Pentest Factory - Ihr qualifizierter Partner

Pentest Anbieter

Pentest Factory steht für überdurchschnittliche Qualifikation und mehrjährige Erfahrung. Wir setzen hohe Anforderungen an unsere Mitarbeiter und sind daher der passende Pentest Anbieter.

Warum sind wir Ihr qualifizierter Partner?

Wir stellen uns vor

Die Pentest Factory GmbH ist ein spezialisiertes Beratungsunternehmen im Bereich Penetrationstests und Sicherheitsanalysen. Dabei betreuen wir Kunden vom Mittelstand aufwärts bis hin zu Konzernen.

Pentesting ist ein sehr sensibles und anspruchsvolles Thema. Wir sind und der Relevanz unserer Arbeit sowie der kritischen Prozesse bewusst. Transparenz ist daher ein wichtiger Faktor unseres Unternehmens. Offen kommunizieren wir unsere erbrachte Leistung und die damit verbundenen Kosten. Ein Online-Web-Konfigurator auf unserer Webseite ermöglicht jederzeit eine erste Preisindikation für den gewünschten Pentest. Einen weiteren Fokus legen wir auf den Faktor Qualifikation. Wir arbeiten ausschließlich mit eigenen, festangestellten Mitarbeitern. Alle unsere Pentester sind mindestens OSCP-zertifiziert, viele besitzen zudem weitere anerkannte Zertifikate wie OSEP, OSWP und CRTP. Zudem ist die Pentest Factory ISO 27001 zertifiziert.

blue and white abstract art

Standards und Qualifikationen

Wir berücksichtigen bei unseren Pentests alle internationalen und anerkannten Standards.

Unsere Penetrationstester sind hochqualifiziert und besitzen eine Vielzahl anerkannter Hacking-Zertifikate.

Unser Anspruch

Wir stehen für höchste Qualität, einen transparenten Umgang sowie langfristige und verlässliche Planung. Ebenfalls verstehen wir uns als Partner unserer Kunden, der zur Lösung der vorhandenen Probleme beiträgt.

Langfristigkeit

Wir setzen auf langfristige Zusammenarbeit mit unseren Kunden und sorgen als Partner für Ihre Sicherheit.

Auszug unserer Referenzen

Ob Durchführung von Penetrationstests oder individuelle Beratungsdienstleistungen - wir betreuen Kunden vom Mittelstand bis hin zu Konzernen. 

Aufgrund diverser Verschwiegenheitserklärungen sind wir leider nicht in der Lage, detaillierte Kundennamen öffentlich preiszugeben. Gerne stellen wir Ihnen einzelne Referenzen in einem persönlichen Gespräch vor. Eine Übersicht über beispielhafte Branchen unserer Kunden finden Sie hier:

Gesundheitswesen

Medizinprodukte und kritische Infrastrukturen mit Patientendaten

Luftfahrt & Militär

Sensible Luftfahrttechnik und IT-Infrastrukturen bspw. fürs Militär

Logistik & Transport

Anwendungen und Infrastrukturen mit äußerst sensitiven Kundendaten

Banken & Finanzen

Finanz- oder Versicherungsprodukte mit hohem Schutzbedarf

Bildungswesen

Lösungen für das Bildungswesen, welche sensitive PII verarbeiten

Energie & Umwelt

Unternehmen aus der KRITIS wie Wasser- oder Energieversorgung

Telekommunikation

IT-Hardware und Software für die Telekommunikationsbranche

Marketing & Media

Internetanwendung für den Bereich Konsum und Social-Media

E-Commerce

Softwarelösungen für die Bereiche B2B, B2C oder sogar C2C

Support & Beratung

Unsere Pentest-Experten stehen Ihnen gerne für Fragen oder Unklarheiten zur Verfügung. Rufen Sie uns einfach an oder nutzen Sie das Kontaktformular.

Maximalaufwände

Alle Angebote sind als Maximalaufwand zu verstehen. Sollte die Durchführung der Arbeiten weniger Zeit in Anspruch nehmen, so berechnen wir auch nur den geringeren Aufwand.

Individuelles Angebot

Gerne erstellen wir Ihnen ein manuelles Angebot, falls Sie spezielle Leistungen benötigen, die noch nicht in unserem Konfigurator enthalten sind. Kontaktieren Sie uns hierzu.

Unsicher, welches Pentestpaket Sie benötigen? Besuchen Sie unser obiges Menu unter Leistungen - oder rufen Sie uns an!

Mehr als die Summe seiner Teile

Unsere Unternehmensstruktur

Die Pentest Factory GmbH gehört zur Unternehmensgruppe der tacticx GmbH und ist spezialisiert auf die Durchführung von Penetrationstests und Sicherheitsanalysen.

Neben der tacticx Consulting GmbH, welche auf die Beratung von Unternehmen in den Bereichen Datenschutz und Informationssicherheit spezialisiert ist, führen wir Pentests und technische Analysen durch.

