mobile Anwendungen, Cloud-Umgebungen, APIs und KI-Systeme. So identifizieren wir auch Sicherheitslücken, die automatisierte Scanner übersehen.

Kostenlose Beratung vereinbaren

Was sagen unsere Kunden?

ComAp_reference

"Wir begannen die Zusammenarbeit mit Citadelo im Jahr 2015. Sie eröffneten uns ein weites Spektrum im Bereich der Cybersicherheit, und wir zeigten ihnen die verborgenen Ecken der industriellen Automatisierung. Seitdem arbeiten wir erfolgreich zusammen und haben mehrere gemeinsame Projekte durchgeführt, einschließlich der Überprüfung unserer Geräte, die größtenteils auf proprietären Lösungen basieren. Das Citadelo-Team hat uns geholfen, eine Reihe spezifischer Maßnahmen zu finden, die es uns auch unter den oft engen Bedingungen der industriellen Automatisierung ermöglichten, unsere Produkte aus der Perspektive der Cybersicherheit auf ein neues Niveau zu bringen. Bei Citadelo haben sie uns auch beigebracht, ein wenig anders zu denken als zuvor."

ComAp a.s.

Jan Tomandl | Chief Product Analyst

Lidl reference

"Bei Lidl nehmen wir die IT-Sicherheit sehr ernst. Wir sind der Meinung, dass es wichtig ist, sie ständig zu verbessern, weshalb wir Citadelo gewählt haben, um unsere Geräte und Anwendungen zu testen. Wir sind sehr beeindruckt von ihrer Arbeit, Zusammenarbeit und den Ergebnissen."

Lidl a.s.

Petra Zorvanová | ISO & Teamkoordinator

realpad_reference

"Wir schätzen Ihren kundenorientierten Ansatz, Ihre Professionalität, ausgezeichnete Kommunikation und Bereitschaft zu helfen."

Realpad, s.r.o.

Matěj Vitásek | Technischer Leiter

Trustpay_reference

"Wir betrachten Citadelo als einen vertrauenswürdigen Partner in der Entwicklung der prozessualen und technischen Aspekte der Informationssicherheit. Wir schätzen ihre Expertise, ihre professionelle Herangehensweise und die Ergebnisse ihrer Arbeit."

TrustPay a.s.

Ivan Poliačik

YOUPLUS

"Für Citadelo sprechen die Erfahrungen aus unseren gemeinsamen Projekten. Ihre Professionalität und Flexibilität bei der Identifizierung von Schwachstellen in der papierlosen Versicherungsumgebung sind für uns von entscheidender Bedeutung. Unser gegenseitiges Vertrauen basiert auf ihrer hohen ethischen Integrität und ihrer absoluten Zuverlässigkeit beim Schutz der sensiblen Daten unserer Kundinnen und Kunden. Sie sind ein Partner, der mit den Herausforderungen der heutigen Bedrohungslandschaft Schritt hält."

YOUPLUS Životná poisťovňa

Vlastimil Šmihula | CIO

costlocker_reference

"Die Zusammenarbeit mit dem Team von Citadelo war äußerst reibungslos. Die Jungs wussten genau, was zu tun ist, also echte Profis durch und durch. Wenn Sie eine Anwendung, einen E-Shop oder irgendetwas Online-basiertes haben, bei dem Sie mit sensiblen Daten arbeiten, sind sie das Beste, was Ihnen passieren kann."

Costlocker a.s.

Tomáš Wojcik | CEO & Co-founder

Penta_reference

"Unsere Zusammenarbeit im Bereich der Informationssicherheit ist langfristiger Natur. In dieser Zeit habe ich mich mehrfach von den fachlichen und menschlichen Qualitäten überzeugt."

PENTA INVESTMENTS LIMITED o. z.

Michal Prónay | Leiter der IT

Innovatrics logo

"Im Rahmen eines wichtigen Kundenprojekts mussten wir einen unabhängigen Nachweis erbringen, dass unsere Lösung zur Identitätsverifizierung gegen Injection-Angriffe resilient ist. Wir haben uns für Citadelo entschieden – aufgrund ihrer Expertise, ihres ausgezeichneten Rufs und ihrer Fähigkeit, den anspruchsvollen Zeitplan unseres Kunden einzuhalten. Die gründliche Sicherheitsbewertung von Citadelo lieferte uns eine wertvolle unabhängige Validierung und stärkte unser Vertrauen in die Robustheit unserer Technologie."

Innovatrics, s.r.o.

