PERIMETER TESTS
Jeder Wegvon außenin Ihr Netz.
Ein Perimeter-Test fragt nicht, was von Ihnen im Internet steht, sondern was davon nach innen führt. Wir suchen die Wege, über die ein Angreifer von außen in Ihr internes Netz gelangt: VPN- und Edge-Appliances, exponierte Dienste, Mailinfrastruktur und Zugänge, von denen intern niemand mehr weiß.
01 · ANGRIFFSFLÄCHE
Erst alles finden, dann bewerten, was nach innen führen kann.
Wir beginnen mit passiver Aufklärung über Zertifikatstransparenz, DNS-Historie, ASN-Bezüge, Code-Leaks und öffentliche Repositorien. Vollständigkeit ist dabei Mittel, nicht Zweck: Übersehen lässt sich nur, was man nicht gefunden hat. Steht die Bestandsaufnahme aller IPv4- und IPv6-Endpunkte einschließlich der Dienste auf unüblichen Ports, bewerten wir jeden davon nach einer einzigen Frage – kann er der Anfang eines Weges in Ihr internes Netz sein? In nahezu jedem Projekt finden wir dabei Assets, die dem Kunden selbst nicht bekannt waren: einen abgeschalteten, aber nie abgemeldeten Server, eine Testinstanz aus einem längst beendeten Projekt, die Subdomain eines Dienstleisters, der inzwischen ein anderer ist.
02 · APPLIANCES
Fortinet, Citrix, Ivanti, Sophos, Palo Alto.
Hier liegt der kürzeste Weg nach innen, und deshalb ist dieser Teil der Prüfung der wichtigste. VPN- und Edge-Appliances stehen per Definition im Internet, sie terminieren Authentisierung, und auf der anderen Seite sprechen sie direkt mit Ihrem internen Netz – ein erfolgreicher Angriff endet nicht auf der Appliance, er beginnt dort. Gepatcht werden sie seltener als Server, weil ein Neustart jeden Remote-Arbeitsplatz gleichzeitig trifft. Wir prüfen Patch-Stände gegen aktuelle und historische CVEs, auch gegen solche, die vor dem Update ausgenutzt worden sein können – ein nachträglicher Patch entfernt keine abgelegte Web-Shell. Wir suchen Management-Oberflächen, die nicht ins Internet gehören, validieren, ob MFA wirklich für alle Konten erzwungen wird, und prüfen die typischen Fehlkonfigurationen in SSL-VPN und Web-Interfaces.
03 · HYGIENE
DNS, Mail, Zertifikate, Subdomain-Takeover.
SPF, DKIM, DMARC und BIMI werden geprüft – nicht nur auf Existenz, sondern auf Wirkung: Ein DMARC-Eintrag auf „p=none“ sieht in jedem Compliance-Bericht gut aus und verhindert keine einzige gefälschte Mail. Wir testen auf offene Relays und Auth-Bypass in Mailservern, auf Subdomain-Takeover durch verwaiste CNAMEs in Azure, AWS und GitHub Pages, auf schwache Zertifikate und fehlende CAA-Policies. Diese Findings sind selten spektakulär und fast immer günstig zu beheben. Ihre Hebelwirkung liegt woanders: Sie eröffnen einen Weg nach innen, der nicht über eine Schwachstelle führt, sondern über einen Menschen. Eine Phishing-Mail, die auf eine übernommene Subdomain Ihrer eigenen Domain verweist, besteht die Prüfungen, zu denen Ihre Mitarbeiter angehalten sind – und wo an Ihrem VPN nur ein Passwort verlangt wird, reichen die Zugangsdaten, die sie dort eingeben.
04 · ABLAUF
Fünf Phasen, ein Bericht, ein Gespräch.
Der Ablauf ist bei jedem Perimeter-Test derselbe; was sich unterscheidet, ist der Umfang. Vorab halten wir schriftlich fest, welche IP-Bereiche und Domains in Scope sind, wer während des Tests erreichbar ist und welche Prüfungen ausgeschlossen bleiben. Kritische Findings melden wir sofort und nicht erst mit dem Bericht – wenn ein Weg nach innen offen steht, ist die Wartezeit auf das Abschlussdokument das eigentliche Risiko.
- 01
Scoping & Freigabe
Wir klären den Testumfang gemeinsam, halten ihn schriftlich fest und holen die nötigen Freigaben ein – auch die Ihres Hosters, sofern dessen Bedingungen sie verlangen. Sie benennen einen technischen Ansprechpartner und einen Eskalationsweg für kritische Funde.
- 02
Passive Aufklärung
Bevor ein einziges Paket an Ihre Systeme geht, tragen wir zusammen, was ohnehin öffentlich über Sie verfügbar ist: Zertifikatstransparenz-Logs, DNS-Historie, Netzblock-Zuordnungen, Code- und Zugangsdaten-Leaks. Das Ergebnis ist eine Asset-Liste, die regelmäßig länger ausfällt als die, mit der wir gestartet sind.
