Zum Inhalt springen
Exploit Labs
Penetration Testing as a Service

Wir managen Ihr Pentest-Programm End-to-End - nicht nur den Test in der Mitte.

Sie haben ein ISMS und kennen Ihre Anwendungen und Services. Wir helfen, Testfrequenzen und -strukturen zu definieren, führen aus, begleiten die Behebung und halten Sie auditfähig - von der ersten Planung bis zur letzten Nachweisführung.

Aufgabe dieser Seite

Gemanagtes Pentest-Programm: Kalender, Retests, Findings-Management, Audit-Nachweise.

Preisspannen stehen auf /pentest-kosten, regulatorische Pflichttests auf /dora-tlpt.

  • Wie planen wir Tests über das Jahr statt einzeln zu beauftragen?
  • Wer hält Befunde und Retests nach?
  • Woher kommt die Evidenz fürs nächste Audit?
Der PTaaS-Zyklus

Fünf Schritte, die sich jedes Quartal wiederholen.

01

Planung

Wir definieren mit Ihnen Testfrequenz und -struktur: welche Anwendung, welcher Service, welches System wann geprüft wird. Quartalskalender, abgestimmt auf Release-Zyklen und ISMS-Planung.

02

Ausführung

Senior-geführte, manuelle Tests nach OWASP WSTG, ASVS, MASVS und AISVS - dieselbe Tiefe wie im Einzelmandat, nur planbar wiederkehrend.

03

Behebungsbegleitung

Ihre Entwickler bekommen Zugriff auf die Tester, die den Befund gefunden haben: Guidance, Rückfragen, Bewertung von Workarounds, Retest-Readiness.

04

Findings-Management

Befunde landen mit CVSS und Owner in Ihrem Risiko-Register oder in Jira - nicht in einem PDF, das niemand mehr öffnet. Status, Fristen und Retests werden nachgehalten.

05

Audit-Nachweisführung

Konsistente Evidenz über das Jahr: Testplan, Berichte, Retest-Statements und Abdeckungsübersicht - in einer Form, die Auditor und Aufsicht ohne Nacharbeit annehmen.

Abgrenzung

PTaaS heißt bei uns nicht Scanner-Abo.

Was es ist
  • Ein gemanagtes Pentest-Programm mit festem Kalender und benannten Operatoren
  • Manuelle Tiefenprüfung, ergänzt durch kontinuierliche automatisierte Abdeckung zwischen den Engagements
  • Retests als eingeplanter Bestandteil, nicht als Nachverhandlung
  • Eine Anbindung an Ihr ISMS, Risiko-Register und Ticketing
  • Ein Ansprechpartner für Planung, Durchführung, Behebung und Nachweis
Was es nicht ist
  • Kein Scanner-Abo mit Dashboard und ungeprüften Befunden
  • Kein Crowd-Modell mit rotierenden, unbekannten Testern
  • Kein Ersatz für ein Red Team oder einen TLPT nach DORA
  • Keine Blackbox: Sie sehen Scope, Methodik und Aufwand pro Zyklus
Abdeckung

Was in einem Programm geprüft wird.

  • Web- und API-Anwendungen inklusive Rollen- und Mandantentrennung
  • Externer Perimeter und exponierte Dienste
  • Interne Netze, Active Directory und Entra ID
  • Cloud-Konfiguration, IAM und CI/CD-Ketten
  • Mobile Apps und deren Backends
  • KI- und LLM-Komponenten nach OWASP AISVS
Zwischen den Engagements

Kontinuierliche Abdeckung

Zwischen den manuellen Zyklen beobachten wir Veränderungen an der Angriffsfläche: neue Hosts, neue Endpunkte, veränderte Auth-Flows. Relevante Änderungen lösen einen Prüfimpuls aus, statt bis zum nächsten Quartal zu warten.

Von Operatoren validiert

Kein Befund erreicht Ihr Risiko-Register, ohne dass ein Senior-Tester ihn reproduziert und bewertet hat. Damit bleibt die Falsch-Positiv-Last bei uns.

