Menü

Kontakt aufnehmen
Logo
Presse

Offensive Security / Infrastruktur- & IaaS-Pentesting

Wie weit käme ein Angreifer?

Eine Infrastruktur kann aus einzelnen gut betreuten Systemen bestehen und dennoch unerwünschte Zugriffspfade ermöglichen. OTOKO® prüft im freigegebenen Umfang externe und interne Infrastruktur sowie kundenverantwortete IaaS-Umgebungen. Identitäten, Konfiguration und Netzgrenzen werden gemeinsam betrachtet, damit aus technischen Beobachtungen bewertbare Risiken und konkrete Maßnahmen entstehen.

Leistungen im Detail
Technische Analyse auf einem Notebook – Symbolmotiv
Infrastruktur- & IaaS-Pentesting

Analyse, Integration und nachvollziehbare Übergabe

Ihr Auftrag an OTOKO®

Infrastruktur- & IaaS-Pentesting: Was wir für Sie übernehmen.

Die Arbeitspakete werden aus Ihrer Ausgangslage abgeleitet. Ihr Team kennt den vereinbarten Umfang, die benötigte Mitwirkung und die Ergebnisse, die bei der Übergabe vorliegen sollen.

Angriffsfläche und Ziele abgrenzen

Adressen, Systeme, Konten und zulässige Ausgangspunkte werden festgelegt. Produktive Abhängigkeiten und ausgeschlossene Komponenten sind Bestandteil der Freigabe. Der Test beginnt erst mit einem gemeinsamen Verständnis des erlaubten Umfangs.

Ihr Ergebnis

Dokumentierter Scope und abgestimmte Einsatzregeln.

Zugriffspfade und Segmentierung prüfen

Die Prüfung betrachtet, welche Aktionen aus dem vereinbarten Ausgangspunkt tatsächlich möglich sind. Identitäten und Netzwerkgrenzen werden im Zusammenhang bewertet. Nachweise beschränken sich auf den freigegebenen Umfang und das für die Bewertung notwendige Maß.

Ihr Ergebnis

Nachvollziehbare Befunde zu erreichbaren Systemen und Berechtigungen.

IaaS-Konfiguration einbeziehen

Cloud-Konten, virtuelle Systeme und kundenseitig verantwortete Zugriffe werden gegen das vereinbarte Ziel geprüft. Anforderungen des Plattformbetreibers und Rechte an betroffenen Drittsystemen müssen vorab geklärt sein.

Ihr Ergebnis

Kontextbezogene Bewertung der untersuchten Cloud-Konfiguration.

Maßnahmen priorisieren und nachprüfen

Technische Ergebnisse werden in nachvollziehbare Verbesserungen übersetzt. Zuständigkeiten und Abhängigkeiten fließen in die Priorisierung ein. Ein Retest untersucht die vereinbarten Änderungen auf dem aktualisierten Stand.

Ihr Ergebnis

Maßnahmenübersicht und dokumentierte Nachprüfung.

Planung & Umsetzung

Infrastruktur- & IaaS-Pentesting im Projektalltag.

Die Ausgangsposition bestimmt die Aussage des Tests

Ein Test aus dem Internet beantwortet andere Fragen als eine Prüfung mit einem regulären internen Konto. Gemeinsam legen wir fest, welches Szenario betrachtet werden soll und welche Berechtigungen zu Beginn vorliegen. Aus dieser Ausgangslage wird der zulässige Umfang abgeleitet. Systeme, Adressen und Identitäten werden dokumentiert; gemeinsam genutzte Dienste und Fremdsysteme benötigen besondere Aufmerksamkeit. So verhindert die Planung, dass die Untersuchung durch unklare Zuständigkeiten unbeabsichtigt über eine erteilte Freigabe hinausgeht.

Auch die Betriebsbedingungen gehören zur Vorbereitung. Ansprechpartner, Zeitfenster und Abbruchkriterien werden festgelegt. Veränderungen an Systemen, Lasttests oder weitergehende Maßnahmen sind nicht stillschweigend Bestandteil jedes Pentests. Sie müssen ausdrücklich zum vereinbarten Verfahren passen. Die Ergebnisse benennen anschließend die tatsächliche Ausgangsposition und den geprüften Stand. Das erleichtert die Einordnung: Eine beobachtete Schwachstelle mit vorhandenen administrativen Rechten hat eine andere Aussage als ein Nachweis aus einem unprivilegierten Ausgangspunkt.

