Fachbereich Offensive Sicherheit von Evaluris

Leistungen für Offensive Sicherheit

Von Operatoren entwickelt. Von Grund auf für AI konzipiert. Bereit für regulierte Märkte.

Die Angreifer von heute warten nicht auf Ihren nächsten Auditzyklus. Sie bewegen sich innerhalb von Stunden durch Ihre Umgebung, nutzen Fehlkonfigurationen aus, die Ihr Scanner übersehen hat, missbrauchen Identitäten, denen Ihr Team vertraut hat, und setzen vorhandene Systemwerkzeuge ein, lange bevor eine Erkennung auslöst.

Evaluris führt Aufträge für Offensive Sicherheit auf Angreifer-Niveau durch, die reale Angriffsketten in Unternehmensinfrastrukturen, Cloud-Umgebungen, Systemen der Finanzdienstleistung und kritischer Infrastruktur nachbilden. Jeder Auftrag wird von Operatoren geleitet, folgt einer festen Methodik und ist darauf ausgelegt, die Erkenntnisse zu liefern, die Ihre Teams brauchen, um Abwehrmaßnahmen zu priorisieren, die tatsächlich zählen – nicht Feststellungen, die in einem unbearbeiteten Bestand verschwinden.

Zwei DisziplinenEine PraxisKein Rätselraten.
Disziplin I

Tests der Offensiven Sicherheit

Technische Prüfungen mit definiertem Umfang, bezogen auf konkrete Systeme und geeignet, Compliance-Anforderungen zu erfüllen: Sie zeigen genau, wo Sie exponiert sind – und genau, was ein Angreifer daraus machen würde.

Tests der Offensiven Sicherheit liefern die dokumentierten Nachweise, die Aufsichtsbehörden verlangen, die technische Tiefe, auf der Sicherheitsteams handeln können, und die Angreiferperspektive, die interne Prüfungen nicht nachbilden können. Jeder Auftrag wird von Operatoren gegen einen festgelegten Umfang ausgeführt und erzeugt validierte Feststellungen mit bestätigter geschäftlicher Auswirkung – keine automatisierte Scan-Ausgabe, die als Bericht aufbereitet ist.

Kartierung der Angriffsfläche

Sie können nicht absichern, wovon Sie nicht wissen, dass Sie es besitzen. Die Kartierung der Angriffsfläche identifiziert jedes internetexponierte System, das Ihrer Organisation zuzuordnen ist – einschließlich jener, von denen die IT nichts weiß –, bevor ein Angreifer sie findet.

Evaluris erstellt ein fortlaufend aktualisiertes Inventar Ihrer externen Präsenz: Domains, Subdomains, Cloud-Assets, exponierte Dienste, Schatten-IT und vergessene Infrastruktur aus außer Betrieb genommenen Projekten oder Fusionen und Übernahmen. Verfügbar als zeitpunktbezogene Bewertung oder als kontinuierliche Abdeckung über SPECTER, damit Ihr Asset-Inventar zwischen geplanten Aufträgen aktuell bleibt.

Umfasst

Aufzählung von Domains und Subdomains, Entdeckung von Cloud-Assets in AWS, Azure und GCP, Entdeckung von Schatten-IT und unkontrollierter SaaS, Identifikation exponierter Dienste und Ports, Certificate Transparency und DNS-Analyse, Konsolidierung der Angriffsfläche bei Fusionen, Übernahmen und Tochtergesellschaften sowie Integration der kontinuierlichen Überwachung über SPECTER.

Compliance

NIS2 Art. 21DORAISO 27001:2022CBUAE

Schwachstellenbewertung

Nicht jedes System braucht am ersten Tag einen vollständigen Penetrationstest. Die Schwachstellenbewertung verschafft Ihnen eine breite, priorisierte Sicht über Umgebung, Netzwerk, Systeme und Anwendungen, damit Sie wissen, wo die tatsächliche Exposition liegt, bevor Sie Teststunden auf die wertvollsten Ziele verwenden.

Evaluris kombiniert authentisierte und nicht authentisierte Scans mit manueller Validierung, um falsch-positive Ergebnisse auszuschließen, und priorisiert Feststellungen nach tatsächlicher Ausnutzbarkeit und geschäftlicher Auswirkung, nicht nach dem reinen CVSS-Wert. Geliefert als zeitpunktbezogener Auftrag oder in einem wiederkehrenden Rhythmus, abgestimmt auf die vierteljährlichen Scans nach PCI DSS und andere frameworkbasierte Anforderungen.

