Penetrationstest als Service (PTaaS Pilot)
Wiederkehrender Pentest-Programmpilot für Web-Apps und APIs mit klaren Befundgrenzen; alle Retests im vereinbarten Scope inklusive.
PTAAS-01Dauer: Richtwert 7–10 Werktage, abhängig von vereinbartem Scope und ZugängenSecurity
Ergebnis
Ein überprüfbarer Bericht statt eines Tool-Zugriffs: Schwachstellen nach CVSS eingestuft, PoC je Fund, Behebungsprioritäten.
Für wen
B2B-Teams (5–200 MA) mit produktiven Web-Apps/APIs und Security- oder Compliance-Budget.
Lieferumfang
- Scope-Definition (In-Scope-Apps), schriftlich vereinbart
- Authentifizierter Testzugriff (eigene Test-Konten)
- Automatisierte Scan-Suite + manuelle Probing-Sitzungen
- Bericht: Exec-Summary, Befundmatrix, PoC-Beweise, Behebungsprioritäten
- Debrief-Fragestunde (60 Min)
- Alle Retests der gemeldeten Funde innerhalb des vereinbarten Scopes (inklusive, auch über mehrere Behebungsrunden)
Im Scope
- 1 Web-App oder 1 API-Bundle bis 25 Endpunkte
- Externe + Authentifizierungstests
- Retests aller gemeldeten Funde im vereinbarten Scope
Nicht im Scope
- Onsite/physische Tests
- Social Engineering
- Produktions-Datenbank-Exports
Voraussetzungen
- Test-Konten mit Least-Privilege
- Auftragsverarbeitungsvertrag (AVV/DPA) vor Datenzugriff
- Unterzeichnete Rules of Engagement (RoE) vor Start
Abnahme
- Abnahme über gelieferte Befundmatrix mit PoC-Notes je Eintrag und Restrisiko-Schätzung.
Menschliche Freigaben
- CISO/Owner bestätigt Scope + RoE
- Human prüft PoC-Evidenz vor Berichtsfreigabe
Häufige Fragen
Sind Retests wirklich inklusive?
Ja. Alle Retests der gemeldeten Funde sind im schriftlich vereinbarten Scope enthalten. Neue Systeme oder Funktionen außerhalb des Scopes sind ein eigener Auftrag.
Wie steht ihr zu Zero-Days in Drittsoftware?
Koordinierte Disclosure: Vendor-Bulletin und Bypass-Empfehlung im Bericht; keine Exploit-Veröffentlichung.
Ist der Bericht als Zertifizierungs- oder Audit-Nachweis verwendbar?
Der Bericht ist audit-tauglich strukturiert (Scope, Methode, Evidenz, Zeitstempel) und kann als Evidenz dienen. Ob ein Auditor oder eine Zertifizierungsstelle ihn akzeptiert, entscheidet diese selbst; das wird nicht zugesagt.