Externe Netzwerk-Penetrationstests
Ihre internetseitige Angriffsfläche. Getestet, wie ein Angreifer vorgehen würde.
Ein Angreifer, der Ihre Organisation ins Visier nimmt, beginnt nicht im Inneren Ihres Netzwerks. Er beginnt dort, wo Sie sichtbar sind: bei Ihren öffentlichen IP-Bereichen, Ihren Cloud-Assets, Ihrer Fernzugriffsinfrastruktur, Ihrem E-Mail-Gateway. Externe Netzwerk-Penetrationstests kartieren diese Exposition und versuchen, sie auszunutzen – genau so, wie es ein echter Bedrohungsakteur tun würde.
Evaluris führt externe Penetrationstests aus einer unauthentisierten Angreiferposition ohne Vorwissen durch: kein interner Zugang, keine vorherige Einweisung in Ihre Architektur, keine Annahmen. Der Auftrag beginnt dort, wo Ihr Angreifer beginnen würde, und folgt jedem gangbaren Pfad, den er erreichen kann.
Warum externe Tests nicht optional sind
Ihre externe Angriffsfläche ist größer, als Sie denken. Schatten-IT, vergessene Subdomains, exponierte Entwicklungsumgebungen, fehlkonfigurierter Cloud-Speicher, veraltete Fernzugriffsdienste und Drittanbieterintegrationen erweitern den Perimeter, für den Ihr Sicherheitsteam verantwortlich ist – ob es davon weiß oder nicht.
Regulatorische Rahmenwerke in allen großen Finanzjurisdiktionen schreiben inzwischen dokumentierte externe Penetrationstests vor. DORA verlangt jährliche Tests aller internetseitigen IKT-Assets. PCI DSS verlangt jährliche externe Tests der Karteninhaberdaten-Umgebung und nach jeder wesentlichen Änderung. CBUAE, SAMA und VARA schreiben jährliche VAPT für lizenzierte Institute vor. Die Frage ist nicht, ob Sie getestet werden – sondern ob Sie sich selbst testen, bevor Ihr Angreifer es für Sie tut.
Im Jahr 2025 lag die mediane Zeit von erstem externem Zugang bis zur Domänenkompromittierung in realen Sicherheitsverletzungen unter 48 Stunden. Externe Exposition ist kein theoretisches Risiko.
Methodik
Passive Aufklärung
OSINT-Erhebung gegen die digitale Präsenz Ihrer Organisation: DNS-Ermittlung, Analyse der Protokolle zur Zertifikatstransparenz, ASN- und IP-Bereichskartierung, exponierte Anmeldedatenbanken, Informationen aus LinkedIn und Stellenanzeigen sowie Aggregation von Drittquellen. In dieser Phase berührt kein Datenverkehr Ihre Infrastruktur.
Aktive Aufklärung und Kartierung der Angriffsfläche
Portscans, Diensterkennung, Identifizierung von Webtechnologien, Ermittlung von Subdomains, Entdeckung von Cloud-Assets (S3-Buckets, Azure Blob, exponierte APIs) und Analyse der E-Mail-Infrastruktur (SPF-, DKIM-, DMARC-Konfiguration).
Identifizierung von Schwachstellen
Manuelle Analyse entdeckter Dienste auf ausnutzbare Schwachstellen. Das geht über die Ausgabe automatisierter Scanner hinaus: Operatoren analysieren Versionsinformationen, Konfiguration und Dienstverhalten, um realistische Ausnutzungspfade zu identifizieren.
Ausnutzungsversuche
Kontrollierte Ausnutzung bestätigter Schwachstellen, um festzustellen, was ein Angreifer erreichen könnte. Dazu gehören die Ausnutzung von VPN- und Fernzugriffsdiensten, Angriffe auf Webanwendungen gegen öffentlich erreichbare Plattformen, systematisches Ausprobieren erbeuteter Anmeldedaten gegen exponierte Authentifizierungsendpunkte und die Umgehung von E-Mail-Sicherheitskontrollen.
Nach der Ausnutzung und Bewertung der Weiterbewegung
Sobald ein Erstzugang besteht, bewerten die Operatoren, was von dieser Position erreichbar ist: Sichtbarkeit ins interne Netzwerk, Anmeldedatenmaterial, sensible Daten, die vom externen Brückenkopf aus zugänglich sind.
Berichterstattung
Vollständiger technischer Bericht mit Darstellung des Angriffspfads, Nachweisen, CVSS-Bewertung und an Compliance-Vorgaben ausgerichteter Behebungsanleitung.
Was wir testen
- Öffentliche IP-Bereiche und ASN-zugehörige Infrastruktur
- Internetseitige Webanwendungen und APIs
- Fernzugriffsdienste (VPN, RDP, Citrix, SSH, Sprungserver)
- E-Mail-Infrastruktur und Sicherheit des Mail-Gateways
- Cloud-Speicher und exponierte Cloud-Dienstendpunkte
- DNS-Konfiguration und Subdomain-Sicherheit
- SSL/TLS-Konfiguration und Zertifikatsverwaltung
- Integrationen zu Dritten und Lieferanten
- Entwicklungs- und Vorproduktionsumgebungen, die aus dem Internet erreichbar sind
Ausrichtung an der Compliance
| Framework | Anforderung |
|---|---|
| PCI DSS v4.0.1 | Anf. 11.4.1, jährlicher externer Penetrationstest; Nachtest nach wesentlichen Änderungen |
| DORA Art. 25 | Jährliche IKT-Resilienztests für alle internetseitigen Systeme |
| CBUAE | Jährliche VAPT verpflichtend für lizenzierte Finanzinstitute |
| SAMA | Halbjährliche Penetrationstests mit Nachweisen für die Geschäftsleitung |
| VARA | Tests vor jeder Einführung eines neuen Systems oder Produkts |
| NIS2 Art. 21 | Pflichten zur Netzwerksicherheit und zum Schwachstellenmanagement |
| ISO 27001:2022 | A.8.8, Behandlung technischer Schwachstellen |
Liefergegenstände
- Inventar der Angriffsfläche: vollständige Karte der bei der Aufklärung entdeckten Assets, Dienste und Expositionspunkte
- Managementzusammenfassung: risikobewertete Feststellungen mit Kontext der geschäftlichen Auswirkung
- Technischer Bericht: vollständige Ausnutzungsnachweise, CVSS-v4.0-Werte und Behebungsschritte je Feststellung
- Priorisierungsmatrix zur Behebung: Feststellungen nach Ausnutzbarkeit, Auswirkung und regulatorischer Exposition
- Nachtestfenster: Verifikation nach der Behebung enthalten
Bereit, den Umfang dieses Auftrags festzulegen?
Beschreiben Sie Ihre Umgebung, regulatorische Treiber und den Zeitplan. Wir stimmen Methodik, Umfang und Nachweisanforderungen ab, bevor die Tests beginnen.