Umfasst

Schwachstellenscans von Netzwerk und Hosts (authentisiert und nicht authentisiert), Schwachstellenscans von Webanwendungen und APIs, Scans der Cloud-Konfiguration, Validierung falsch-positiver Ergebnisse und manuelle Triage, risikobasierte Priorisierung nach geschäftlicher Auswirkung sowie wiederkehrender bzw. vierteljährlicher Scanrhythmus für Compliance-Programme.

Compliance

PCI DSS v4.0.1 Req. 11.3ISO 27001:2022NIS2DORASAMA

Penetrationstests von Webanwendungen und APIs

Ihre Anwendungsschicht ist die in modernen Angriffen am stetigsten angegriffene Fläche. Evaluris führt manuelle Penetrationstests an Webanwendungen, mobilen Anwendungen, REST- und GraphQL-APIs sowie Fat-Client-Plattformen durch – weit über das hinaus, was automatisierte Scanner finden können.

Die Tests folgen der Methodik des OWASP Web Security Testing Guide (WSTG) mit hypothesengeleiteten, von Operatoren validierten Abläufen. Jede Feststellung wird als ausnutzbar bestätigt, bevor sie in den Bericht eingeht, mit vollständigem Kontext der geschäftlichen Auswirkung und priorisierten Hinweisen zur Behebung.

Umfasst

Schwachstellen in Authentisierung und Sitzungsverwaltung, Injektionsschwachstellen, unzureichende Zugriffskontrollen, IDOR, Missbrauch der Geschäftslogik, Exposition von API-Schlüsseln, unsichere direkte Objektreferenzen, GraphQL-Introspektionsangriffe und Rückentwicklung mobiler Clients.

Compliance

PCI DSS v4.0.1 Req. 11.4OWASP WSTGDORANIS2GDPRHIPAA

Externer Netzwerk-Penetrationstest

Ein Angreifer muss nicht in Ihrem Netzwerk sein, um Ihre Organisation zu kompromittieren. Der externe Netzwerk-Penetrationstest bewertet Ihre internetexponierte Angriffsfläche aus der Perspektive eines externen Bedrohungsakteurs – ohne Vorwissen, ohne internen Zugang und ohne Annahmen.

Evaluris kartiert Ihre externe Präsenz, identifiziert ausnutzbare Einstiegspunkte über Cloud-Assets, Fernzugriffsdienste, E-Mail-Infrastruktur und öffentlich erreichbare Anwendungen und versucht, Brückenköpfe zu etablieren, die ein reales Kompromittierungspotenzial belegen.

Umfasst

Aufzählung und Merkmalserkennung der Infrastruktur, Ausnutzung exponierter Dienste, Schwächen in VPN und Fernzugriff, Lücken in der E-Mail-Sicherheit (SPF, DKIM, DMARC), Fehlkonfiguration von SSL/TLS, Exposition von Cloud-Assets und das Abgreifen von Zugangsdaten über OSINT.

Compliance

PCI DSSDORA Art. 25CBUAESAMANIS2 Art. 21ISO 27001:2022

Interner Netzwerk-Penetrationstest

Die Frage ist nicht mehr, ob ein Angreifer eindringt, sondern was er erreichen kann, sobald er drin ist. Der interne Netzwerk-Penetrationstest nutzt die Methodik der angenommenen Kompromittierung, um diese Frage präzise zu beantworten.

Ausgehend von einer authentisierten internen Position kartieren Evaluris-Operatoren Pfade der lateralen Bewegung, identifizieren Wege der Rechteausweitung und streben den Zugriff auf sensible Daten in Ihrer Unternehmensinfrastruktur an. Feststellungen werden entlang der MITRE-ATT&CK-Kill-Chain dokumentiert, mit Hinweisen zur Behebung für jede Technik.

Umfasst

Fehler der Netzwerksegmentierung, Pfade lateraler Bewegung, Missbrauch von Zugangsdaten, ungepatchte interne Dienste, Auflistung von Freigaben, Exposition sensibler Daten, LLMNR/NBT-NS-Poisoning und Schwächen der internen Zertifizierungsstelle.

Compliance

PCI DSSDORAISO 27001:2022SAMACBUAENIS2

Sicherheitstests für Active Directory und Identitäten

Active Directory ist das Rückgrat der Unternehmensidentität und das primäre Ziel jedes fortgeschrittenen, persistenten Bedrohungsakteurs, der heute operiert. Eine einzige Fehlkonfiguration kann den Unterschied zwischen einem eingegrenzten Vorfall und einer vollständigen Domänenkompromittierung ausmachen.

