Lead Penetration Tester
Verantwortet Scoping, Testleitung und den Report. Ihr fester Ansprechpartner während des Engagements und Ihr Gegenüber im Abschlussgespräch. Entscheidet, wann ein Fund sofort gemeldet wird.
Unsere Tester führen Phishing-Kampagnen, Social-Engineering-Angriffe und Reconnaissance für Kunden durch. Wer das tut, sollte selbst nicht mit Namen, Foto und Lebenslauf im Netz stehen. Deshalb stellen wir Rollen vor, nicht Personen. Im Engagement lernen Sie Ihr Team persönlich kennen.
Kein Engagement wird von einer Person allein durchgeführt. Testleitung, Durchführung und Qualitätssicherung sind immer getrennt.
Verantwortet Scoping, Testleitung und den Report. Ihr fester Ansprechpartner während des Engagements und Ihr Gegenüber im Abschlussgespräch. Entscheidet, wann ein Fund sofort gemeldet wird.
Plant und führt Angriffssimulationen durch: OSINT, Phishing-Infrastruktur, Initial Access, Command-and-Control, laterale Bewegung. Arbeitet eng mit dem Auftraggeber-Kreis zusammen, der vom Test weiß.
Active Directory, Entra ID, AWS und Azure. Verfolgt Berechtigungsketten bis zum Ende und findet die Fehlkonfiguration, die aus einem Standardbenutzer einen Administrator macht.
Kommt aus der Softwareentwicklung und testet Anwendungen und APIs mit Blick auf Geschäftslogik und Architektur. Schreibt Empfehlungen, die ein Entwicklungsteam ohne Rückfrage umsetzen kann.
Prüft vor Auslieferung jedes Finding auf Reproduzierbarkeit und jede Empfehlung auf Umsetzbarkeit. Achtet darauf, dass Management Summary und technischer Teil dieselbe Geschichte erzählen.
Aus der Softwareentwicklung, dem IT-Betrieb und der offensiven Sicherheit. Wir haben selbst Systeme gebaut und betrieben, die angegriffen wurden. Das prägt, wie wir testen und wie wir Empfehlungen schreiben.
Wir nehmen bewusst wenige Engagements parallel an. Sie sprechen mit den Leuten, die testen, nicht mit einem Account-Manager. Und der Report kommt von denen, die die Findings selbst gemacht haben.
Wir wollen nicht, dass Sie uns vertrauen, weil wir es sagen. Sondern weil Sie jeden Schritt nachvollziehen können.
Deshalb stehen die Regeln, nach denen wir arbeiten, im Vertrag und nicht nur auf dieser Seite.Whitehat ist kein Marketingbegriff, sondern eine Verpflichtung. Diese Regeln gelten für jedes Engagement und für jede Person in unserem Team.
Wir testen ausschließlich Systeme, für die eine schriftliche Beauftragung des Eigentümers vorliegt. Keine Tests auf Zuruf, keine Demonstrationen an fremden Systemen, keine „kurzen Blicke“.
Was nicht im Scope steht, wird nicht angefasst. Sehen wir während eines Tests etwas außerhalb, melden wir es und warten auf Ihre Entscheidung.
Wir greifen nur so weit zu, wie es für den Nachweis einer Schwachstelle nötig ist. Keine Exfiltration echter Kundendaten, keine Massenabfragen, Belege werden geschwärzt.
Denial-of-Service-Techniken und destruktive Schritte sind ausgeschlossen, sofern nicht ausdrücklich und schriftlich vereinbart. Im Zweifel fragen wir.
Kritische Funde gehen unverzüglich an Ihren Notfallkontakt. Wir warten nicht auf den Report, wenn ein System offen ist.
Alles, was wir im Engagement sehen, bleibt beim Engagement-Team. Keine Referenznennung ohne Ihre schriftliche Zustimmung, keine Details in Vorträgen oder Veröffentlichungen.
Testdaten, Belege und Zugangsdaten werden nach Abschluss und Re-Test gelöscht. Auf Wunsch bestätigen wir die Löschung schriftlich.
Wir dokumentieren, was wir gefunden haben, und ebenso, was wir nicht geprüft haben. Keine aufgeblähten Findings, keine verschwiegenen Einschränkungen.
Finden wir eine Schwachstelle in Software Dritter, melden wir sie dem Hersteller nach den Regeln der koordinierten Offenlegung. Details auf der Seite Responsible Disclosure.
Beim ersten Gespräch sitzt bereits der Lead Penetration Tester mit am Tisch, der Ihr Engagement später verantwortet. Nächstes freies Zeitfenster: Q1 2027.