Ein Pentest soll zeigen, wie Angreifer in Unternehmenssysteme eindringen könnten und welche Folgen das hätte. Für die Auftragsvergabe reicht der Vergleich von Tagessätzen deshalb kaum aus. Hinter ähnlichen Leistungsbeschreibungen stehen unterschiedliche Teams, Prüfschwerpunkte und Projektumfänge. Bei binsec, Hackeroo, Exfilion oder Breachvolt lassen sich solche Unterschiede anhand der veröffentlichten Angebote nachvollziehen. Daraus ergibt sich eine Grundlage für die Vorauswahl, auch wenn die tatsächliche Prüfqualität erst im Projekt sichtbar wird. Dieser Artikel entstand mit freundlicher Unterstützung der binsec GmbH.
Bei komplexen Anwendungen kommt es darauf an, ob Tester auch Berechtigungen und Geschäftsabläufe untersuchen. Die binsec GmbH beschreibt einen manuellen Prüfansatz mit ausschließlich festangestellten Senior-Pentestern und direktem Kontakt zum ausführenden Experten. Zum Angebot gehören Webanwendungen, Programmierschnittstellen, mobile Apps sowie interne und externe IT-Systeme. Auch Medizingeräte zählen zu den Prüfgegenständen. Für Unternehmen ist dieses Profil interessant, wenn eine Untersuchung spezielle technische Erfahrung und engen fachlichen Austausch erfordert.
Automatisierte Werkzeuge bleiben grundsätzlich nützlich, etwa zur Erkennung bekannter Schwachstellen. Ein Scan allein beantwortet jedoch kaum, ob ein Benutzer fremde Kundendaten abrufen oder einen vorgesehenen Freigabeprozess umgehen kann.
Hackeroo unterscheidet sich vor allem durch die Teamzusammensetzung. Nach eigener Darstellung arbeiten erfahrene Senior-Pentester gemeinsam mit Junior-Pentestern an Kundenprojekten. Alle eingesetzten Tester verfügen laut Anbieter über die OSCP-Zertifizierung. Angeboten werden unter anderem Prüfungen von Webanwendungen, Apps und internen Netzwerken.
Damit bietet sich für die Angebotsprüfung eine konkrete Frage an: Wer übernimmt welche Aufgaben, und wie werden Befunde kontrolliert? Ein gemischtes Team ist für sich genommen kein Qualitätsnachteil. Ausschlaggebend sind die Betreuung weniger erfahrener Tester und die Verantwortung für den Abschlussbericht. Ein benannter Senior-Pentester als fachlicher Ansprechpartner macht diese Zuständigkeit auch während des Projekts nachvollziehbar. Bei begrenztem Budget hilft außerdem eine genaue Abgrenzung der wichtigsten Systeme, statt die Prüftiefe überall zu reduzieren.
Exfilion nennt neben Penetrationstests insbesondere Exploit-Entwicklung und Red Teaming. Ein Exploit macht eine Schwachstelle praktisch ausnutzbar. Seine kontrollierte Entwicklung kann zeigen, welche Auswirkungen ein bislang nur vermuteter Fehler tatsächlich hat. Red Teaming untersucht darüber hinaus, wie weit ein abgestimmter Angriff trotz vorhandener Schutzmaßnahmen kommt und ob die Organisation ihn erkennt.
Dieses Profil unterscheidet sich von einer auf einzelne Anwendungen begrenzten Sicherheitsprüfung. Für die Auswahl zählt daher das Prüfziel: Soll eine bestimmte Software untersucht werden, oder geht es um das Zusammenspiel der Abwehrmaßnahmen? Eine längere Angriffssimulation lässt sich wirtschaftlich nur beurteilen, wenn das Ziel, die erlaubten Methoden und die erwarteten Ergebnisse vorab feststehen. Für die Auswertung sind auch die protokollierten Reaktionen der internen Sicherheitsteams wichtig.
Breachvolt verbindet technische Tests mit physischen Sicherheitsprüfungen und Social Engineering. Neben Webanwendungen und Netzwerken stehen damit etwa Zutrittskontrollen oder der Umgang mit gezielten Täuschungsversuchen im Blick. Ein abgesicherter Serverraum hilft wenig, wenn sich Unbefugte über andere Wege Zugang verschaffen können.