Evaluris setzt dieselben Techniken ein wie reale APT-Gruppen: Kerberoasting, AS-REP-Roasting, DCSync, Pass-the-Hash, Pass-the-Ticket, Missbrauch von ACL und Ausnutzung von Vertrauensstellungen. Der Auftrag kartiert den vollständigen Pfad vom ersten Brückenkopf bis zum Domänenadministrator und identifiziert jeden ausnutzbaren Schritt auf diesem Weg.

Umfasst

Domänenaufzählung, Kerberos-Angriffspfade, NTLM-Relay-Ketten, Missbrauch von Gruppenrichtlinien, Fehlkonfigurationen privilegierter Gruppen, Ausnutzung von AD CS, Angriffe auf Vertrauensstellungen zwischen Forests und Schwächen hybrider Azure-AD-/Entra-ID-Umgebungen.

Compliance

DORAISO 27001:2022CBUAENIS2 Art. 21SAMA

Penetrationstests der Cloud-Sicherheit

Cloud-Umgebungen sind nicht von sich aus sicher. Fehlkonfigurierte Speicher-Buckets, überberechtigte IAM-Rollen, exponierte API-Schlüssel, unsichere DevOps-Pipelines und Pfade lateraler Bewegung über cloudnative Dienste sind die Bedingungen, auf die Angreifer setzen – und die Compliance-Checklisten regelmäßig übersehen.

Evaluris bewertet Ihre Cloud-Sicherheitslage aus der Perspektive eines Angreifers in AWS- und Azure-Umgebungen und identifiziert Ketten von Fehlkonfigurationen, Pfade der Rechteausweitung und Szenarien der kontenübergreifenden Kompromittierung, die ein reales Geschäftsrisiko darstellen.

Umfasst

Rechteausweitung in IAM, Exposition von S3-/Blob-Speicher, Missbrauch des Metadatendienstes (IMDSv1), Geheimnisabfluss in CI/CD-Pipelines, Ausbruchspfade aus Containern, Missbrauch serverloser Funktionen, Fehlkonfigurationen von API-Gateways und Entra-ID-Angriffspfade.

Compliance

ISO 27001:2022DORAPCI DSSCBUAENIS2

Sicherheitstests für ICS/OT und kritische Infrastruktur

Industrielle Steuerungssysteme wurden nicht mit Blick auf Angreifer entworfen. SCADA-Plattformen, SPS, Historian-Server und OT-Netzwerkarchitekturen enthalten Schwachstellen, die automatisierte Scanner nicht erreichen und die allgemeine Penetrationstester nicht qualifiziert sind, sicher zu bewerten.

Evaluris bringt spezialisierte Expertise der Offensiven Sicherheit in Umgebungen der operativen Technologie ein, einschließlich SCADA-Systemen, Siemens-S7- und Allen-Bradley-SPS, Protokollstacks Modbus/DNP3/IEC 61850 und den Grenzen der OT/IT-Konvergenz. Alle Aufträge werden unter Protokollen ohne Betriebsunterbrechung durchgeführt, ausgelegt auf laufende industrielle Umgebungen, in denen Verfügbarkeit nicht verhandelbar ist.

Umfasst

Bewertung der OT-Netzwerksegmentierung, Angriffspfade auf Historian-Server, Ausnutzung von HMI-Schwachstellen, Missbrauch auf Protokollebene (Modbus, DNP3, IEC 61850), Kompromittierung von Engineering-Arbeitsplätzen, Bewertung drahtloser OT-Netze und Überschreiten der IT/OT-Grenze.

Compliance

IEC 62443NERC CIPNIS2 (critical infrastructure)UAE NESAISO 27001:2022

Soziale Manipulation

Die technisch am stärksten gehärtete Umgebung kann durch eine einzige gut gestaltete E-Mail, einen überzeugenden Anruf oder einen unbegleiteten Besucher im Serverraum kompromittiert werden. Tests der sozialen Manipulation bewerten die menschliche Schicht Ihres Sicherheitsprogramms – die Kontrollen, die keine Firewall-Regel durchsetzen kann.

Evaluris entwirft und führt Phishing-Kampagnen, Vishing-Operationen und Szenarien physischen Eindringens aus, zugeschnitten auf Profil, Branche und Bedrohungslandschaft Ihrer Organisation. Feststellungen werden mit vollständiger Angriffsdarstellung, Analyse der Mitarbeiterreaktion und Empfehlungen zur Verbesserung des Sensibilisierungsprogramms berichtet.

