Wir finden die Lücken.
Gemeinsam schließen
wir sie.
sec/friends testet Ihre Systeme mit der Brille eines echten Angreifers. Anders als dieser, folgenden wir branchenüblichen Standards, erstellen eine Dokumentation samt Abschlussbericht und stellen die Risiken auf Augenhöhe vor. Kein Fachchinesisch, keine Angstmache. Nur klare Befunde und ein Team, das erklärt statt belehrt.
sec/friends — Tests nach OWASP, PTES, BSI-Empfehlungen & Konsorten. Ausschließlich mit schriftlicher Beauftragung.
Unterschiedliche Wege, Ihre Verteidigung ehrlich zu prüfen
Jedes Projekt startet mit einem klaren Scope und endet mit einem Bericht, den auch Ihre Geschäftsführung versteht - Abschlußpräsentation inklusive.
Schwachstellenscans
Regelmäßige, automatisierte Scans Ihrer externen und internen Systeme – von uns eingerichtet, betrieben und vor allem: von Menschen ausgewertet. Sie bekommen keine Rohdaten-Flut, sondern triagierte, priorisierte Ergebnisse.
- Einmalig oder als wiederkehrender Service (monatlich/quartalsweise)
- Manuelle Triage – False Positives sortieren wir nach Möglichkeit aus, bevor diese Sie erreichen
- Trend-Übersicht: Wird Ihre Angriffsfläche größer oder kleiner?
- Idealer Einstieg vor einem ersten Penetrationstest
Cloud- & Konfigurations-Audits
Review Ihrer Azure-, AWS- oder GCP-Umgebung: Identitäten, Netzwerkpfade, Berechtigungen, Härtung.
- Windows Active Directory (AD) & Microsoft Entra ID
- IAM- & Berechtigungsanalyse
- Abgleich mit CIS Benchmarks
- Priorisierte, umsetzbare Maßnahmenliste
Penetrationstests
Manuelle Tiefenprüfung Ihrer Webanwendungen, Mobileanwendungen, APIs und Infrastruktur – ergänzt, nicht ersetzt, durch Tooling.
- OWASP WSTG, PTES & darüber hinaus
- Authentifizierung, Session- & Rechtekonzepte, Mandantenfähigkeit und weitere
- Retest nach Behebung inklusive
Social Engineering
Überprüfung der "Schwachstelle Mensch" bei Einhaltung aller rechtlichen und ethischen Pflichten.
- Abgestimmte Szenarien mit Betriebsrat-Option
- Auswertung auf Team-, nie auf Personenebene
- Kombinierbar mit unseren Live-Hacking- & Trainings-Angeboten
Red Teaming
Realistische Angriffsszenarien über (bis zu) mehrere Wochen – abgestimmt auf Ihre Bedrohungslage und optional mit Einbindung Ihres Blue Teams.
- Breach Emulation
- Szenarien nach MITRE ATT&CK
- Purple-Team-Workshops zur Nachbereitung bei Bedarf
- Messbarer Reifegrad Ihrer Detektion
Live-Hacking & Trainings
Sicherheit erlebbar machen: Wir zeigen live, wie Angriffe wirklich ablaufen – vom Vorstands-Event bis zum Hands-on-Workshop für Ihre Entwickler und Admins.
- Live-Hacking-Vorführungen für Events, Führungskräfte & Belegschaft
- Secure-Coding- & Härtungs-Workshops mit praktischen Übungen
- Awareness-Schulungen, die hängen bleiben – ohne erhobenen Zeigefinger
- Inhalte zugeschnitten auf Ihre Systeme und Ihren Alltag
Fünf Phasen. Keine Überraschungen.
Sie wissen zu jedem Zeitpunkt, was wir tun, warum wir es tun und was als Nächstes ansteht. Keine Überraschungen. Keine versteckten Kosten.
Scoping & Kickoff
Ziele, Systeme, Zeitfenster und Notfallkontakte – schriftlich fixiert, bevor überhaupt gestartet wird.
Aufklärung
Wir sammeln, was ein Angreifer über Sie herausfinden würde – Angriffsfläche sichtbar machen.
Aktiver Test
Kontrollierte Angriffe im vereinbarten Rahmen. Kritische Funde melden wir sofort, nicht erst im Bericht.
Bericht & Debrief
Management-Summary plus technischer Teil mit Nachstellschritten und konkreten Fixes – persönlich vorgestellt.
Retest
Nach Ihrer Behebung prüfen wir erneut. Erst wenn die Lücke wirksam behoben wurde, wird der Befund geschlossen.
So sieht ein Befund bei uns aus
Auszug aus einem anonymisierten Beispielbericht: Jeder Befund hat eine Kritikalität, eine verständliche Beschreibung und eine konkrete Empfehlung.
| ID | Befund | Kritikalität | Empfehlung |
|---|---|---|---|
| SF-01 | Veraltete Softwarekomponente mit bekannten Schwachstellen im Login-BereichEin Angreifer könnte öffentlich dokumentierte Fehler ausnutzen. | hoch | Update auf unterstützte Version, danach Retest. |
| SF-02 | Zu weit gefasste Berechtigungen für Dienstkonten in der Cloud-UmgebungKompromittierung eines Kontos hätte unnötig große Auswirkungen. | mittel | Least-Privilege-Prinzip anwenden, Rollen aufteilen. |
| SF-03 | Fehlende Sicherheits-Header auf der öffentlichen WebsiteErschwert Angriffe nicht, macht sie aber leichter als nötig. | niedrig | Empfohlene HTTP-Header ergänzen (Vorlage im Anhang). |
Unsere Leidenschaft ist keine Floskel
Offensive Security lebt vom Vertrauen. Deshalb arbeiten wir so, wie wir selbst geprüft werden wollten.
Verständlich statt kryptisch
Berichte, die Ihre Entwickler nutzen können und Ihre Geschäftsführung versteht. Fragen kosten bei uns nichts extra.
Keine Angstmache
Wir verkaufen keine Panik. Ein niedriger Befund bleibt ein niedriger Befund – und ein sauberes Ergebnis feiern wir mit Ihnen.
Sauber & dokumentiert
Getestet wird nur mit schriftlicher Beauftragung, im vereinbarten Scope, mit Notfallkontakt und vollständigem Protokoll.
Lassen Sie uns über Ihre Angriffsfläche reden
Im kostenlosen Erstgespräch klären wir, welche Prüfung für Sie sinnvoll ist – und welche nicht. Manchmal ist die ehrliche Antwort: noch keine.
Erstgespräch vereinbarenhallo@secfriends.com · für sonstige Anfragen