Identitäten und technische Grenzen gemeinsam bewerten

Netzwerksegmentierung allein beschreibt noch nicht sämtliche Zugriffsmöglichkeiten. Benutzerkonten, Dienstkonten und Administrationswege können andere Verbindungen zwischen Systemen herstellen. Die Prüfung betrachtet deshalb im freigegebenen Rahmen, ob technische Grenzen und Rollen das beabsichtigte Modell tatsächlich durchsetzen. Einzelne Konfigurationsfehler werden im Zusammenhang mit ihrer Auswirkung bewertet. Ein Befund soll zeigen, warum er für Ihre Umgebung relevant ist und welche Voraussetzungen für den nachgewiesenen Zugriff bestehen.

In IaaS-Umgebungen kommt die Abgrenzung zum Anbieter hinzu. Kundenverantwortete Ressourcen und Konfiguration können Gegenstand der Untersuchung sein; gemeinsam genutzte Plattformdienste werden dadurch nicht automatisch freigegeben. Vor der Prüfung werden notwendige Rechte und Vorgaben geklärt. Auch angebundene Standorte und Anwendungen können betroffen sein. Die Planung verbindet deshalb Cloud- und Infrastrukturverantwortliche, damit der Test nachvollziehbar bleibt und seine Auswirkungen innerhalb des vereinbarten Rahmens kontrolliert werden können.

Den Bericht auf Entscheidungen und Umsetzung ausrichten

Das Ergebnis trennt bestätigte Befunde, Hinweise und nicht geprüfte Bereiche. Nachweise beschreiben die erforderlichen Voraussetzungen und die beobachtete Auswirkung. Sie sollen die Bewertung ermöglichen, ohne unnötig sensible Daten zu sammeln. Management und technische Teams erhalten eine passende Aufbereitung; besonders relevante Beobachtungen werden über die vereinbarten Meldewege adressiert. Damit wird aus einem Pentest mehr als ein Export technischer Meldungen: Die Verantwortlichen können entscheiden, welche Maßnahmen zuerst umgesetzt werden sollen.

Bei der Behebung können mehrere Teams beteiligt sein, etwa Identitätsverwaltung, Netzwerkbetrieb und Anwendungsbetreuung. Empfehlungen werden deshalb mit ihren Abhängigkeiten besprochen. Der Retest konzentriert sich auf den vereinbarten geänderten Stand und dokumentiert, ob der konkrete Nachweis weiterhin möglich ist. Eine erfolgsabhängige Vergütung kann für ein geeignetes, klar definiertes Ziel über Result as a Service geregelt werden. Der erlaubte Testumfang bleibt dabei verbindlich und wird nicht durch einen wirtschaftlichen Anreiz erweitert.

Illustratives Projektszenario

Beispiel: neue Cloud-Anbindung vor dem Produktivstart

Ein Unternehmen verbindet interne Systeme mit einer IaaS-Umgebung. Im freigegebenen Scope werden benötigte und unerwünschte Zugriffswege aus definierten Rollen geprüft. Ergebnisse werden gemeinsam mit Netzwerk- und Cloud-Verantwortlichen priorisiert und nach Änderungen gezielt nachgeprüft.

Vor dem Start

Fragen zu Infrastruktur- & IaaS-Pentesting.

Könnt ihr produktive Umgebungen prüfen?

Der geeignete Ansatz wird anhand von Schutzbedarf und Betriebsrisiko festgelegt. Zeitfenster, zulässige Verfahren, Ansprechpartner und Abbruchkriterien werden vorab schriftlich vereinbart.

Deckt eine Kundenfreigabe alle Cloud-Dienste ab?

Nein. Rechte an Drittsystemen und Vorgaben des Plattformbetreibers sind gesondert zu klären. Geprüft wird nur der ausdrücklich autorisierte Umfang.

Sind Last- oder Ausfalltests automatisch enthalten?

Nein. Solche Verfahren benötigen eine ausdrückliche Vereinbarung und passende Vorbereitung. Sie sind nicht aus dem Begriff Pentesting allein abzuleiten.

Was erhalten wir nach dem Test?

Einen Bericht mit Scope, bestätigten Befunden, Nachweisen, Auswirkungen, Einschränkungen und priorisierten Maßnahmen. Ein vereinbarter Retest bewertet die konkreten Korrekturen.

Zusammenhängende Leistungen

Zur Cybersecurity-Übersicht

Infrastruktur- & IaaS-Pentesting mit OTOKO®

Beschreiben Sie Ihr Vorhaben. Wir klären den passenden Einstieg.

Nennen Sie die betroffenen Systeme und das Ziel Ihrer Anfrage. Im ersten Gespräch grenzen wir Umfang, Voraussetzungen und die nächsten Schritte gemeinsam ab.

Infrastruktur- & IaaS-Pentesting besprechen

Unsere Partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Barrierefreiheit

Passe die Darstellung an deine Bedürfnisse an.

Für diese Seite ist noch keine einfache Fassung verfügbar.

Einstellungen gelten aktuell für diesen Besuch. Dauerhaftes Speichern kannst du in den Cookie-Einstellungen erlauben.