Umfasst

Spear-Phishing- und Zugangsdatenkampagnen, Vorwände und Vishing-Operationen, Tests des physischen Zugangs und unbemerkte Mitnutzung von Zutritten, Angriffe mit hinterlegten USB-Datenträgern sowie gezieltes Angreifen von Führungskräften (Whaling).

Compliance

PCI DSSHIPAAGDPRNIS2DORA
Disziplin II

Angreifersimulation

Das Prüfen einzelner Schwachstellen zeigt, wo die Lücken sind. Die Angreifersimulation zeigt, ob Ihre Organisation einen realen Angriff überstehen würde.

Übungen zur Angreifersimulation sind für Sicherheitsprogramme gedacht, die schwierigere Fragen beantworten müssen: Würde Ihr SOC eine Intrusion erkennen, die vorhandene Systemwerkzeuge nutzt? Hält Ihre Einsatzplanung für die Reaktion auf Vorfälle unter Druck stand? Können Ihre Abwehrmaßnahmen einen Bedrohungsakteur identifizieren und eingrenzen, der Ihre Perimeterkontrollen bereits umgangen hat?

Es handelt sich um Aufträge über die gesamte Angriffskette, ausgerichtet auf Verhalten und Erkennung, ausgeführt von Operatoren mit realem Angreiferhandwerk – keine skriptgesteuerten Scan-und-Bericht-Übungen.

Red Teaming

Ein Red-Team-Auftrag ist die realitätsnächste Prüfung der Fähigkeit Ihrer Organisation, einen realen Bedrohungsakteur zu erkennen, darauf zu reagieren und ihn einzugrenzen. Es ist kein Penetrationstest. Ziel ist nicht, Schwachstellen aufzulisten, sondern vereinbarte Missionsziele durch Tarnung, Persistenz und fortgeschrittene Umgehung zu erreichen, während Ihr Abwehrteam unter normalen Bedingungen ohne Vorwarnung arbeitet.

Die Red-Team-Operatoren von Evaluris nutzen dieselben Taktiken, Techniken und Verfahren wie die fortgeschrittenen, persistenten Bedrohungsakteure, die Ihre Branche am ehesten angreifen. Die Aufträge werden unter strenger operativer Sicherheit durchgeführt, mit eigens entwickelten Werkzeugen, Techniken zur Nutzung vorhandener Systemwerkzeuge und Umgehungsmethoden, die moderne EDR-, SIEM- und Verhaltensanalyseplattformen überwinden sollen.

Das Ergebnis ist keine Schwachstellenliste. Es ist eine vollständige Angriffsdarstellung: ein dokumentierter, durchgängiger Bericht darüber, wie Ihre Organisation kompromittiert wurde, was Ihre Abwehr nicht erkannt hat und welche Änderungen an Ihrem Sicherheitsprogramm den Ausgang verändert hätten.

Umfasst

Missionsgeleitete Angreifersimulation mit vollständiger Angriffsdarstellung und Analyse der Erkennungslücken.

Compliance

MITRE ATT&CKPTESCRESTCBestTIBER-EU

Methodik

MITRE ATT&CKPTESCRESTCBestTIBER-EU

Purple Teaming

Red Teaming findet die Lücken. Purple Teaming schließt sie – schneller, mit direkter Wissensweitergabe an das Team, das Ihre Umgebung jeden Tag verteidigen muss.

Purple-Team-Aufträge führen Angreiferszenarien aus, die dem MITRE ATT&CK Framework und den konkreten Geschäftszielen Ihrer Organisation zugeordnet sind, in unmittelbarer Zusammenarbeit mit Ihrem Blue Team. Anders als beim Red Teaming ist das Abwehrteam durchgängig eingebunden: Es validiert Erkennungen in Echtzeit, stimmt Alarmlogik gegen laufende Angriffsaktivität ab und baut die operative Routine auf, die nötig ist, um beim realen Angriff wirksam zu reagieren.

Das Ergebnis ist eine messbare Verbesserung der Erkennungsabdeckung, dokumentiert für jede geprüfte MITRE-ATT&CK-Technik – kein Bericht, der abgelegt und vergessen wird.

Umfasst

Gemeinsame, ATT&CK-zugeordnete Übungen mit Validierung und Abstimmung der Erkennung in Echtzeit.

