Penetrationstest für den Mittelstand

Wir greifen an, bevor es ein echter Angreifer tut

Ein Penetrationstest zeigt, welche Schwachstellen in Ihrer IT tatsächlich ausnutzbar sind: extern über das Internet, intern im Netzwerk oder in Ihren Webanwendungen. Manuell durch erfahrene Tester, kontrolliert und ohne Gefährdung des laufenden Betriebs.

Als Pentest-Anbieter aus Baden-Württemberg richten wir Umfang und Bericht konsequent auf mittelständische Unternehmen aus: verständlich für die Geschäftsführung, konkret für Ihre IT.

Rückmeldung innerhalb von 4 Arbeitsstunden (werktags 8-18 Uhr)

So läuft Ihr Penetrationstest ab

01

Scoping

Gemeinsame Festlegung von Testumfang, Zielen, Zeitfenster und rechtlichem Rahmen: schriftliche Beauftragung, Notfallkontakte, Abstimmung mit Betreibern.

02

Test

Manuelle Prüfung durch erfahrene Tester, werkzeugunterstützt: Gefundene Schwachstellen werden kontrolliert ausgenutzt, um das reale Risiko zu belegen.

03

Bericht

Management-Summary plus technische Einzelbefunde mit Nachweis und priorisierten, umsetzbaren Maßnahmen, besprochen im Abschlussgespräch.

04

Re-Test

Nachprüfung nach der Behebung: Erst der Re-Test belegt, dass die gefundenen Schwachstellen wirklich geschlossen sind.

Was ein guter Bericht enthält

Der Bericht ist das Produkt, für das Sie bezahlen. Das gehört hinein:

  • Management-Summary: verständliche Risikoeinschätzung für Geschäftsführung und Entscheider, ohne Fachjargon
  • Technische Einzelbefunde: jede Schwachstelle mit Nachweis, Reproduktionsschritten und betroffenen Systemen
  • Risikobewertung und Priorisierung: welche Befunde zuerst behoben werden müssen und warum
  • Konkrete, umsetzbare Empfehlungen statt generischer Textbausteine
  • Dokumentation von Scope und Methodik, damit der Test nachvollziehbar und wiederholbar ist
  • Eignung als Nachweis gegenüber Auditoren, Versicherern und Aufsichtsbehörden

Schwachstellenscan ist kein Penetrationstest

Ein Schwachstellenscan läuft automatisiert und liefert eine Liste ungeprüfter Hinweise, inklusive Fehlalarmen. Ein Penetrationstest weist manuell nach, was tatsächlich ausnutzbar ist, sortiert Fehlalarme aus und verkettet Schwachstellen wie ein echter Angreifer. Auffallend günstige Angebote sind fast immer reine Scans mit anderem Etikett.

Marktübliche Preisspannen und woran Sie seriöse Angebote erkennen, haben wir in unserem Beitrag Pentest Kosten 2026 zusammengefasst.

Warum RedCastle

Wazuh Platin-Partner

Höchste Partnerstufe des SIEM/XDR-Herstellers Wazuh. Unsere Angriffs- und Testerfahrung fließt direkt in Detektion und Härtung ein.

IHK-Veröffentlichung

Als Fachautoren zur Cybersicherheit im Mittelstand in der IHK-Region Ostwürttemberg veröffentlicht.

Deutsche Server

Berichte und Daten bleiben auf Servern in Deutschland, DSGVO-konform und mit klaren Datenstandorten.

Häufige Fragen zum Penetrationstest

Wie lange dauert ein Penetrationstest?

Je nach Umfang wenige Tage bis mehrere Wochen, inklusive Berichtserstellung. Den konkreten Zeitplan legen wir gemeinsam im Scoping-Gespräch fest.

Stört der Test unseren laufenden Betrieb?

Nein. Testfenster, Ausschlüsse und Eskalationswege stimmen wir vorab ab. Kritische Systeme testen wir auf Wunsch außerhalb der Geschäftszeiten, destruktive Techniken sind ausgeschlossen.

Was brauchen wir für den Start?

Eine schriftliche Beauftragung mit klar definiertem Scope, einen technischen Ansprechpartner und je nach Testart Testzugänge. Alles Weitere klären wir im Scoping, auch die Abstimmung mit Ihrem Hosting-Anbieter oder Systemhaus.

Externer oder interner Test: Was ist für uns sinnvoll?

Für den Einstieg meist der externe Test der aus dem Internet erreichbaren Systeme, denn dort beginnt die Mehrzahl der Angriffe. Der interne Test simuliert einen Angreifer, der bereits im Netzwerk steht. Was zuerst sinnvoll ist, klären wir im Erstgespräch anhand Ihrer Umgebung.

Erhalten wir einen Nachweis für Kunden, Versicherer oder Auditoren?

Ja. Der Bericht dokumentiert Scope, Methodik und Ergebnisse so, dass er als Nachweis gegenüber Dritten geeignet ist, etwa für NIS2-Anforderungen, Cyberversicherungen oder Kunden-Audits in der Lieferkette.

Bereit für den Realitätscheck?

Beschreiben Sie uns kurz Ihre Umgebung. Wir melden uns innerhalb von 4 Arbeitsstunden (werktags 8-18 Uhr) persönlich bei Ihnen und erstellen ein unverbindliches, transparent kalkuliertes Angebot.