Zum Inhalt springen
Zyberum Cyber Security Firm
Menü

Penetrationstests

Wir brechen ein. Du bekommst den Beweis und den Fix.

Ein Pentest ist nur etwas wert, wenn echte Angreifer tun könnten, was im Bericht steht. Wir greifen dein Gerät, dein Fahrzeug, deine Anlage oder deine IT so an, wie sie es tun würden, zeigen dir, was wir erbeutet haben, und bleiben, bis es gefixt ist.

  • OSCP-zertifizierte Tester
  • Festpreis nach dem Scoping
  • Nachtest inklusive

Kurz gesagt

Ein Penetrationstest (Pentest) ist ein autorisierter, praktischer Angriff auf ein System, um Schwachstellen zu finden, die ein echter Angreifer ausnutzen könnte. Zyberum führt Penetrationstests für IoT- und Embedded-Geräte, Fahrzeugsteuergeräte, industrielle Steuerungssysteme und IT (Webanwendungen, APIs, Cloud und Netzwerke) durch. Jeder Test liefert CVSS-bewertete Findings mit Proof-of-Concepts, konkreten Fixes und einem Nachtest, zu einem Festpreis, der nach einem kurzen Scoping-Gespräch vereinbart wird.

Was wir testen

Wenn Code darauf läuft, können wir es testen

IoT- & Embedded-Geräte

Hardware, Debug-Schnittstellen, Firmware, Funkprotokolle, Companion-Apps und die Cloud dahinter.

Hardware-Pentest

Fahrzeuge & Steuergeräte

Steuergeräte, Gateways, Infotainment und Telematik über CAN, UDS, DoIP und SOME/IP, dazu die Backends.

Automotive Security

Industrielle Steuerungssysteme

SPS, HMIs, SCADA und Fernzugriffe, sicher getestet im Labor oder in Wartungsfenstern.

OT-Security

Webanwendungen & APIs

Manuelle Tests, die weiter gehen als der Scanner: Business-Logik, Authentifizierung, Zugriffskontrolle, OWASP Top 10.

Web-Pentest

Cloud & Infrastruktur

Externe und interne Netzwerke, Angriffspfade im Active Directory, AWS, Azure und Microsoft 365.

Cloud-Pentest

Mobile Apps

iOS- und Android-Apps, ihr lokaler Speicher, ihre APIs und wie sie mit deinen Geräten sprechen.

Mobile-App-Pentest

So testen wir

Vom Scoping-Gespräch bis zum Nachtest

  1. 01

    Scope in 15 Minuten

    Ein kurzes Gespräch mit einem Tester. Wir klären Ziele, Tiefe (Black, Grey oder White Box) und Timing, und du bekommst ein Festpreisangebot.

  2. 02

    Angriff

    Manuelle Tests mit eigenen Tools. Wir verketten Schwachstellen, wie echte Angreifer es tun, und melden uns sofort, wenn etwas Kritisches auftaucht.

  3. 03

    Ein Bericht, der benutzt wird

    Jedes Finding mit CVSS-Score, Proof-of-Concept und konkretem Fix. Kurze Zusammenfassung fürs Management, Details für die Entwickler.

  4. 04

    Fixen und nachtesten

    Wir gehen die Findings mit deinem Team durch, beantworten Fragen beim Fixen und testen nach, ob die Lücken wirklich zu sind.

Schneller mit eigener KI

Mehr Testabdeckung fürs gleiche Budget

Unsere Tester arbeiten mit KI-Modellen, die wir selbst hosten. Die Modelle laufen auf unserer eigenen Hardware, in unserem Labornetz. Nichts über deine Systeme, deinen Code oder deine Findings geht an einen Cloud-KI-Dienst.