Bei Bedarf können wir weitere Beratungskapazitäten aus unserer Unternehmensgruppe zu Projekten hinzuziehen, z.B. bei Fragen zum Datenschutz oder bei einer gewünschten Zertifizierung.

Die tacticx Consulting GmbH ist eine der führenden Beratungsunternehmen im Bereich Datenschutz und Informationssicherheit. Seit mehr als 20 Jahren unterstützen wir unsere Kunden in ganz Europa. Unsere Kernkompetenzen liegen in den Bereichen:

  • Internationaler Datenschutz
  • Konzerndatenschutz
  • Datenschutz im Gesundheitswesen

Häufige Fragen (FAQ)

Automatisierte Schwachstellenscans werden oftmals zu unrecht als vollwertige Penetrationstests verkauft. Hinter den Kulissen werden hierbei lediglich automatisierte Programme und Scanner gestartet und dessen Ergebnisse für teures Geld verkauft.

Wir als Pentest Factory verwenden natürlich ebenfalls automatisierte Schwachstellenscanner und Tools, um einfache Schwachstellen sowie Fehlkonfigurationen schnell identifizieren zu können. Diese Schwachstellen werden oftmals als „low hanging fruits“ bezeichnet und bedürfen keiner manuellen Analyse. Alle Ergebnisse unserer automatisierten Tools werden verifiziert und False Positives aussortiert.

Anschließend erfolgen unsere manuellen Sicherheitsüberprüfungen, welche über 70% des Penetrationstests ausmachen. Mit Hilfe von manuellen Tests sind wir in der Lage Schwachstellen zu identifizieren, die nicht von automatisierten Tools erkannt werden. Laut einer Studie sind manuelle und automatisierte Testverfahren in Kombination am effektivsten und in der Lage, nahezu alle high-risk Schwachstellen in einer Webanwendung zu identifizieren. 

Nachdem Sie sich ein Angebot über unseren Konfigurator erstellt haben, melden sich unsere Experten umgehend bei Ihnen. Hierbei können die nächstmöglichen Termine erfragt sowie abgestimmt werden. Gerne planen wir Ihren Pentest bereits im Vorhinein unverbindlich ein.

Bitte beachten Sie, dass der organisatorische Vertragsprozess inkl. Unterzeichnung oftmals die meiste Zeit benötigt. Weiterhin hängt dieser Punkt von der zeitlichen Umsetzungsmöglichkeit Ihrerseits ab. Je nach Penetrationstest benötigen Sie ggf. noch zusätzliche Zeit für die Erstellung von Testkonten oder die Beantragung von Firewall-Freischaltungen. In der Regel können Penetrationstests innerhalb von 2 Wochen starten.

Unsere Abschlussberichte erhalten Sie standardmäßig innerhalb von 1-2 Wochen nach Abschluss des Penetrationstests. Sollten Sie eine frühzeitigere Übermittlung der Ergebnisse benötigen, so sprechen Sie diese Thematik bitte im gemeinsamen Kick-Off Meeting an. Für zeitkritische Projekte stellen wir Ihnen unsere Ergebnisse gerne früher bereit, sofern möglich.

Mehr Informationen und einen Beispielbericht finden Sie hier.

Die meisten Penetrationstests können sowohl von extern als auch vor Ort an Ihrem Firmenstandort durchgeführt werden. Sollte das Prüfobjekt lediglich aus Ihrem internen Netzwerk erreicht werden können, so bestehen trotzdem mehrere Möglichkeiten, um den Penetrationstest von Remote durchzuführen:

  • Bereitstellung einer VPN-Verbindung in Ihr internes Firmennetzwerk
  • Bereitstellung eines Jump-Hosts, um auf das Prüfobjekt zugreifen zu können (RDP, Citrix, uvm.)
  • Einsatz unseres hauseigenen Intel-NUC Kleinrechners, welcher postalisch an Sie versandt wird. Nach Einrichtung in Ihrem Netzwerk verbindet sich der NUC zurück zur Leitstelle der Pentest Factory. Daraufhin sind unsere Penetrationstester in der Lage, Ihr internes Firmennetzwerk sowie das zu testende Prüfobjekt zu erreichen. Sie erhalten eine Anleitung zur Einrichtung und die Versandkosten werden übernommen.

Alle sensitiven Dokumente oder Zugangsdaten werden über unsere verschlüsselte Austauschplattform bereitgestellt. Die E2E-Verschlüsselung erfolgt auf Transportebene (TLS) sowie auf Dateiebene (AES-256). Wir betreiben unsere Plattform eigenständig in Deutschland. Der Abruf von Dokumenten ist nachvollziehbar und wird nach 30 Tagen automatisch durch eine vollständige Datenlöschung deaktiviert.