- 03
Aktive Prüfung
Erst jetzt wird getestet: Service-Fingerprinting, Schwachstellenprüfung, Appliance- und Konfigurationsanalyse, manuelle Verifikation. Manuell ist das entscheidende Wort – ein Scanner liefert Kandidaten, aber ob sich daraus in Ihrer Konstellation ein Weg nach innen ergibt, beurteilt ein Mensch.
- 04
Bericht
Sie erhalten einen Bericht mit Management Summary und technischem Teil, je Finding mit nachvollziehbarer Reproduktion, Nachweis, Schwachstellenbewertung und konkreter Empfehlung. Er ist so geschrieben, dass Ihre Administratoren damit arbeiten können und ein Prüfer ihn als Nachweis akzeptiert.
- 05
Abschlussgespräch & optionaler Nachtest
Wir gehen den Bericht mit Ihrem Team durch, priorisieren gemeinsam und beantworten Rückfragen zur Behebung. Auf Wunsch prüfen wir die behobenen Findings anschließend gezielt nach und dokumentieren den erreichten Stand; dieser Nachtest ist eine eigene Leistung und wird im Angebot separat ausgewiesen.
05 · UMFANG
Was den Aufwand bestimmt.
Auf dieser Seite stehen bewusst keine Tagessätze, Personentage oder Preisspannen. Ein Perimeter-Test ist keine Standardleistung mit einer Stückzahl, sondern richtet sich nach der Angriffsfläche, die Sie tatsächlich haben – und die kennt vor der Aufklärung niemand genau, Sie eingeschlossen. Statt einer Zahl, die für die eine Hälfte aller Anfragen zu hoch und für die andere zu niedrig wäre, legen wir offen, was den Aufwand treibt.
Größe der Angriffsfläche
Die Anzahl erreichbarer Hosts, Dienste und Domains ist der stärkste einzelne Faktor. Zwanzig Systeme hinter einer Firewall verhalten sich anders als eine über Jahre gewachsene Landschaft aus mehreren Standorten, Alt-Netzen und Cloud-Konten.
Was wirklich mit dem internen Netz spricht
Ein statischer Webauftritt ohne Verbindung zu Ihrem Netz ist schnell beurteilt. Aufwand entsteht dort, wo ein System tatsächlich mit Ihrem internen Netz spricht: VPN-Konzentratoren, Mailinfrastruktur, Portale mit Anmeldung an Ihrem Verzeichnisdienst, APIs und OT-Anbindungen.
Prüftiefe
Eine Baseline-Aufnahme, ein vollständiger Test mit Exploitation-Nachweis und ein Test mit Social-Engineering-Anteil sind drei verschiedene Leistungen. Was sinnvoll ist, hängt davon ab, ob Sie zum ersten Mal testen oder bereits eine Historie haben.
Auflagen und Nachweispflichten
Soll der Test einer konkreten Vorgabe folgen – dem BSI-Leitfaden, den Anforderungen eines Kunden-Audits, TISAX oder einer Versicherungsklausel –, kommen Dokumentations- und Formatanforderungen hinzu, die sich im Aufwand niederschlagen.
Wiederholung und Nachtest
Ein Erst-Test ist aufwendiger als der zweite auf derselben Infrastruktur, weil die Inventarisierung dann steht. Bei jährlicher Wiederholung sinkt der Aufwand je Durchlauf und die Aussagekraft steigt, weil Veränderungen sichtbar werden.
Wie Sie zu einer belastbaren Zahl kommen.
In einem Scoping-Gespräch gehen wir Ihre externe Angriffsfläche durch und klären die fünf Punkte oben. Daraus erhalten Sie ein schriftliches Angebot mit festem Umfang, festem Preis und einem verbindlichen Zeitfenster; das Gespräch ist kostenfrei und verpflichtet Sie zu nichts. Brauchen Sie ein Budget-Band, um intern einen Antrag stellen zu können, genügt uns dafür meist eine grobe Beschreibung Ihrer Umgebung.
06 · METHODIK
Anerkannte Standards, nachprüfbar verlinkt.
Wir arbeiten nicht nach einer Hausmethode, die niemand außer uns kennt. Die Prüfung folgt öffentlich dokumentierten Standards – das ist die Voraussetzung dafür, dass ein Ergebnis für einen Auditor, eine Versicherung oder Ihren eigenen Kunden überhaupt eine Bedeutung hat.
OWASP Web Security Testing Guide
Der De-facto-Standard für die Prüfung von Webanwendungen und -diensten. Am Perimeter betrifft das alles, was ein Browser erreicht: Kundenportale, Admin-Oberflächen von Appliances, Webmail und API-Endpunkte.
Penetration Testing Execution Standard
Beschreibt den Ablauf einer Prüfung von der Vorabstimmung über Aufklärung und Exploitation bis zum Bericht. Die fünf Phasen im Abschnitt Ablauf folgen dieser Struktur.
