Leistungsbereich02 / 05
Technische Prüfung.
Sie erfahren, welche technischen Befunde relevant sind und wo Unsicherheit besteht. Pentest Light ist eine vereinbarte Vertiefung und erfolgt nur nach Freigabe.
Die Lage
Was von außen sichtbar ist. Was davon für Sie zählt.
Wie sieht Ihr Unternehmen von außen aus? Die Prüfung betrachtet Ihr Unternehmen aus der Perspektive eines möglichen Angreifers: Domains und Subdomains, erreichbare Systeme und Dienste, eingesetzte Technologien und Versionen.
Ein erreichbarer Fernzugang ist zunächst eine Beobachtung. Eine betroffene Softwareversion ist eine zweite. Kompromittierte Zugangsdaten derselben Domain sind eine dritte. Einzeln sagen diese Informationen wenig über die tatsächliche Gefährdung. Entscheidend ist, sie zu finden, richtig zuzuordnen und miteinander zu verbinden.
Aus einem Treffer wird nicht automatisch eine Tatsache. Jede Aussage trägt ihre Belegstufe: beobachtet, plausibel, dem Unternehmen belastbar zugeordnet oder, wo ausdrücklich freigegeben, technisch validiert. Darin liegt der Unterschied zu einem automatisierten Scan: Ob eine Beobachtung im konkreten Kontext ein Risiko darstellt, beurteilt ein Mensch, nicht ein Werkzeug.
Nicht geprüft bedeutet unbekannt.
Was pleXcreen der Führung liefert
- 01
Was davon Sie betrifft
Priorisierte Befunde statt einer weiteren langen Liste technischer Meldungen.
- 02
Wie sicher jede Aussage ist
Herkunft, Zeitpunkt, Zuordnung und Prüfstatus bleiben für jede Aussage nachvollziehbar.
- 03
Was jetzt zu tun ist
Was sofort behoben werden sollte und wann erneut geprüft wird, ob die Exposition verschwunden ist.
Ein Fernwartungszugang, von außen erreichbar.
Fiktives Beispiel · Muster AG- 1Beobachtung Anmeldeseite aus dem Internet erreichbar. Passiv erkannt, Tag 2.
- 2Freigegebene Prüfung Versionsabfrage im Scope, keine Anmeldeversuche. Aktive Prüfung nur nach gesonderter Freigabe.
- 3Einordnung Erreichbar: bestätigt. Ausnutzbarkeit: offen, solange nicht geprüft.
- 4Management-Entscheidung Ob und wie reagiert wird, entscheidet die Geschäftsführung auf dieser Grundlage.
Fachteil · optional · fiktives MusterBelege, Prüfstatus und Auftragsgrenzen zum Beispiel
Ein von außen erreichbarer Fernwartungszugang.
Erreichbar. Ausnutzbarkeit offen.
01Beobachtung
Anmeldeseite eines Fernwartungsdienstes ist ohne vorgeschaltete Absicherung aus dem Internet erreichbar.
- Quelle
- Öffentliche Dienstverzeichnisse, passiv
- Zeitpunkt
- Tag 2 der Erhebung
- Ziel
- Subdomain der Muster AG
02Prüfung
Vereinbarter Prüfschritt
Versionsabfrage des Anmeldedienstes. Im Scope freigegeben, keine Anmeldeversuche. Das Ergebnis ist ein Hinweis, kein Nachweis der Ausnutzbarkeit.
- Dienst von außen erreichbarbeobachtetbestätigt
- Versionshinweis auf potenziell betroffene Softwarebeobachtetbeobachtet
- Tatsächliche Betroffenheit bzw. Ausnutzbarkeitbeobachtetoffen
03Einordnung
Prüfbedürftiger Hinweis. Ob die Schwachstelle in diesem System ausnutzbar ist, ist nicht belegt.
Entscheidung
Zugang bis zur Klärung einschränken, laufende Version intern verifizieren, bei entsprechender Freigabe gezielt validieren und danach neu bewerten.
Offene Frage
Bis zur Klärung bleibt die tatsächliche Betroffenheit ausdrücklich offen.
Eingeordnet durch: Prüferin, pleXcreen
Methode, Umfang und Grenzen
Was untersucht wird
Gegenstand der Prüfung sind die externen Angriffsflächen des vereinbarten Untersuchungsbereichs: exponierte Systeme und Dienste, bekannte und relevante Schwachstellen, Fehlkonfigurationen, Hinweise auf kompromittierte Zugangsdaten sowie mögliche Angriffspfade, die sich aus der Kombination einzelner Befunde ergeben.
