Externe Netzwerk-Penetrationstests

Ihre internetseitige Angriffsfläche. Getestet, wie ein Angreifer vorgehen würde.

Ein Angreifer, der Ihre Organisation ins Visier nimmt, beginnt nicht im Inneren Ihres Netzwerks. Er beginnt dort, wo Sie sichtbar sind: bei Ihren öffentlichen IP-Bereichen, Ihren Cloud-Assets, Ihrer Fernzugriffsinfrastruktur, Ihrem E-Mail-Gateway. Externe Netzwerk-Penetrationstests kartieren diese Exposition und versuchen, sie auszunutzen – genau so, wie es ein echter Bedrohungsakteur tun würde.

Evaluris führt externe Penetrationstests aus einer unauthentisierten Angreiferposition ohne Vorwissen durch: kein interner Zugang, keine vorherige Einweisung in Ihre Architektur, keine Annahmen. Der Auftrag beginnt dort, wo Ihr Angreifer beginnen würde, und folgt jedem gangbaren Pfad, den er erreichen kann.

Kontext

Warum externe Tests nicht optional sind

Ihre externe Angriffsfläche ist größer, als Sie denken. Schatten-IT, vergessene Subdomains, exponierte Entwicklungsumgebungen, fehlkonfigurierter Cloud-Speicher, veraltete Fernzugriffsdienste und Drittanbieterintegrationen erweitern den Perimeter, für den Ihr Sicherheitsteam verantwortlich ist – ob es davon weiß oder nicht.

Regulatorische Rahmenwerke in allen großen Finanzjurisdiktionen schreiben inzwischen dokumentierte externe Penetrationstests vor. DORA verlangt jährliche Tests aller internetseitigen IKT-Assets. PCI DSS verlangt jährliche externe Tests der Karteninhaberdaten-Umgebung und nach jeder wesentlichen Änderung. CBUAE, SAMA und VARA schreiben jährliche VAPT für lizenzierte Institute vor. Die Frage ist nicht, ob Sie getestet werden – sondern ob Sie sich selbst testen, bevor Ihr Angreifer es für Sie tut.

Im Jahr 2025 lag die mediane Zeit von erstem externem Zugang bis zur Domänenkompromittierung in realen Sicherheitsverletzungen unter 48 Stunden. Externe Exposition ist kein theoretisches Risiko.

Ansatz

Methodik

1

Passive Aufklärung

OSINT-Erhebung gegen die digitale Präsenz Ihrer Organisation: DNS-Ermittlung, Analyse der Protokolle zur Zertifikatstransparenz, ASN- und IP-Bereichskartierung, exponierte Anmeldedatenbanken, Informationen aus LinkedIn und Stellenanzeigen sowie Aggregation von Drittquellen. In dieser Phase berührt kein Datenverkehr Ihre Infrastruktur.

2

Aktive Aufklärung und Kartierung der Angriffsfläche

Portscans, Diensterkennung, Identifizierung von Webtechnologien, Ermittlung von Subdomains, Entdeckung von Cloud-Assets (S3-Buckets, Azure Blob, exponierte APIs) und Analyse der E-Mail-Infrastruktur (SPF-, DKIM-, DMARC-Konfiguration).

3

Identifizierung von Schwachstellen

Manuelle Analyse entdeckter Dienste auf ausnutzbare Schwachstellen. Das geht über die Ausgabe automatisierter Scanner hinaus: Operatoren analysieren Versionsinformationen, Konfiguration und Dienstverhalten, um realistische Ausnutzungspfade zu identifizieren.

4

Ausnutzungsversuche

Kontrollierte Ausnutzung bestätigter Schwachstellen, um festzustellen, was ein Angreifer erreichen könnte. Dazu gehören die Ausnutzung von VPN- und Fernzugriffsdiensten, Angriffe auf Webanwendungen gegen öffentlich erreichbare Plattformen, systematisches Ausprobieren erbeuteter Anmeldedaten gegen exponierte Authentifizierungsendpunkte und die Umgehung von E-Mail-Sicherheitskontrollen.

5

Nach der Ausnutzung und Bewertung der Weiterbewegung

Sobald ein Erstzugang besteht, bewerten die Operatoren, was von dieser Position erreichbar ist: Sichtbarkeit ins interne Netzwerk, Anmeldedatenmaterial, sensible Daten, die vom externen Brückenkopf aus zugänglich sind.

6

Berichterstattung

Vollständiger technischer Bericht mit Darstellung des Angriffspfads, Nachweisen, CVSS-Bewertung und an Compliance-Vorgaben ausgerichteter Behebungsanleitung.

Umfang

Was wir testen

  • Öffentliche IP-Bereiche und ASN-zugehörige Infrastruktur
  • Internetseitige Webanwendungen und APIs
  • Fernzugriffsdienste (VPN, RDP, Citrix, SSH, Sprungserver)
  • E-Mail-Infrastruktur und Sicherheit des Mail-Gateways
  • Cloud-Speicher und exponierte Cloud-Dienstendpunkte
  • DNS-Konfiguration und Subdomain-Sicherheit
  • SSL/TLS-Konfiguration und Zertifikatsverwaltung
  • Integrationen zu Dritten und Lieferanten
  • Entwicklungs- und Vorproduktionsumgebungen, die aus dem Internet erreichbar sind
Regulatorisch

Ausrichtung an der Compliance

FrameworkAnforderung
PCI DSS v4.0.1Anf. 11.4.1, jährlicher externer Penetrationstest; Nachtest nach wesentlichen Änderungen
DORA Art. 25Jährliche IKT-Resilienztests für alle internetseitigen Systeme
CBUAEJährliche VAPT verpflichtend für lizenzierte Finanzinstitute
SAMAHalbjährliche Penetrationstests mit Nachweisen für die Geschäftsleitung
VARATests vor jeder Einführung eines neuen Systems oder Produkts
NIS2 Art. 21Pflichten zur Netzwerksicherheit und zum Schwachstellenmanagement
ISO 27001:2022A.8.8, Behandlung technischer Schwachstellen
Ergebnisse

Liefergegenstände

  • Inventar der Angriffsfläche: vollständige Karte der bei der Aufklärung entdeckten Assets, Dienste und Expositionspunkte
  • Managementzusammenfassung: risikobewertete Feststellungen mit Kontext der geschäftlichen Auswirkung
  • Technischer Bericht: vollständige Ausnutzungsnachweise, CVSS-v4.0-Werte und Behebungsschritte je Feststellung
  • Priorisierungsmatrix zur Behebung: Feststellungen nach Ausnutzbarkeit, Auswirkung und regulatorischer Exposition
  • Nachtestfenster: Verifikation nach der Behebung enthalten

Bereit, den Umfang dieses Auftrags festzulegen?

Beschreiben Sie Ihre Umgebung, regulatorische Treiber und den Zeitplan. Wir stimmen Methodik, Umfang und Nachweisanforderungen ab, bevor die Tests beginnen.