Die Abgrenzung zu Exfilion liegt in der öffentlich beschriebenen Schwerpunktsetzung: Dort werden Exploit-Entwicklung und technische Angriffstiefe betont, bei Breachvolt die Verbindung digitaler, physischer und menschlicher Angriffsflächen. Auch Exfilion nennt physische Prüfungen und Social Engineering. Ein Unternehmen mit mehreren Standorten sollte deshalb konkret nach Vor-Ort-Prüfungen fragen. Für eine reine Webprüfung sind zusätzliche Gebäudetests dagegen nur bei einem passenden Bedrohungsszenario relevant.
Zur besseren Einordnung gehört auch die Unternehmensstruktur. binsec ist Teil der binsec group. Hackeroo, Exfilion und Breachvolt werden unter der Pentest Collective GmbH geführt, einer Tochtergesellschaft derselben Gruppe. Die vier Namen stehen damit nicht für vier voneinander unabhängige Unternehmensgruppen.
Für die Beschaffung ist das vor allem bei Rahmenverträgen und regelmäßigen Anbieterwechseln relevant. Unterschiedliche Marken können verschiedene Teams und Leistungen abbilden, schaffen aber nicht automatisch eine organisatorisch unabhängige Zweitprüfung. Vor der Beauftragung sollten deshalb der Vertragspartner, das tatsächlich eingesetzte Team und mögliche Unterauftragnehmer feststehen. Ebenso gehört geklärt, wo sensible Testdaten verarbeitet und anschließend gelöscht werden.
Ein günstigeres Angebot kann schlicht weniger Testzeit enthalten. Vergleichbare Anfragen benötigen deshalb dieselben Vorgaben:
● Welche Anwendungen, Schnittstellen und Netzwerkbereiche gehören zum Auftrag?
● Wird aus dem Internet oder aus dem internen Netz getestet?
● Welche Benutzerrollen, Zugänge und Unterlagen erhält das Prüfteam?
● Wie viel Zeit entfällt auf Tests, Bericht und Ergebnisbesprechung?
Testzeitraum, Ansprechpartner und die sofortige Meldung kritischer Befunde gehören ebenfalls in die Anfrage. Bei Blackbox-Tests gibt es kaum Vorwissen, bei Greybox-Tests ausgewählte Zugänge und Informationen. Whitebox-Tests erlauben umfangreichen Einblick, beispielsweise in den Quellcode. Keine Variante passt pauschal zu jedem Projekt. Für eine Anwendung mit mehreren Benutzerrollen können vorbereitete Testkonten die verfügbare Zeit für gezielte Berechtigungsprüfungen erhöhen. Maßgeblich ist der Gesamtpreis für diesen vereinbarten Umfang. Je nach Auftrag kommen Reisekosten und separat berechnete Leistungen hinzu.
Bei der Auswahl eines Dienstleisters sollten personelle Pentester-Zertifikate und organisatorische Nachweise sauber voneinander getrennt werden:
· Personenbezogene Zertifikate (z. B. OSCP, BACPP, CEH): Sie weisen nach, dass die einzelnen Pentester über fundierte, praxisnahe Fähigkeiten bei der Angriffssimulation verfügen. Sie garantieren jedoch noch keine standardisierten Prozesse im Projektmanagement oder bei der Datensicherheit der auswertenden Hand.
· Unternehmenszertifizierungen (z. B. BSI-Zertifizierung oder ISO 27001): Sie belegen strukturierte Qualitäts- und Sicherheitsprozesse im gesamten Dienstleistungsunternehmen. Insbesondere bei Ausschreibungen im regulierten Umfeld oder in der öffentlichen Hand bietet die Liste BSI-zertifizierter IT-Sicherheitsdienstleister eine gute Orientierung.
Zertifikate oder Unternehmenszertifizierungen ersetzen jedoch nicht den Nachweis spezifischer Technologie-Erfahrung. Ein Prüfteam, das exzellent in klassischer Netzwerk-Sicherheit ist, beherrscht nicht automatisch komplexe Logikfehler in Cloud-native-Architekturen, OT/ICS-Umgebungen oder Spezialsoftware.
Die finale Qualität eines Penetrationstests bemisst sich maßgeblich am Prüfbericht. Ein anonymisierter Musterbericht des Anbieters vorab zeigt, ob die Ergebnisse für die interne Behebung tatsächlich nutzbar sind. Ein erstklassiger Bericht zeichnet sich durch folgende Merkmale aus:
· Reproduzierbarkeit & Nachvollziehbarkeit: Jede Schwachstelle wird mit betroffenen Systemen, exakten Proof-of-Concept-Schritten (PoC) und den konkreten Rahmenbedingungen dokumentiert, sodass Entwickler das Problem direkt nachstellen können.