Compliance

MITRE ATT&CKD3FENDUnified Kill Chain

Methodik

MITRE ATT&CKD3FENDUnified Kill Chain

Bedrohungsinformationsgestützte Penetrationstests (TLPT)

Aufsichtsbehörden in der EU, im GCC und in Afrika verlangen inzwischen, dass kritische Finanzinstitute Penetrationstests durchführen, die von realen Bedrohungsinformationen geleitet werden – nicht von einer generischen Methodik. DORA Artikel 26, TIBER-EU und vergleichbare Frameworks bei CBUAE, SAMA, VARA, CBK und CBB fordern dokumentierte TLPT-Aufträge, durchgeführt von zertifizierten, unabhängigen Testern, die festgelegte Kompetenzanforderungen erfüllen.

Die TLPT-Aufträge von Evaluris beruhen auf einem maßgeschneiderten Bedrohungsprofil Ihrer Organisation und identifizieren die konkreten Bedrohungsakteure, Kampagnen und TTP, die Ihre Branche, Region und Technologieumgebung am ehesten angreifen. Angriffsszenarien werden aus dieser Informationsgrundlage konstruiert und ergeben einen Auftrag, der Ihre reale Risikoexposition betrifft – nicht eine standardisierte Testsuite.

Jeder Auftrag erzeugt die vollständige Nachweisdokumentation für die regulatorische Einreichung: Bericht zu Bedrohungsinformationen, Dokumentation der Testdurchführung, Darstellung der Feststellungen und Nachweisakte zur Behebung, abgestimmt auf den jeweils geltenden Framework-Standard.

Umfasst

Von Bedrohungsinformationen geleitete Szenarien mit vollständigen regulatorischen Nachweisdokumentationen.

Compliance

DORA Art. 26 (TLPT)TIBER-EUTIBER-NLCBest (UK)iCAST (HK)CBUAESAMAVARACBBQCB

Methodik

DORA Art. 26 (TLPT)TIBER-EUTIBER-NLCBest (UK)iCAST (HK)CBUAESAMAVARACBBQCB

Laufender Red-Team-Dienst

Zeitpunktbezogene Red-Team-Aufträge liefern eine Momentaufnahme. Ihre Angriffsfläche steht nicht still.

Der laufende Red-Team-Dienst von Evaluris liefert kontinuierliche Angreifersimulation über strukturierte monatliche Testzyklen, festen Operatorzugang und einen fortlaufenden Feststellungszyklus, der mit Ihrer sich wandelnden Infrastruktur und neuen Bedrohungen Schritt hält. Organisationen nutzen dieses Modell, um eine interne Red-Team-Fähigkeit aufzubauen oder zu ergänzen, die Wirksamkeit der Behebung zu prüfen und fortlaufend Sicht auf ihre tatsächliche Sicherheitslage zu behalten – nicht nur zum Bewertungszeitpunkt.

Monatliche Berichtszyklen geben Ihnen die volle Kontrolle, Ziele neu festzulegen, zuvor identifizierte Feststellungen nach der Behebung nachzutesten und messbare Verbesserung Ihres Sicherheitsprogramms über die Zeit zu verfolgen.

Besonders geeignet für: Finanzinstitute, regulierte Unternehmen und Organisationen mit reifen Sicherheitsprogrammen, die eine fortlaufende Validierung statt periodischer Zeitpunktbewertungen suchen.

Umfasst

Kontinuierliche monatliche Zyklen der Angreifersimulation mit fortlaufenden Feststellungen und Validierung der Behebung.

Compliance

RetainerMITRE ATT&CK-aligned reporting
Plattform

Autonome AI-Penetrationstests zur Validierung von Angriffspfaden im Unternehmen.

SPECTER, autonome AI-Plattform für Offensive Sicherheit

SPECTER erweitert die Fähigkeiten jedes oben genannten Auftrags und liefert zwischen geplanten Bewertungen eine kontinuierliche, methodenbewusste offensive Abdeckung.

Wo herkömmliche Penetrationstests zeitpunktbezogene Momentaufnahmen liefern, begrenzt durch die Verfügbarkeit von Beratern, arbeitet SPECTER als AI-Schlussfolgerungssystem, das Angriffspfade verknüpft, Feststellungen validiert und Entscheidungen wie ein erfahrener Operator trifft – mit verpflichtender menschlicher Freigabe für jede risikoreiche Aktion, einschließlich Exploits, Nutzung von Zugangsdaten und lateraler Bewegung.

Architektur

Trennung in mehrere Agenten für Planung, Ausführung und Validierung. Jede Feststellung wird vor der Berichterstattung unabhängig geprüft. Jede Aktion wird in einem unveränderlichen MissionEvent-Prüfpfad vom Auftragsbeginn bis zum Abschlussbericht protokolliert.

