Was Penetrationstests abdecken
Ein Penetrationstest simuliert die Techniken realer Angreifer, um ausnutzbare Schwachstellen zu identifizieren, bevor sie gegen die Organisation eingesetzt werden können. AuditVantage führt Tests in externen Netzwerkperimetern, internen Netzwerkumgebungen, Webanwendungen und APIs sowie Cloud-Infrastruktur durch. Jedes Engagement beginnt mit einem Scoping zur Definition der Zielsysteme, Testmethodik und Regeln. Tests werden mit branchenführenden Methoden inkl. OWASP, PTES und OSSTMM durchgeführt.
Externer Netzwerk- und Perimetertest
Externe Penetrationstests bewerten die Sicherheit der internetfähigen Infrastruktur aus der Perspektive eines externen Angreifers ohne Vorabzugriff — einschließlich Port-Scanning, Service-Enumeration, Schwachstellenidentifikation und Ausnutzungsversuchen im Scope.
Webanwendungs- und API-Tests
Webanwendungstests decken die OWASP Top 10 und darüber hinaus ab — Injection-Schwachstellen, fehlerhafte Authentifizierung, unsichere direkte Objektreferenzen, Sicherheitsfehlkonfigurationen und geschäftslogikspezifische Schwachstellen. API-Tests bewerten REST- und GraphQL-Endpunkte.
Interne Netzwerktests
Interne Penetrationstests simulieren einen Angreifer mit Zugang zum internen Netzwerk, um Privilegienerweiterung, laterale Bewegung und Zugang zu sensiblen Systemen zu bewerten — inkl. Active Directory, interne Webanwendungen und Datenbankserver.
Cloud-Infrastrukturtests
Cloud-Penetrationstests bewerten die Sicherheit von AWS-, Azure- und GCP-Umgebungen — IAM-Fehlkonfigurationen, übermäßig großzügige Berechtigungen, exponierte Storage-Buckets und Schwachstellen in Cloud-nativen Diensten.
Berichterstattung und Behebungsunterstützung
Jedes Engagement endet mit einem strukturierten Bericht mit priorisierten Befunden, nach CVSS bewerteten Schwachstellen und umsetzbaren Empfehlungen. AuditVantage bietet Nachverfolgungsprüfungen an, um sicherzustellen, dass Behebungsmaßnahmen wirksam umgesetzt wurden.