· Kontextuierte Risikobewertung: Ein wissenschaftlich neutraler CVSS-Score reicht selten aus. Die Bewertung muss das tatsächliche Schadenspotenzial für die spezifischen Geschäftsprozesse widerspiegeln (z. B. Unterschied zwischen einem isolierten Staging-System und der Produktionsdatenbank).
· Pragmatische Handlungsempfehlungen: Neben rein abstrakten Behebungshinweisen enthält der Bericht konkrete, technisch umsetzbare Empfehlungen zur Behebung (Remediation).
· Transparente Prüfgrenzen (Scope & Out-of-Scope): Explizit dokumentierte Grenzen verhindern falsche Sicherheit bezüglich nicht getesteter Komponenten.
Auch beim Retest unterscheiden sich die öffentlich beschriebenen Leistungen. binsec nennt eine kostenfreie Nachprüfung für Remote-Analysen, Hackeroo ebenfalls eine spätere kostenlose Kontrolle behobener Schwachstellen. Bei Exfilion und Breachvolt sollten die Konditionen individuell geklärt werden.
Im Vertrag sollten Frist, Umfang und mögliche Zusatzkosten festgehalten werden. Eine gezielte Nachprüfung kontrolliert die zuvor beanstandeten Stellen. Sie ersetzt keinen vollständigen Test einer inzwischen wesentlich veränderten Anwendung. Für die interne Umsetzung braucht jeder Befund außerdem einen Verantwortlichen und einen Termin. Der dokumentierte Nachtest hält fest, ob die vereinbarte Korrektur tatsächlich wirksam ist.
Ein Pentest soll zeigen, wie Angreifer in Unternehmenssysteme eindringen könnten und welche Folgen das hätte. Für die Auftragsvergabe reicht der Vergleich von Tagessätzen deshalb kaum aus. Hinter ähnlichen Leistungsbeschreibungen stehen unterschiedliche Teams, Prüfschwerpunkte und Projektumfänge. Bei binsec, Hackeroo, Exfilion oder Breachvolt lassen sich solche Unterschiede anhand der veröffentlichten Angebote nachvollziehen. Daraus ergibt sich eine Grundlage für die Vorauswahl, auch wenn die tatsächliche Prüfqualität erst im Projekt sichtbar wird. Dieser Artikel entstand mit freundlicher Unterstützung der binsec GmbH.
Bei komplexen Anwendungen kommt es darauf an, ob Tester auch Berechtigungen und Geschäftsabläufe untersuchen. Die binsec GmbH beschreibt einen manuellen Prüfansatz mit ausschließlich festangestellten Senior-Pentestern und direktem Kontakt zum ausführenden Experten. Zum Angebot gehören Webanwendungen, Programmierschnittstellen, mobile Apps sowie interne und externe IT-Systeme. Auch Medizingeräte zählen zu den Prüfgegenständen. Für Unternehmen ist dieses Profil interessant, wenn eine Untersuchung spezielle technische Erfahrung und engen fachlichen Austausch erfordert.
Automatisierte Werkzeuge bleiben grundsätzlich nützlich, etwa zur Erkennung bekannter Schwachstellen. Ein Scan allein beantwortet jedoch kaum, ob ein Benutzer fremde Kundendaten abrufen oder einen vorgesehenen Freigabeprozess umgehen kann.
Hackeroo unterscheidet sich vor allem durch die Teamzusammensetzung. Nach eigener Darstellung arbeiten erfahrene Senior-Pentester gemeinsam mit Junior-Pentestern an Kundenprojekten. Alle eingesetzten Tester verfügen laut Anbieter über die OSCP-Zertifizierung. Angeboten werden unter anderem Prüfungen von Webanwendungen, Apps und internen Netzwerken.
Damit bietet sich für die Angebotsprüfung eine konkrete Frage an: Wer übernimmt welche Aufgaben, und wie werden Befunde kontrolliert? Ein gemischtes Team ist für sich genommen kein Qualitätsnachteil. Ausschlaggebend sind die Betreuung weniger erfahrener Tester und die Verantwortung für den Abschlussbericht. Ein benannter Senior-Pentester als fachlicher Ansprechpartner macht diese Zuständigkeit auch während des Projekts nachvollziehbar. Bei begrenztem Budget hilft außerdem eine genaue Abgrenzung der wichtigsten Systeme, statt die Prüftiefe überall zu reduzieren.