Viktor Bielko | Product Manager, IDV Toolkit

Worüber Sie uns noch fragen

Fragen, die wir zum Penetrationstesten am häufigsten hören

Weil Angreifer es längst versuchen. Ein Penetrationstest zeigt Ihnen, welche Schwachstellen Ihrer IT-Systeme von Hackern ausgenutzt werden könnten. Sie erhalten eine klare Liste konkreter Schwachstellen, die möglichen Auswirkungen auf Ihr Geschäft – und vor allem konkrete Handlungsempfehlungen, was behoben werden muss.

Das hängt vom Umfang ab. Einen einfachen Test einer Webanwendung erledigen wir in wenigen Tagen. Ein umfassender Test der gesamten Infrastruktur kann mehrere Wochen dauern. Zu Beginn erhalten Sie von uns einen klaren Zeitplan, an den wir uns halten.

Best Practice ist mindestens einmal im Jahr. Darüber hinaus sollten Sie immer dann testen, wenn Sie eine neue kritische Anwendung in Betrieb nehmen oder grundlegende Änderungen an Ihrer IT-Infrastruktur vornehmen. Regelmäßige Tests sind der einzige Weg, sicherzustellen, dass neue Änderungen keine neuen Schwachstellen eingeführt haben.

Ja. Wenn Sie künstliche Intelligenz, Large Language Models (LLMs) oder KI-Agenten einsetzen, prüfen wir diese Systeme mit derselben Gründlichkeit wie Ihre übrigen Anwendungen und Infrastrukturen.

Dabei konzentrieren wir uns auf KI-spezifische Schwachstellen, darunter:

  • Prompt Injection
  • Datenabfluss aus Modellen oder Kontexten
  • Jailbreak-Angriffe und Umgehung von Schutzmechanismen
  • Missbrauch angebundener Werkzeuge und Integrationen
  • Adversariale Angriffe

Außerdem unterstützen wir Sie bei der Vorbereitung auf die Anforderungen des EU AI Act.

Der Report ist eine praktische Anleitung, kein Ordner für das Regal. Er enthält die gefundenen Schwachstellen, sortiert nach Risiko, eine Beschreibung der Auswirkungen und mögliche Angriffsszenarien. Natürlich enthält er auch unsere konkreten Empfehlungen sowie eine Management-Zusammenfassung in verständlicher Sprache. Die genaue Form des Reports hängt davon ab, was und wie getestet wird. Wenn wir mehr über Sie wissen, können wir Ihnen auch ein konkretes Musterreporting mit allem, was dazugehört, zeigen.

Wir planen Penetrationstests so, dass die Auswirkungen auf den Betrieb Ihrer Organisation möglichst gering bleiben. Vor Beginn des Tests stimmen wir gemeinsam den Umfang, die Testregeln und einen geeigneten Zeitpunkt ab. Bei kritischen Systemen empfehlen wir Tests außerhalb der Spitzenzeiten oder während geplanter Wartungsfenster.

Wir empfehlen jedem Kunden einen ReTest. Nach der Behebung der identifizierten Schwachstellen überprüfen wir mit einem ReTest, ob die Sicherheitsprobleme tatsächlich behoben wurden und nicht mehr ausgenutzt werden können. So erhalten Sie die Gewissheit, dass die umgesetzten Maßnahmen wirksam sind.

Ein automatisierter Schwachstellenscan kann bekannte Schwachstellen in umfangreichen IT-Umgebungen schnell identifizieren. Penetrationstests gehen einen Schritt weiter. Erfahrene Ethical Hacker überprüfen manuell, ob Schwachstellen tatsächlich ausgenutzt werden können, welche Auswirkungen ein erfolgreicher Angriff hätte, und identifizieren komplexere Angriffsszenarien, die automatisierte Tools möglicherweise nicht erkennen. Beide Services ergänzen sich gegenseitig.

Der Preis hängt vom Testumfang, der Komplexität der Umgebung und der Art der getesteten Systeme ab. Einfache Penetrationstests für Webanwendungen beginnen bei etwa 800 €, während umfangreiche Tests von Infrastrukturen und Cloud-Umgebungen oder Red-Teaming-Projekte 10.000 € und mehr kosten können. Ein konkretes Angebot erstellen wir nach einer ersten Beratung.

logo

Bitte melden Sie sich für unseren Newsletter an, um alle wichtigen Neuigkeiten zu Cybersicherheit und ethischem Hacking zu erhalten.

© 2024 citadelo AG. Alle Rechte vorbehalten.

facebooklinkedinxyoutube