Cloud & Infrastruktur
Finden Sie die tatsächlich ausnutzbaren Schwachstellen und beheben Sie sie
Ein automatisierter Scan liefert vierzig Befunde, von denen die meisten irrelevant sind. Was Sie wissen müssen, ist, welche davon ein echter Angreifer kombinieren könnte, um an Ihre Daten zu gelangen — und das erfordert jemanden, der es tatsächlich versucht. Dieses Audit ist manuell, endet mit behobenen Problemen und ist kein PDF voller Scannerdaten.
Richtwert
Ab £3.500
Fester Preis schriftlich vereinbart, bevor mit der Entwicklung begonnen wird.
Kostenangebot anfordern+44 7488 265083Das Problem, das damit gelöst wird
Zwei Dinge machen Sicherheitsberichte nutzlos: Masse ohne Priorisierung, bei der ein echter Authentifizierungsfehler neben einem fehlenden Header auf einer statischen Ressource steht. Und Befunde ohne Nachweis, über die intern monatelang diskutiert wird, statt sie zu beheben.
Was Sie erhalten
Authentifiziertes Anwendungstesting
Getestet für jede Benutzerrolle, denn die interessanten Fehler liegen in der Autorisierung – ein Kunde liest die Rechnungen eines anderen, ein Redakteur erreicht einen Admin-Endpunkt. Unauthentifiziertes Scannen findet das nie.
Proof of Concept pro Befund
Eine reproduzierbare Abfolge, die die Auswirkungen zeigt. Das entzieht dem Argument die Grundlage, ob etwas real ist – und genau das verzögert normalerweise die Behebung.
Befunde nach Ausnutzbarkeit sortiert
Sortiert nach dem, was ein Angreifer tatsächlich erreichen kann, nicht nach der Scanner-Schwere. Ein theoretisches Medium hinter drei anderen Kontrollen steht unter einem trivial erreichbaren Niedrig-Risiko.
Server- und Konfigurationsprüfung
Offengelegte Dienste, TLS-Konfiguration, Sicherheitsheader, Dateiberechtigungen, Geheimnisse in der Versionskontrolle und Datenbankkonten mit mehr Rechten als nötig.
Abhängigkeits- und Lieferkettenprüfung
Bekannte CVEs in Ihren Abhängigkeiten, abgeglichen damit, ob der anfällige Codepfad einer ist, den Sie tatsächlich nutzen – das trennt 200 Warnungen von den vier, die zählen.
Behebung und erneutes Testen
Wir beheben, was Sie uns beauftragen, und testen anschließend nach, um die Behebung zu bestätigen und zu prüfen, ob dadurch nichts Neues entstanden ist. Ein Audit, das beim Bericht endet, hat nur die Hälfte der Arbeit erledigt.
Wie wir arbeiten
Umfang und Genehmigung
Genau das, was im Umfang liegt, auf welcher Umgebung und in welchem Zeitfenster – schriftlich vereinbart, bevor etwas beginnt. Tests ohne schriftliche Genehmigung führen wir nicht durch.
Erkundung
Oberfläche kartieren: Endpunkte, Rollen, Integrationen, Drittanbieterkomponenten.
Manuelle Tests
Authentifizierung, Autorisierung, Injection, Dateiverarbeitung, Geschäftslogik und Ratenbegrenzung – per Hand getestet, unterstützt durch Tools, nicht als Methode.
Bericht
Jeder Befund mit Reproduktionsschritten, Auswirkungen in verständlicher Sprache und einer konkreten Behebungsempfehlung. Plus eine kurze Zusammenfassung, die auch eine nicht-technische Führungskraft umsetzen kann.
Behebung
Wir beheben oder Ihr Team behebt mit unserer Unterstützung.
Nachtest
Jede Behebung überprüfen und bestätigen, dass nichts Neues entstanden ist.