BSI: Praxis-Leitfaden IS-Penetrationstest
Der Leitfaden des Bundesamts für Sicherheit in der Informationstechnik, samt Klassifizierung nach Informationsbasis und Aggressivität. Die übliche Referenz, wenn ein deutscher Prüfer oder eine Behörde wissen will, wonach getestet wurde.
07 · FAQ
Häufige Fragen zum Perimeter-Test.
Was kostet ein Perimeter-Test?
Das hängt vom Umfang ab, und deshalb steht hier keine Zahl. Der Preis ergibt sich aus den fünf Faktoren im Abschnitt Umfang, vor allem aus Anzahl und Art der erreichbaren Systeme. Nach dem Scoping-Gespräch erhalten Sie ein Angebot mit festem Preis und festem Umfang; brauchen Sie vorher eine Spanne für die Budgetplanung, nennen wir sie Ihnen.
Wie lange dauert ein Perimeter-Test?
Die Testphase ist der größte Block, häufig der größte Teil des Projekts – aber nicht der einzige. Scoping und Freigaben davor, Bericht, Abschlussgespräch und Rückfragen danach hängen an Terminen mit Menschen auf beiden Seiten und verlängern die Kalenderzeit spürbar über die reine Testzeit hinaus. Eine belastbare Dauer nennen wir, sobald der Umfang feststeht; sie steht dann im Angebot und ist verbindlich. Planen Sie Vorlauf für die Terminierung ein – ein Test ohne abgestimmtes Zeitfenster und erreichbare Ansprechpartner ist für beide Seiten ein Risiko.
Black Box, Grey Box oder White Box – was ist richtig?
Am Perimeter ist Black Box der Normalfall: Wir starten mit dem, was ein Angreifer auch hat – Ihrem Firmennamen und Ihrer Domain. Damit wird die Aufklärungsphase mitgeprüft, und genau dort tauchen die vergessenen Wege nach innen auf. Grey Box, also mit Asset-Liste vorab, lohnt sich, wenn Sie Ihre Angriffsfläche bereits kennen und die Zeit lieber in Prüftiefe stecken. White Box ist am Perimeter vor allem bei Appliances sinnvoll, weil sich Regelwerke von innen vollständiger beurteilen lassen.
Gehören auch Systeme dazu, die bei einem Dienstleister liegen?
Ja, wenn sie ein Weg nach innen sein können – und das entscheidet die Funktion, nicht der Betreiber. Eine Broschürenseite bei einer Agentur, die mit Ihrem Netz nichts zu tun hat, ist ein anderes Risiko als ein Portal beim selben Dienstleister, das sich gegen Ihr Active Directory anmeldet. Auch eine übernehmbare Subdomain auf fremder Infrastruktur zählt, weil sie auf Ihre Domain zeigt und damit gegen Ihre Mitarbeiter verwendet werden kann. Was ein Dritter betreibt, stimmen wir vorab mit ihm ab, soweit seine Bedingungen das verlangen; das klären wir im Scoping mit, statt es Ihnen zu überlassen.
Kann der Test den Produktivbetrieb stören?
Perimeter-Tests laufen gegen Produktivsysteme, und das lässt sich nicht vermeiden – eine Kopie Ihres Internetauftritts hat nicht dieselbe Angriffsfläche. Wir halten das Risiko klein: Denial-of-Service-Prüfungen und andere destruktive Tests sind ausgeschlossen, sofern Sie sie nicht ausdrücklich beauftragen, und Brute-Force-Versuche stimmen wir ab, weil sie Konten sperren können. Vorab erhalten Sie unsere Quell-IP-Adressen, damit Ihr SOC unsere Aktivität zuordnen kann. Zeigt sich eine Auswirkung auf Ihren Betrieb, brechen wir ab.
Was bekomme ich als Nachweis für ein Audit?
Den Bericht mit Management Summary und technischem Teil, je Finding mit Reproduktion, Nachweis, Schwachstellenbewertung und Empfehlung, dazu die Angabe, nach welcher Methodik und in welchem Zeitraum geprüft wurde und welcher Scope abgedeckt war. Beauftragen Sie zusätzlich einen Nachtest, kommt dessen Bericht hinzu und belegt die Behebung. Das ist, was Prüfer im Rahmen von ISO 27001, TISAX, NIS-2 oder einer Cyber-Versicherung üblicherweise sehen wollen.
Was brauchen Sie von uns, um anzufangen?
Die Domains und IP-Bereiche, die in Scope sein sollen, einen technischen Ansprechpartner mit Eskalationsweg, ein abgestimmtes Zeitfenster und eine unterschriebene Testfreigabe. Liegt Ihre Infrastruktur bei einem Hoster oder Cloud-Provider, klären wir gemeinsam, ob dessen Bedingungen eine zusätzliche Anzeige verlangen. Zugangsdaten brauchen wir für einen Black-Box-Test nicht.
READY
Finden Sie den Weg nach innen, bevor ihn jemand anderes findet.
Ein Perimeter-Test pro Jahr ist das Minimum. Wir liefern eine saubere Baseline und bei Bedarf kontinuierliches Attack-Surface-Monitoring als Folgeleistung.
