Start / Pentest

Pentest für KMU

Externer Penetration Test und Webapp-Pentest

Ich greife deine Systeme an, mit deiner Erlaubnis und nach klaren Regeln. Du erfährst, was ein Angreifer von aussen sieht, wie weit er käme und was du konkret dagegen tun kannst.

kein Callcenter, kein Junior-Team.
Ich mache den Test selbst.

Pentest anfragen

Was ich teste

Externer Pentest

Alles, was von aussen erreichbar ist: Firewall, Mailserver, VPN, Fernzugänge und vergessene Testsysteme.

  • Welche Dienste sind offen, und sollten sie es sein?
  • Bekannte Schwachstellen und veraltete Software
  • Schwache Zugänge und fehlende Zwei-Faktor-Anmeldung

Webapp-Pentest

Für Webshops, Kundenportale und eigene Webapplikationen (Web Application Penetration Test).

  • Prüfung nach OWASP Top 10
  • Mit und ohne Login, pro Benutzerrolle
  • Sinnvoll vor dem Go-Live oder vor einem grossen Update

So läuft ein Pentest ab

  1. 1

    Auftrag

    Wir legen schriftlich fest, was getestet wird, wann und nach welchen Regeln.

  2. 2

    Erhebung

    Ich schaue mir an, was von aussen sichtbar ist, so wie es ein Angreifer tun würde.

  3. 3

    Angriff

    Ich prüfe die Schwachstellen kontrolliert, ohne deinen Betrieb zu stören.

  4. 4

    Bericht

    Du bekommst jedes Finding mit Schweregrad und Empfehlung, und wir gehen den Bericht zusammen durch.

  5. 5

    Nachkontrolle

    Nach der Behebung prüfe ich, ob die Lücken wirklich geschlossen sind.

Was du am Schluss bekommst

Einen Bericht, den auch die Geschäftsleitung versteht: eine Zusammenfassung auf einer Seite, danach jedes Finding mit Schweregrad, Beleg und konkreter Empfehlung. Rechts ein Auszug, mit erfundenen Daten.

Einen vollständigen Musterbericht mit fiktiven Daten schicke ich dir gerne zu: Musterbericht anfordern.

FINDING FM-2026-07 · FIKTIV Schweregrad: Hoch

Fernwartungszugang ohne Zwei-Faktor-Anmeldung aus dem Internet erreichbar

Beobachtung
Der VPN-Zugang auf vpn.beispiel-ag.ch akzeptiert eine Anmeldung nur mit Benutzername und Passwort.
Risiko
Ein erratenes oder gestohlenes Passwort reicht, um ins interne Netz zu gelangen.
Empfehlung
Zwei-Faktor-Anmeldung für alle VPN-Konten aktivieren. Aufwand: rund ein halber Tag.

Was kostet ein Pentest?

Der Preis ist auf Anfrage, weil jede Umgebung anders ist. Nach dem Erstgespräch bekommst du eine Offerte mit Fixpreis. Den Preis bestimmen vor allem:

  • Anzahl Systeme und IP-Adressen
  • Bei Webapps: Anzahl Rollen und Funktionen
  • Test mit oder ohne Login
  • Nachkontrolle nach der Behebung

Häufige Fragen

Wie lange dauert ein Pentest?
Ein typischer Pentest dauert bei mir mindestens fünf Arbeitstage. Wie viele es genau sind, hängt vom Umfang ab und steht in der Offerte.
Unterbricht der Test meinen Betrieb?
Das soll er nicht. Kritische Tests stimmen wir vorher ab und legen sie bei Bedarf in ein Zeitfenster ausserhalb der Arbeitszeit.
Was ist der Unterschied zu einem Schwachstellenscan?
Ein Scan listet automatisch mögliche Lücken auf. Beim Pentest prüfe ich von Hand, welche davon wirklich ausnutzbar sind und was ein Angreifer damit erreichen würde.
Ist das legal?
Ja, mit deinem schriftlichen Auftrag. Darin halten wir fest, welche Systeme ich testen darf, in welchem Zeitraum und wer im Notfall erreichbar ist.
Was brauchst du von mir?
Eine Liste der Systeme oder Adressen, die getestet werden sollen, eine Ansprechperson und bei Webapps Testkonten für jede Rolle.
Ist die Nachkontrolle inbegriffen?
Das legen wir in der Offerte fest. Ich empfehle sie, weil du erst damit sicher weisst, dass die Massnahmen wirken.
Wie oft sollte ich einen Pentest machen?
Mindestens einmal pro Jahr und zusätzlich nach grossen Änderungen, zum Beispiel einer neuen Firewall oder einer neuen Webapp.
Hilft mir der Bericht bei der Cyberversicherung?
Viele Versicherer fragen nach einem aktuellen Test. Der Bericht dient dir als Nachweis, und ich helfe dir, die Fragen im Formular richtig zu beantworten.

Lieber ich als jemand anderes.

Im Erstgespräch (30 Minuten) klären wir, was getestet werden soll. Danach bekommst du eine Offerte mit Fixpreis.