Team

Wer testet, bleibt im Hintergrund.

Unsere Tester führen Phishing-Kampagnen, Social-Engineering-Angriffe und Reconnaissance für Kunden durch. Wer das tut, sollte selbst nicht mit Namen, Foto und Lebenslauf im Netz stehen. Deshalb stellen wir Rollen vor, nicht Personen. Im Engagement lernen Sie Ihr Team persönlich kennen.

/ rollen

Fünf Rollen. Jedes Engagement besetzt mindestens drei davon.

Kein Engagement wird von einer Person allein durchgeführt. Testleitung, Durchführung und Qualitätssicherung sind immer getrennt.

Lead Penetration Tester

Verantwortet Scoping, Testleitung und den Report. Ihr fester Ansprechpartner während des Engagements und Ihr Gegenüber im Abschlussgespräch. Entscheidet, wann ein Fund sofort gemeldet wird.

ScopingTestleitungReport

Red Team Operator

Plant und führt Angriffssimulationen durch: OSINT, Phishing-Infrastruktur, Initial Access, Command-and-Control, laterale Bewegung. Arbeitet eng mit dem Auftraggeber-Kreis zusammen, der vom Test weiß.

ATT&CKPhishingC2

Cloud & Identity Specialist

Active Directory, Entra ID, AWS und Azure. Verfolgt Berechtigungsketten bis zum Ende und findet die Fehlkonfiguration, die aus einem Standardbenutzer einen Administrator macht.

Active DirectoryEntra IDAWSAzure

Application Security Engineer

Kommt aus der Softwareentwicklung und testet Anwendungen und APIs mit Blick auf Geschäftslogik und Architektur. Schreibt Empfehlungen, die ein Entwicklungsteam ohne Rückfrage umsetzen kann.

WebAPICode Review

Report & Quality Assurance

Prüft vor Auslieferung jedes Finding auf Reproduzierbarkeit und jede Empfehlung auf Umsetzbarkeit. Achtet darauf, dass Management Summary und technischer Teil dieselbe Geschichte erzählen.

Vier-Augen-PrinzipQualität
Hintergrund

Woher wir kommen

Aus der Softwareentwicklung, dem IT-Betrieb und der offensiven Sicherheit. Wir haben selbst Systeme gebaut und betrieben, die angegriffen wurden. Das prägt, wie wir testen und wie wir Empfehlungen schreiben.

/ arbeitsweise

Klein, direkt, ohne Zwischenschicht.

Wir nehmen bewusst wenige Engagements parallel an. Sie sprechen mit den Leuten, die testen, nicht mit einem Account-Manager. Und der Report kommt von denen, die die Findings selbst gemacht haben.

Fester Ansprechpartner vom Scoping bis zum Re-Test
Statusmeldungen während des Tests, kritische Funde sofort
Abschlussgespräch mit Ihrem technischen Team, nicht nur mit der Geschäftsführung
Rückfragen nach dem Report beantworten wir, so lange es dauert

Wir wollen nicht, dass Sie uns vertrauen, weil wir es sagen. Sondern weil Sie jeden Schritt nachvollziehen können.

Deshalb stehen die Regeln, nach denen wir arbeiten, im Vertrag und nicht nur auf dieser Seite.
/ ethik-kodex

Neun Regeln, die in jedem Vertrag stehen.

Whitehat ist kein Marketingbegriff, sondern eine Verpflichtung. Diese Regeln gelten für jedes Engagement und für jede Person in unserem Team.

  1. 01

    Nur mit Auftrag

    Wir testen ausschließlich Systeme, für die eine schriftliche Beauftragung des Eigentümers vorliegt. Keine Tests auf Zuruf, keine Demonstrationen an fremden Systemen, keine „kurzen Blicke“.

  2. 02

    Scope ist Scope

    Was nicht im Scope steht, wird nicht angefasst. Sehen wir während eines Tests etwas außerhalb, melden wir es und warten auf Ihre Entscheidung.

  3. 03

    Minimaler Nachweis

    Wir greifen nur so weit zu, wie es für den Nachweis einer Schwachstelle nötig ist. Keine Exfiltration echter Kundendaten, keine Massenabfragen, Belege werden geschwärzt.

  4. 04

    Keine Zerstörung

    Denial-of-Service-Techniken und destruktive Schritte sind ausgeschlossen, sofern nicht ausdrücklich und schriftlich vereinbart. Im Zweifel fragen wir.

  5. 05

    Sofortmeldung

    Kritische Funde gehen unverzüglich an Ihren Notfallkontakt. Wir warten nicht auf den Report, wenn ein System offen ist.

  6. 06

    Vertraulichkeit

    Alles, was wir im Engagement sehen, bleibt beim Engagement-Team. Keine Referenznennung ohne Ihre schriftliche Zustimmung, keine Details in Vorträgen oder Veröffentlichungen.

  7. 07

    Löschung

    Testdaten, Belege und Zugangsdaten werden nach Abschluss und Re-Test gelöscht. Auf Wunsch bestätigen wir die Löschung schriftlich.

  8. 08

    Ehrlicher Report

    Wir dokumentieren, was wir gefunden haben, und ebenso, was wir nicht geprüft haben. Keine aufgeblähten Findings, keine verschwiegenen Einschränkungen.

  9. 09

    Verantwortliche Offenlegung

    Finden wir eine Schwachstelle in Software Dritter, melden wir sie dem Hersteller nach den Regeln der koordinierten Offenlegung. Details auf der Seite Responsible Disclosure.

/ nächster schritt

Lernen Sie das Team im Scoping kennen.

Beim ersten Gespräch sitzt bereits der Lead Penetration Tester mit am Tisch, der Ihr Engagement später verantwortet. Nächstes freies Zeitfenster: Q1 2027.

Engagement anfragen