Penetration Testing · Made in Germany
Wir hacken Sie.
Bevor es jemand anderes tut.
Pentesting für Unternehmen, die es wissen wollen — manuell, zertifiziert und mit einem Report, den auch Ihre Geschäftsführung versteht.
Leistungen
Drei Wege zu belastbarer IT-Sicherheit
Pentest
Web-Anwendungen, Netzwerke und Systeme — extern wie intern. Manuell geprüft aus Angreiferperspektive, OWASP-basiert, mit nachvollziehbarem Nachweis je Finding.
Cloud
Konfiguration, Identitäten und Berechtigungen in Azure, AWS und M365. Wir finden den offenen Bucket, bevor eine Suchmaschine es tut.
ISO 27001
Bestandsaufnahme, Review Ihres ISMS und Gap-Analyse gegen ISO 27001 — beratend begleitet durch einen ISB (TÜV Rheinland) und Certified Ethical Hacker (Cisco). Klare Standortbestimmung und Empfehlungen statt Dauerprojekt, vom KMU bis zum Enterprise.
Womit wir arbeiten
Report
So sieht das Ergebnis aus
Web-App & Perimeter
Prüfung Ihrer öffentlich erreichbaren Anwendungen: Injection, Broken Access Control, Fehlkonfigurationen. Black-, Grey- oder White-Box — je nach Scope.
- Schriftliches Scoping & Permission-to-Attack
- Manueller Test durch zertifizierten Tester
- Report mit Severity, Nachweis und Empfehlung
- Retest nach Behebung inklusive
- critical · 1
- medium · 1
- low · 1
- NCT-2026-014SQL-Injection im Login-Endpunktcritical
- NCT-2026-015Fehlende Rate-Limits an der APImedium
- NCT-2026-016Verbose Error Messageslow
$ Jedes Finding: Nachweis · Risiko · Empfehlung · Retest-Status
Infrastruktur & AD
Angenommen, ein Angreifer ist bereits im Netz: Wie weit kommt er? Wir prüfen Segmentierung, Berechtigungen und Härtung Ihrer internen Systeme.
- Schriftliches Scoping & Permission-to-Attack
- Manueller Test durch zertifizierten Tester
- Report mit Severity, Nachweis und Empfehlung
- Retest nach Behebung inklusive
- high · 2
- medium · 1
- NCT-2026-021Kerberoasting möglich (schwache Service-Passwörter)high
- NCT-2026-022SMB-Signing deaktiviertmedium
- NCT-2026-023Lokale Admin-Passwörter identisch (kein LAPS)high
$ Jedes Finding: Nachweis · Risiko · Empfehlung · Retest-Status
Cloud & M365
Konfigurations-Audit Ihrer Cloud-Umgebung: Identitäten, Berechtigungen, öffentlich erreichbare Ressourcen — abgeglichen mit Hersteller-Benchmarks.
- Schriftliches Scoping & Permission-to-Attack
- Manueller Test durch zertifizierten Tester
- Report mit Severity, Nachweis und Empfehlung
- Retest nach Behebung inklusive
- critical · 1
- high · 1
- medium · 1
- NCT-2026-041Storage-Bucket öffentlich lesbar (Kundendaten)critical
- NCT-2026-042MFA für Admin-Konten nicht erzwungenhigh
- NCT-2026-043Ungenutzte IAM-Keys älter als 90 Tagemedium
$ Jedes Finding: Nachweis · Risiko · Empfehlung · Retest-Status
Ablauf
Vom Scoping zum Retest
01
Scoping
Ziele, Systeme und Spielregeln — schriftlich fixiert, inklusive Permission-to-Attack.
02
Test
Manuelle Prüfung aus Angreiferperspektive — mit laufender Abstimmung, ohne Betriebsstörung.
03
Report
Findings mit Severity, Nachweis und konkreter Empfehlung — plus Management-Summary.
04
Retest
Wir prüfen nach, ob die Lücken wirklich geschlossen sind — im Preis enthalten.
FAQ
Häufige Fragen
Alles Weitere klären wir im Erstgespräch — 30 Minuten, direkt mit dem Tester, kein Vertrieb dazwischen.
Nein. Zeitfenster und Tabu-Systeme werden im Scoping festgelegt; destruktive Tests finden nicht statt. Kritische Systeme prüfen wir auf Wunsch nur in Wartungsfenstern.
Je nach Scope typischerweise 5 bis 15 Testtage, plus Report. Das Scoping-Gespräch klärt den Aufwand vorab — verbindlich und schriftlich.
Festpreis nach Scoping, abhängig von Umfang und Testtiefe. Keine versteckten Posten; Retest ist im Preis enthalten.
Einen Report mit Management-Summary, allen Findings inklusive Nachweis, Severity und konkreter Empfehlung — und nach der Behebung einen Retest mit Bestätigung.
Wenig: einen technischen Ansprechpartner und die schriftliche Freigabe (Permission-to-Attack). Zugänge nur, wenn Grey- oder White-Box getestet wird.
Kontakt
Sprechen wir über Ihre Sicherheit
Unverbindliches Erstgespräch, direkt mit dem Tester — kein Vertrieb dazwischen. Antwort innerhalb von 24 Stunden.
- hello@newcloud.tech
- Zertifiziert: CEH (Cisco) · TÜV Rheinland
- NDA auf Wunsch vor dem ersten Gespräch