Über diese Austauschplattform erhalten Sie per E-Mail einen sicheren Link zum Abruf unseres Abschlussberichts im PDF-Format. Weiterhin erhalten Sie optional Logdaten oder Proof-of-Concept (PoC) Exploits im ZIP-Format.

Für alle Penetrationstests und Abschlussdokumente bieten wir die Sprachen Deutsch und Englisch an. Unsere Mitarbeiter verfügen über fließende Sprachkenntnisse. 

Die Berichtssprache kann im Konfigurator ausgewählt werden und  wird erneut im gemeinsamen Kick-Off verifiziert.

Die Pentest Factory GmbH ist keine Zertifizierungsstelle. Aufgrund dieser Tatsache stellen wir keine Sicherheitszertifikate nach der Durchführung eines Penetrationstests aus. Weiterhin sind Penetrationstests lediglich eine Momentaufnahme der Sicherheit eines Prüfobjekts zum Zeitpunkt der Tests. Von einer allgemeingültigen Aussage über die Sicherheit eines Prüfobjekts nehmen wir Abstand.

Trotzdem empfehlen sich Penetrationstests für die ISO-27001 Zertifizierung Ihres Unternehmens.

Identifizierte Schwachstellen während eines Penetrationstests unterwandern eine strikte Risikobewertungsmethode. Unsere Experten diskutieren die Eintrittswahrscheinlichkeit und Auswirkung einer Schwachstelle ausführlich. Die nachträgliche Anpassung von Risikoeinschätzungen ist nicht üblich und lediglich in Einzelfällen möglich.

Als externer Dienstleister sind wir lediglich beratend tätig. Sollten Sie einer Risikoeinschätzung nicht zustimmen, können Sie mithilfe Ihres internen Risikomanagement-Teams eine Neubewertung vornehmen. Hierbei können Risiken auch akzeptiert werden.

Auf Wunsch erstellen wir Ihnen neben einem detaillierten Abschlussbericht auch gerne eine gesonderte Kundenmitteilung. Hierbei entfernen wir alle sensitiven Informationen wie IP-Adressen, Nutzernamen oder Details zur Ausnutzung von Schwachstellen. Ihre Kunden erhalten lediglich einen Einblick in die allgemeinen und relevanten Gesamtergebnisse des Penetrationstests – ähnlich einer Management Summary.

Als Pentest Factory sind wir auf Sicherheitsüberprüfungen aus dem Bereich Offensive Security spezialisiert. Angriffe auf die Verfügbarkeit von IT-Systemen wie z.B. Denial of Service (DoS) Angriffe oder Lasttests sind nicht Bestandteil unserer Leistungen.

Wir beraten Sie jedoch gerne hinsichtlich dieser Thematik und können Ihnen kompetente Partner empfehlen.

In einigen Bundesländern bestehen Fördermöglichkeiten für Leistungen im Bereich IT-Sicherheit und Penetrationstests. Wir unterstützen Sie gerne bei der Beantragung von Förderungen. Sprechen Sie bitte unsere Berater darauf an.

Sie erhalten einen detaillierten Abschlussbericht mit allen identifizierten Schwachstellen sowie umfangreichen Hinweisen zur Behebung. Selbstverständlich unterstützen wir Sie auch nach einem Pentest, z.B. bei der Behebung der Schwachstellen oder einem Re-Test zur Verifikation Ihrer Maßnahmen. Über unsere Schwestergesellschaft, der tacticx Consulting GmbH, können wir Ihnen auch umfassende Beratung im Bereich der Informationssicherheit oder dem Datenschutz anbieten. 

Handelt es sich bei Ihren Prüfobjekten um sensitive Anwendungen oder personenbezogene Daten, die eine zusätzliche NDA- oder ADV-Vereinbarung erfordern, sichten wir diese gerne. Einer Unterzeichnung steht in der Regel nichts im Wege. Unser Pentest-Vertrag beinhaltet jedoch bereits eine allgemeine Klausel zur Verschwiegenheit unserer Mitarbeiter. Unsere Kollegen aus dem Bereich Datenschutz und Informationssicherheit beraten Sie gerne bezüglich der Notwendigkeit zusätzlicher Vereinbarungen.

Bei allen Penetrationstests werden Sie über den Start sowie das Ende unserer Tests informiert. Weiterhin unterrichten wir Sie umgehend über hohe oder kritische Schwachstellen, sollten diese während dem Penetrationstest auftauchen. Hierbei erhalten Sie einen vorläufigen Memo-Bericht mit Details zur Schwachstelle.

Alle sensitiven Dokumente oder Zugangsdaten werden über unsere verschlüsselte Austauschplattform bereitgestellt. Die E2E-Verschlüsselung erfolgt auf Transportebene (TLS) sowie auf Dateiebene (AES-265). Wir betreiben unsere Plattform eigenständig in Deutschland. Der Abruf von Dokumenten ist nachvollziehbar und wird nach max. 90 Tagen automatisch durch eine vollständige Datenlöschung deaktiviert.