Framework

PTESOWASP WSTGOWASP Top 10 for LLM ApplicationsMITRE ATT&CKMITRE ATLASCRESTCVE/CVSS/CWETIBER-EUDORA
SPECTER entdecken
Compliance

Regulatorisches Mandat

In allen wesentlichen Finanzrechtsräumen sind Penetrationstests eine verbindliche rechtliche Pflicht, mit dokumentierten Nachweisanforderungen, Standards für zertifizierte Tester und regulatorischen Folgen bei Nichteinhaltung.

Europa

Framework

DORA Art. 25 & 26PCI DSS v4.0.1NIS2 Art. 21ISO 27001:2022

TLPT alle drei Jahre verpflichtend für bedeutende Institute. Jährliche Penetrationstests und Nachtests nach wesentlichen Änderungen gemäß PCI DSS.

VAE und GCC

Framework

CBUAEVARASAMAQCBCBBCBK CORF 2025ADGM

Jährliche unabhängige VAPT verpflichtend für lizenzierte Finanzinstitute. SAMA schreibt einen halbjährlichen Rhythmus mit Einreichung von Nachweisen an die Geschäftsleitung vor. VARA verlangt Tests vor jeder neuen Systeminbetriebnahme.

Afrika

Framework

FSCA/PA Joint Standard 2BoG Directive 2026CBK (Kenya)BoT (Tanzania)BNR (Rwanda)

Südafrika Joint Standard 2 (verbindlich ab Juni 2025): jährliche Tests für alle internetexponierten Systeme. Tansania verlangt die Einreichung bei der Aufsichtsbehörde innerhalb von 30 Tagen.

Evaluris-Aufträge liefern an DORA Art. 26 ausgerichtete TLPT-Nachweispakete, CREST-taugliche Red-Team-Dokumentation, PCI-DSS-Berichte mit definiertem Umfang und unveränderliche Prüfpfad-Aufzeichnungen für Aufsichtsbehörden und Prüfer weltweit.

So arbeiten wir

Auftragsmodelle

Zeitpunktbezogene Bewertung mit definiertem Umfang

Fester Umfang. Definierte Liefergegenstände. Managementzusammenfassung und vollständiger technischer Bericht. Ausgelegt auf Organisationen mit konkreten Compliance-Anforderungen, Bedarf an Tests vor der Inbetriebnahme oder gezielten Bewertungszielen.

Laufendes Beratungsprogramm

Laufender Zugang zu erfahrenen Fachleuten der Offensiven Sicherheit mit quartalsweisen Auftragszyklen. Strategische Beratung, Validierung der Behebung und die Möglichkeit, Bewertungsressourcen auf neue Prioritäten anzusetzen, ohne gesonderten Beschaffungszyklus.

Kontinuierliche SPECTER-Abdeckung

AI-gesteuerte autonome Bewertung mit Aufsicht durch menschliche Operatoren und Bereitstellung von Feststellungen in Echtzeit, ausgelegt darauf, zwischen geplanten Bewertungen mit Ihrer Angriffsfläche Schritt zu halten.

SPECTER entdecken

Qualifikationen und Team

Die Praxis für Offensive Sicherheit von Evaluris wird von Operatoren mit über einem Jahrzehnt praxisnaher Erfahrung in NATO-ausgerichteten Verteidigungsprogrammen, Infrastruktur der Kernenergie, Finanzdienstleistungen, Plattformen für digitale Vermögenswerte und IT-Umgebungen von Unternehmen geleitet. Unser Team umfasst aktive Mitwirkende an MITRE-CVE, Autoren veröffentlichter Bedrohungsanalysen und Forscher, deren Feststellungen den Behörden gemeldet wurden.

Über 39 Zertifizierungen in den Bereichen Offensive Sicherheit, AI-Sicherheit und Compliance, darunter OSCP, OSEP, CRTO, CRTE, CRTM, BSCP, eWPTX, CPENT und ISO 42001 LA.

KHDA-akkreditierter Anbieter von Penetrationstests (VAE) · an ANSI ausgerichtetes Zertifizierungsframework

Beauftragen

Unser Team ist in der EU tätig, mit Niederlassungen in den USA und den VAE. Aufträge sind als Prüfungen mit definiertem Umfang, Programme laufender Beratung oder kontinuierliche, SPECTER-gestützte autonome Abdeckung verfügbar.