Was Sie erwarten sollten
- Jeder Befund wird bewiesen, sodass keine Diskussionen über die Behebung nötig sind
- Eine Behebungsreihenfolge basierend auf tatsächlicher Ausnutzbarkeit statt auf Scanner-Schweregraden
- Behebungen werden durch Nachtests verifiziert, nicht einfach angenommen
- Eine schriftliche Dokumentation der Arbeit für Kunden und Versicherer, die danach fragen
Erstellt mit
- OWASP ASVS
- OWASP Top 10
- Burp Suite
- nmap
- sqlmap
- npm audit
- Composer audit
- Snyk
- Cloudflare WAF
- fail2ban
- Imunify360
Mainstream, well-supported technology — chosen so you can hire for it and so another team could take the project over.
Sicherheitsaudits & Härtung — your questions
Einschließlich der Fragen zu den Kosten, die die meisten Agenturen auf der Seite auslassen.
Ein fokussiertes Audit einer einzelnen Webanwendung beginnt bei etwa £3.500 und liegt typischerweise zwischen £3.500 und £9.000, abhängig von der Anzahl der Benutzerrollen und Integrationen. Die Behebung wird separat angeboten, sobald wir wissen, was tatsächlich vorhanden ist, denn Preise für Behebungen vor der Analyse sind sinnlos.
Beides, gewichtet nach dem, was in Ihrer Situation mehr Erkenntnisse bringt. Wenn wir den Quellcode einsehen können, deckt die Prüfung Fehlerklassen auf, die durch Black-Box-Tests unentdeckt bleiben – und ist zudem schneller. Wir sind kein CREST-zertifiziertes Prüfinstitut. Falls Ihre Compliance dies erfordert, werden wir Sie darauf hinweisen und Ihnen eine entsprechende Stelle empfehlen.
Wir testen gegen eine Staging-Umgebung, sofern eine vorhanden ist. Falls ein Test in der Produktionsumgebung unvermeidbar ist, wird dies explizit im Rahmen festgelegt, in einem vereinbarten Zeitfenster durchgeführt und zerstörerische Tests ausgeschlossen – es sei denn, Sie autorisieren diese schriftlich ausdrücklich.
Der WordPress-Kern ist relativ sicher. Die Probleme liegen fast immer bei veralteten Plugins, schwachen Admin-Passwörtern ohne Ratenbegrenzung und veralteter PHP-Version. Die typischen WordPress-Kompromittierungen, die wir bereinigen mussten, erfolgten über ein Plugin, das zuletzt vor drei Jahren aktualisiert wurde – nicht über WordPress selbst.
Wir teilen Ihnen dies sofort mit, noch vor Abschluss der Prüfung, und wechseln zur Eindämmung. Wir sichern Beweise, statt zunächst zu bereinigen, denn zu wissen, wie der Angreifer eingedrungen ist, ist entscheidend, um dies künftig zu verhindern – und beachten Sie, dass ein Verstoß mit personenbezogenen Daten eine 72-Stunden-Meldepflicht gegenüber dem ICO nach sich zieht, für die Sie rechtlichen Rat benötigen.
Ja. Neben dem technischen Bericht erhalten Sie eine Zusammenfassung zur Weitergabe – mit Angaben zu Umfang, Methodik, Befunden nach Schweregrad sowie Bestätigung der Behebung. Dies ist normalerweise das, was ein Enterprise-Einkaufsfragebogen oder eine Versicherung anfordert.
Verwandte Dienstleistungen
Die meisten Projekte berühren mehr als einen dieser Bereiche.
Serververwaltung
Patches, Überwachung, tatsächlich getestete Backups und eine namentlich bekannte Ansprechperson, wenn etwas schiefgeht.
WeiterlesenDevOps & Cloud Engineering
Automatisierte Pipelines, in Code definierte Infrastruktur und Monitoring, das Sie über ein Problem informiert, bevor ein Kunde es bemerkt.
WeiterlesenCloud-Migration
Eine phasenweise Migration mit einem geprobten Wechsel und einer Rückfalloption, die getestet – und nicht nur dokumentiert – wurde.
WeiterlesenSprechen Sie mit jemandem, der dies bereits entwickelt hat
A short call is usually enough to tell you whether this is the right service for your situation — including when it is not.