Die Modelle übernehmen die langsamen, monotonen Teile eines Tests: Firmware und Code durchlesen, Angriffsfläche kartieren, Testfälle entwerfen und Ergebnisse sortieren. Die Tester stecken ihre Zeit dorthin, wo es einen Menschen braucht: Schwachstellen verketten und die Auswirkung beweisen. In derselben Anzahl Tage decken wir mehr von deinem System ab.

  • Selbst gehostete Modelle, keine Daten verlassen unser Labor
  • Mehr von deinem System in derselben Zeit getestet
  • Jedes Finding von einem Tester geprüft
  • Festpreis, vereinbart vor dem Start

Warum das zählt

Ein Scan ist kein Pentest

Automatische Scanner finden bekannte Probleme. Den vergessenen Debug-Port finden sie nicht. Auch nicht die API, die der falschen ID vertraut, oder das Firmware-Update, das unsignierte Images akzeptiert. Menschen schon.

Genau diese Arbeit macht uns Spaß: verstehen, wie sich dein System wirklich verhält, und beweisen, was ein Angreifer damit anstellen könnte. Du bekommst Beweise statt Annahmen. Und die taugen gleich als Testnachweis, den CRA, ISO/SAE 21434, IEC 62443 und NIS2 verlangen.

Wer testet

Zertifiziert und trotzdem hands-on

Deinen Test machen Engineers, die das jeden Tag tun. Nicht wer gerade Zeit hat.

Case Studies

Findings aus echten Tests

Uns vertrauen Engineering-Teams bei

  • Audi
  • Siemens
  • Harman
  • Miele
  • ZKW
  • Delta Electronics
  • Wepa

FAQ

FAQ zu Penetrationstests

Was kostet ein Penetrationstest?

Das hängt von Umfang und Tiefe ab: Eine einzelne Webanwendung sind ein paar Tage Arbeit, ein komplettes IoT-Produkt mit Hardware, Firmware, App und Cloud dauert länger. Nach einem 15-minütigen Scoping-Gespräch bekommst du ein Festpreisangebot. Überraschungen gibt es keine.

Wie lange dauert ein Penetrationstest?

In der Regel eine bis vier Wochen vom Kick-off bis zum Bericht, je nach Umfang. Wenn du eine Deadline hast, etwa einen Produktlaunch oder ein Audit, sag es uns im Scoping-Gespräch. Wir planen darum herum.

Was ist der Unterschied zwischen Black Box, Grey Box und White Box?

Beim Black-Box-Test starten wir ohne Insiderwissen, wie ein Angreifer von außen. Beim Grey-Box-Test bekommen wir Accounts oder Dokumentation. Beim White-Box-Test kommen Quellcode und Design-Dokumente dazu. Grey- und White-Box-Tests finden in derselben Zeit mehr Schwachstellen.

Was ist der Unterschied zwischen einem Schwachstellenscan und einem Penetrationstest?

Ein Schwachstellenscan läuft automatisiert und listet bekannte Schwachstellen auf. Einen Penetrationstest machen Menschen, die Schwachstellen kombinieren und ausnutzen, um zu zeigen, was ein Angreifer wirklich erreichen könnte. Auch Lücken, die kein Scanner kennt.

Ist ein Nachtest enthalten?

Ja. Sobald du die Findings behoben hast, testen wir nach und bestätigen dir schriftlich, welche geschlossen sind.

Unterschreibt ihr ein NDA?

Ja, auf Wunsch schon bevor du Details teilst. Alles, was wir über deine Systeme erfahren, bleibt vertraulich.

Jetzt starten

Dein Pentest, in 15 Minuten abgestimmt

Sag uns, was getestet werden soll und bis wann. Du sprichst direkt mit einem Tester und bekommst nach dem Gespräch ein Festpreisangebot.

  • Scope, Testtiefe und Zeitplan geklärt
  • Festpreisangebot nach dem Gespräch
  • NDA auf Wunsch, bevor du Details teilst
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenPentest anfragen

Such dir einen Termin aus

In neuem Tab öffnen