Offensive Security · Penetrationstests · Red Teaming

Wir finden die Lücken.
Gemeinsam schließen
wir sie.

sec/friends testet Ihre Systeme mit der Brille eines echten Angreifers. Anders als dieser, folgenden wir branchenüblichen Standards, erstellen eine Dokumentation samt Abschlussbericht und stellen die Risiken auf Augenhöhe vor. Kein Fachchinesisch, keine Angstmache. Nur klare Befunde und ein Team, das erklärt statt belehrt.

sec/friends — Tests nach OWASP, PTES, BSI-Empfehlungen & Konsorten. Ausschließlich mit schriftlicher Beauftragung.

Leistungen

Unterschiedliche Wege, Ihre Verteidigung ehrlich zu prüfen

Jedes Projekt startet mit einem klaren Scope und endet mit einem Bericht, den auch Ihre Geschäftsführung versteht - Abschlußpräsentation inklusive.

extern · intern · wiederkehrend

Schwachstellenscans

Regelmäßige, automatisierte Scans Ihrer externen und internen Systeme – von uns eingerichtet, betrieben und vor allem: von Menschen ausgewertet. Sie bekommen keine Rohdaten-Flut, sondern triagierte, priorisierte Ergebnisse.

  • Einmalig oder als wiederkehrender Service (monatlich/quartalsweise)
  • Manuelle Triage – False Positives sortieren wir nach Möglichkeit aus, bevor diese Sie erreichen
  • Trend-Übersicht: Wird Ihre Angriffsfläche größer oder kleiner?
  • Idealer Einstieg vor einem ersten Penetrationstest
hardware · umgebung

Cloud- & Konfigurations-Audits

Review Ihrer Azure-, AWS- oder GCP-Umgebung: Identitäten, Netzwerkpfade, Berechtigungen, Härtung.

  • Windows Active Directory (AD) & Microsoft Entra ID
  • IAM- & Berechtigungsanalyse
  • Abgleich mit CIS Benchmarks
  • Priorisierte, umsetzbare Maßnahmenliste
web · api · mobile · infra

Penetrationstests

Manuelle Tiefenprüfung Ihrer Webanwendungen, Mobileanwendungen, APIs und Infrastruktur – ergänzt, nicht ersetzt, durch Tooling.

  • OWASP WSTG, PTES & darüber hinaus
  • Authentifizierung, Session- & Rechtekonzepte, Mandantenfähigkeit und weitere
  • Retest nach Behebung inklusive
physical · spear phishing · vishing

Social Engineering

Überprüfung der "Schwachstelle Mensch" bei Einhaltung aller rechtlichen und ethischen Pflichten.

  • Abgestimmte Szenarien mit Betriebsrat-Option
  • Auswertung auf Team-, nie auf Personenebene
  • Kombinierbar mit unseren Live-Hacking- & Trainings-Angeboten
adversary simulation

Red Teaming

Realistische Angriffsszenarien über (bis zu) mehrere Wochen – abgestimmt auf Ihre Bedrohungslage und optional mit Einbindung Ihres Blue Teams.

  • Breach Emulation
  • Szenarien nach MITRE ATT&CK
  • Purple-Team-Workshops zur Nachbereitung bei Bedarf
  • Messbarer Reifegrad Ihrer Detektion
awareness · workshops · events

Live-Hacking & Trainings

Sicherheit erlebbar machen: Wir zeigen live, wie Angriffe wirklich ablaufen – vom Vorstands-Event bis zum Hands-on-Workshop für Ihre Entwickler und Admins.

  • Live-Hacking-Vorführungen für Events, Führungskräfte & Belegschaft
  • Secure-Coding- & Härtungs-Workshops mit praktischen Übungen
  • Awareness-Schulungen, die hängen bleiben – ohne erhobenen Zeigefinger
  • Inhalte zugeschnitten auf Ihre Systeme und Ihren Alltag
Vorgehen

Fünf Phasen. Keine Überraschungen.

Sie wissen zu jedem Zeitpunkt, was wir tun, warum wir es tun und was als Nächstes ansteht. Keine Überraschungen. Keine versteckten Kosten.

01 / kickoff

Scoping & Kickoff

Ziele, Systeme, Zeitfenster und Notfallkontakte – schriftlich fixiert, bevor überhaupt gestartet wird.

02 / recon

Aufklärung

Wir sammeln, was ein Angreifer über Sie herausfinden würde – Angriffsfläche sichtbar machen.

03 / test

Aktiver Test

Kontrollierte Angriffe im vereinbarten Rahmen. Kritische Funde melden wir sofort, nicht erst im Bericht.

04 / report

Bericht & Debrief

Management-Summary plus technischer Teil mit Nachstellschritten und konkreten Fixes – persönlich vorgestellt.

05 / retest

Retest

Nach Ihrer Behebung prüfen wir erneut. Erst wenn die Lücke wirksam behoben wurde, wird der Befund geschlossen.

Report

So sieht ein Befund bei uns aus

Auszug aus einem anonymisierten Beispielbericht: Jeder Befund hat eine Kritikalität, eine verständliche Beschreibung und eine konkrete Empfehlung.

beispiel-report.pdf · Auszug · Kunde: anonymisiertstatus: abgeschlossen ✓
IDBefundKritikalitätEmpfehlung
SF-01Veraltete Softwarekomponente mit bekannten Schwachstellen im Login-BereichEin Angreifer könnte öffentlich dokumentierte Fehler ausnutzen.hochUpdate auf unterstützte Version, danach Retest.
SF-02Zu weit gefasste Berechtigungen für Dienstkonten in der Cloud-UmgebungKompromittierung eines Kontos hätte unnötig große Auswirkungen.mittelLeast-Privilege-Prinzip anwenden, Rollen aufteilen.
SF-03Fehlende Sicherheits-Header auf der öffentlichen WebsiteErschwert Angriffe nicht, macht sie aber leichter als nötig.niedrigEmpfohlene HTTP-Header ergänzen (Vorlage im Anhang).
Alle Befunde inklusive Nachstellschritten, Referenzen und Priorisierung – plus einer Seite Management-Summary in klarer Sprache.
Warum sec/friends

Unsere Leidenschaft ist keine Floskel

Offensive Security lebt vom Vertrauen. Deshalb arbeiten wir so, wie wir selbst geprüft werden wollten.

01 — klartext

Verständlich statt kryptisch

Berichte, die Ihre Entwickler nutzen können und Ihre Geschäftsführung versteht. Fragen kosten bei uns nichts extra.

02 — fairness

Keine Angstmache

Wir verkaufen keine Panik. Ein niedriger Befund bleibt ein niedriger Befund – und ein sauberes Ergebnis feiern wir mit Ihnen.

03 — verantwortung

Sauber & dokumentiert

Getestet wird nur mit schriftlicher Beauftragung, im vereinbarten Scope, mit Notfallkontakt und vollständigem Protokoll.

Kontakt

Lassen Sie uns über Ihre Angriffsfläche reden

Im kostenlosen Erstgespräch klären wir, welche Prüfung für Sie sinnvoll ist – und welche nicht. Manchmal ist die ehrliche Antwort: noch keine.

Erstgespräch vereinbarenhallo@secfriends.com · für sonstige Anfragen