Exfilion nennt neben Penetrationstests insbesondere Exploit-Entwicklung und Red Teaming. Ein Exploit macht eine Schwachstelle praktisch ausnutzbar. Seine kontrollierte Entwicklung kann zeigen, welche Auswirkungen ein bislang nur vermuteter Fehler tatsächlich hat. Red Teaming untersucht darüber hinaus, wie weit ein abgestimmter Angriff trotz vorhandener Schutzmaßnahmen kommt und ob die Organisation ihn erkennt.
Dieses Profil unterscheidet sich von einer auf einzelne Anwendungen begrenzten Sicherheitsprüfung. Für die Auswahl zählt daher das Prüfziel: Soll eine bestimmte Software untersucht werden, oder geht es um das Zusammenspiel der Abwehrmaßnahmen? Eine längere Angriffssimulation lässt sich wirtschaftlich nur beurteilen, wenn das Ziel, die erlaubten Methoden und die erwarteten Ergebnisse vorab feststehen. Für die Auswertung sind auch die protokollierten Reaktionen der internen Sicherheitsteams wichtig.
Breachvolt verbindet technische Tests mit physischen Sicherheitsprüfungen und Social Engineering. Neben Webanwendungen und Netzwerken stehen damit etwa Zutrittskontrollen oder der Umgang mit gezielten Täuschungsversuchen im Blick. Ein abgesicherter Serverraum hilft wenig, wenn sich Unbefugte über andere Wege Zugang verschaffen können.
Die Abgrenzung zu Exfilion liegt in der öffentlich beschriebenen Schwerpunktsetzung: Dort werden Exploit-Entwicklung und technische Angriffstiefe betont, bei Breachvolt die Verbindung digitaler, physischer und menschlicher Angriffsflächen. Auch Exfilion nennt physische Prüfungen und Social Engineering. Ein Unternehmen mit mehreren Standorten sollte deshalb konkret nach Vor-Ort-Prüfungen fragen. Für eine reine Webprüfung sind zusätzliche Gebäudetests dagegen nur bei einem passenden Bedrohungsszenario relevant.
Zur besseren Einordnung gehört auch die Unternehmensstruktur. binsec ist Teil der binsec group. Hackeroo, Exfilion und Breachvolt werden unter der Pentest Collective GmbH geführt, einer Tochtergesellschaft derselben Gruppe. Die vier Namen stehen damit nicht für vier voneinander unabhängige Unternehmensgruppen.
Für die Beschaffung ist das vor allem bei Rahmenverträgen und regelmäßigen Anbieterwechseln relevant. Unterschiedliche Marken können verschiedene Teams und Leistungen abbilden, schaffen aber nicht automatisch eine organisatorisch unabhängige Zweitprüfung. Vor der Beauftragung sollten deshalb der Vertragspartner, das tatsächlich eingesetzte Team und mögliche Unterauftragnehmer feststehen. Ebenso gehört geklärt, wo sensible Testdaten verarbeitet und anschließend gelöscht werden.
Ein günstigeres Angebot kann schlicht weniger Testzeit enthalten. Vergleichbare Anfragen benötigen deshalb dieselben Vorgaben:
● Welche Anwendungen, Schnittstellen und Netzwerkbereiche gehören zum Auftrag?
● Wird aus dem Internet oder aus dem internen Netz getestet?
● Welche Benutzerrollen, Zugänge und Unterlagen erhält das Prüfteam?
● Wie viel Zeit entfällt auf Tests, Bericht und Ergebnisbesprechung?
Testzeitraum, Ansprechpartner und die sofortige Meldung kritischer Befunde gehören ebenfalls in die Anfrage. Bei Blackbox-Tests gibt es kaum Vorwissen, bei Greybox-Tests ausgewählte Zugänge und Informationen. Whitebox-Tests erlauben umfangreichen Einblick, beispielsweise in den Quellcode. Keine Variante passt pauschal zu jedem Projekt. Für eine Anwendung mit mehreren Benutzerrollen können vorbereitete Testkonten die verfügbare Zeit für gezielte Berechtigungsprüfungen erhöhen. Maßgeblich ist der Gesamtpreis für diesen vereinbarten Umfang. Je nach Auftrag kommen Reisekosten und separat berechnete Leistungen hinzu.