Die Erhebung erfolgt zunächst passiv: Wir werten aus, was ohne Interaktion mit Ihren Systemen beobachtbar ist. Erst wenn der Scope es vorsieht und Sie es ausdrücklich freigegeben haben, kommen gezielte aktive Validierungen hinzu: also Prüfschritte, die mit einem System interagieren, um eine Vermutung zu bestätigen oder zu verwerfen. Externe Erhebungen an Anlagen der Betriebstechnik (OT) bleiben passiv; aktive Prüfungen an Produktionsanlagen erfolgen ausschließlich nach gesonderter Freigabe.
Was Sie erhalten
Das Ergebnis ist kein Rohexport, sondern eine eingeordnete Darstellung: Welche Befunde sind beobachtet, welche Zusammenhänge sind tatsächlich gestützt, welche Einschätzungen sind abgeleitet, und was bleibt offen. Ein Hinweis auf historische Zugangsdaten belegt beispielsweise keinen erfolgreichen Zugriff: er begründet eine Prüfung, keine Schlussfolgerung. Diese Unterscheidung ist Teil des Ergebnisses, nicht eine Fußnote.
Auf dieser Grundlage erhalten Sie priorisierte nächste Schritte: was zuerst zu verifizieren, was zu entscheiden und was umzusetzen ist. Die Priorisierung folgt der Bedeutung für Ihr Unternehmen, nicht der technischen Schwere allein.
Wie Umfang und Tiefe festgelegt werden
Prüfumfang und Prüftiefe werden vorab abgestimmt. Vor jeder Untersuchung vereinbaren wir schriftlich, welche Einheiten, Domains und Systeme betrachtet werden, welche Schritte rein extern erfolgen und welche eine Freigabe voraussetzen. Weitergehende Ausnutzbarkeits- und Tiefenprüfungen werden separat vereinbart.
Ob Pentest Light Bestandteil eines Auftrags ist, hängt vom vereinbarten Scope ab. Er ist nicht automatisch Teil des Schlaglichts und nicht automatisch Teil jedes Einstiegs. Das kostenfreie Erstgespräch enthält keine Untersuchung; es dient dazu, Fragestellung und sinnvollen Umfang zu klären.
Für wen die Prüfung gedacht ist
Die technische Prüfung richtet sich an Geschäftsführung, CIO, CISO und Risikoverantwortliche, die eine belastbare Aussage über die externe Angriffsfläche brauchen, etwa vor einer Investitionsentscheidung, im Zuge von NIS2- oder KRITIS-Anforderungen, nach einer Übernahme oder als unabhängige zweite Sicht neben dem eigenen Team oder einem bestehenden Dienstleister.
Was die Prüfung nicht ist
- Kein vollständiger Testkatalog und keine Zusage der Vollständigkeit: geprüft wird der vereinbarte Umfang.
- Keine Zusage der Schadensfreiheit; aktive Schritte erfolgen nur nach ausdrücklicher Freigabe und mit abgestimmtem Vorgehen.
- Kein Ersatz für interne Sicherheitsprozesse, sondern eine unabhängige Außensicht, die diese ergänzt.
- Keine Ausnutzung von Schwachstellen über das freigegebene Maß hinaus.
Häufige Fragen
- Ist Pentest Light automatisch Teil des Schlaglichts?
- Nein. Das Schlaglicht ist eine passive Außensicht auf Ihr Unternehmen. Ob eine technische Prüfung mit aktiven Validierungen dazukommt, wird im Scope vereinbart und gesondert freigegeben.
- Was bedeutet „aktive Validierung“ konkret?
- Ein gezielter Prüfschritt, der mit einem System interagiert, um einen Verdacht zu bestätigen oder zu verwerfen, zum Beispiel die Überprüfung, ob eine vermutete Schwachstelle im konkreten Kontext tatsächlich erreichbar ist. Solche Schritte erfolgen nur nach ausdrücklicher schriftlicher Freigabe.
- Werden Produktionsanlagen und OT-Systeme geprüft?
- Extern nur passiv. Aktive Prüfungen an Produktionsanlagen und Betriebstechnik erfolgen ausschließlich nach gesonderter Freigabe und mit einem Vorgehen, das mit den Betriebsverantwortlichen abgestimmt ist.
Nächster Schritt
Erstgespräch vereinbaren.
Kostenfrei, ohne Untersuchung. Eine Kontaktaufnahme löst weder einen Auftrag noch eine technische Prüfung aus. Umfang und Prüftiefe werden erst danach vereinbart.
Angrenzende Leistungsbereiche