Bei der Auswahl eines Dienstleisters sollten personelle Pentester-Zertifikate und organisatorische Nachweise sauber voneinander getrennt werden:
· Personenbezogene Zertifikate (z. B. OSCP, BACPP, CEH): Sie weisen nach, dass die einzelnen Pentester über fundierte, praxisnahe Fähigkeiten bei der Angriffssimulation verfügen. Sie garantieren jedoch noch keine standardisierten Prozesse im Projektmanagement oder bei der Datensicherheit der auswertenden Hand.
· Unternehmenszertifizierungen (z. B. BSI-Zertifizierung oder ISO 27001): Sie belegen strukturierte Qualitäts- und Sicherheitsprozesse im gesamten Dienstleistungsunternehmen. Insbesondere bei Ausschreibungen im regulierten Umfeld oder in der öffentlichen Hand bietet die Liste BSI-zertifizierter IT-Sicherheitsdienstleister eine gute Orientierung.
Zertifikate oder Unternehmenszertifizierungen ersetzen jedoch nicht den Nachweis spezifischer Technologie-Erfahrung. Ein Prüfteam, das exzellent in klassischer Netzwerk-Sicherheit ist, beherrscht nicht automatisch komplexe Logikfehler in Cloud-native-Architekturen, OT/ICS-Umgebungen oder Spezialsoftware.
Die finale Qualität eines Penetrationstests bemisst sich maßgeblich am Prüfbericht. Ein anonymisierter Musterbericht des Anbieters vorab zeigt, ob die Ergebnisse für die interne Behebung tatsächlich nutzbar sind. Ein erstklassiger Bericht zeichnet sich durch folgende Merkmale aus:
· Reproduzierbarkeit & Nachvollziehbarkeit: Jede Schwachstelle wird mit betroffenen Systemen, exakten Proof-of-Concept-Schritten (PoC) und den konkreten Rahmenbedingungen dokumentiert, sodass Entwickler das Problem direkt nachstellen können.
· Kontextuierte Risikobewertung: Ein wissenschaftlich neutraler CVSS-Score reicht selten aus. Die Bewertung muss das tatsächliche Schadenspotenzial für die spezifischen Geschäftsprozesse widerspiegeln (z. B. Unterschied zwischen einem isolierten Staging-System und der Produktionsdatenbank).
· Pragmatische Handlungsempfehlungen: Neben rein abstrakten Behebungshinweisen enthält der Bericht konkrete, technisch umsetzbare Empfehlungen zur Behebung (Remediation).
· Transparente Prüfgrenzen (Scope & Out-of-Scope): Explizit dokumentierte Grenzen verhindern falsche Sicherheit bezüglich nicht getesteter Komponenten.
Auch beim Retest unterscheiden sich die öffentlich beschriebenen Leistungen. binsec nennt eine kostenfreie Nachprüfung für Remote-Analysen, Hackeroo ebenfalls eine spätere kostenlose Kontrolle behobener Schwachstellen. Bei Exfilion und Breachvolt sollten die Konditionen individuell geklärt werden.
Im Vertrag sollten Frist, Umfang und mögliche Zusatzkosten festgehalten werden. Eine gezielte Nachprüfung kontrolliert die zuvor beanstandeten Stellen. Sie ersetzt keinen vollständigen Test einer inzwischen wesentlich veränderten Anwendung. Für die interne Umsetzung braucht jeder Befund außerdem einen Verantwortlichen und einen Termin. Der dokumentierte Nachtest hält fest, ob die vereinbarte Korrektur tatsächlich wirksam ist.
Artikel bewerten
Mit Pressemitteilungen sichtbarer bei Google und KI.
39,- € zzgl. MwSt.
Ein Schreiben der zuständigen Datenschutzaufsicht kann für Unternehmen viele Fragen aufwerfen. Auch acht Jahre nach Einführung der Datenschutz-Grundverordnung (DSGVO) gehen manche Geschäftsführer, Marketingleiter und IT-Entscheider noch davon aus, dass vor allem große Tech-Konzerne im Fokus der Behörden stehen. Für viele ... | mehr
NEW DELHI, INDIA — October 7, 2026 — Technical SEO crawling is still an important part of managing a website as businesses grow their sites, URL structures get more complex and search requirements evolve. SEO experts are able to analyze ... | mehr
NEW DELHI, India — October 6, 2026 — Softaken Software has announced version 11.0 of its MBOX to PST Converter, a Windows program that exports MBOX mailboxes to Outlook PST files. The release adds multilevel folder support, which means every ... | mehr
Die Seite wird geladen.