ISMS & Nachweisführung

Ein Testprogramm, das Ihr Auditor ohne Rückfragen akzeptiert.

Der Nachweis eines strukturierten Testprozesses ist in ISO 27001, DORA, NIS2 und TISAX eine wiederkehrende Pflicht. In einem Programm entsteht diese Evidenz als Nebenprodukt der Arbeit: Testplan, Abdeckungsübersicht, Bericht pro Zyklus, Retest-Statement und Statusverlauf der Befunde.

  • Befunde mit CVSS und Owner in Risiko-Register oder Jira
  • Wiederkehrender Testkalender im Jahresplan
  • Einheitliche Metriken über Anwendungsportfolios hinweg
  • MITRE ATT&CK-Mapping für Ihr Detection-Engineering
Komplettleitfaden: Penetration Testing erklärt

Testarten, Methoden, Lebenszyklus und Standards - für CISOs, Product Security und Auditor.

Aufwand und Budgetlogik pro Testart stehen auf Pentest-Kosten. Regulatorische Pflichttests nach Artikel 26 DORA laufen über DORA TLPT. Einzelne, projektbasierte Tests und alle neun Testarten stehen auf Penetrationstest.

Anfrage

PTaaS-Programm anfragen.

Ein Formular, ein Ansprechpartner: Sie beschreiben Assets, Auditfristen und Zykluswunsch, wir antworten mit Testkalender, Aufwandsrahmen und offenen Scoping-Fragen. Auf Wunsch NDA vor allen Details.

PTaaS · Programm-Anfrage

PTaaS-Programm anfragen

Vertraulich. Geht direkt an einen Senior-Operator, keine Weitergabe an Dritte.

FAQ

Häufige Fragen zu PTaaS

Worin unterscheidet sich PTaaS von einzelnen Penetrationstests?

Der Test selbst ist identisch - senior-geführt und manuell. Der Unterschied liegt drumherum: Testfrequenz und Reihenfolge sind für das Jahr geplant, Retests sind eingepreist, Befunde werden bis zum Abschluss nachgehalten und die Nachweise entstehen laufend statt kurz vor dem Audit.

Nutzen Sie Automatisierung oder testen Menschen?

Beides, mit klarer Rollenteilung. Automatisierte und KI-gestützte Abdeckung läuft zwischen den Engagements und meldet Veränderungen an der Angriffsfläche. Jeder Befund, der Sie erreicht, ist von einem Operator verifiziert - unbestätigte Scanner-Treffer gehen nicht in Ihr Risiko-Register.

Wie viele Tests umfasst ein Programm pro Jahr?

Das ergibt sich aus Ihrem Portfolio und der Kritikalität, nicht aus einem Paketnamen. Üblich sind vier bis zwölf Prüfzyklen im Jahr, aufgeteilt auf Anwendungen, Perimeter, Cloud und interne Systeme. Der Aufwand wird pro Zyklus in Tester-Tagen ausgewiesen.

Was kostet ein PTaaS-Programm?

Ein Programm wird aus denselben Bausteinen kalkuliert wie Einzeltests - eine Webanwendung liegt indikativ bei 7.000€ - 16.000€, ein interner AD-Test bei 12.000€ - 24.000€. Über das Jahr kommen Planung, Retests und Nachweisführung hinzu; dafür entfallen Scoping-Runden pro Einzelbeauftragung.

Erfüllt PTaaS unsere Pflichten aus DORA oder NIS2?

Für regelmäßige Sicherheitstests und den Nachweis eines strukturierten Testprogramms: ja, das ist genau der Zweck. Ein Threat-Led Penetration Test nach Artikel 26 DORA ist damit nicht abgedeckt - der läuft als eigene, aufsichtlich begleitete Operation.

Können wir mit einem einzelnen Test starten und später wechseln?

Ja, das ist der häufigste Weg. Der erste Test liefert die Baseline; daraus bauen wir den Kalender für die folgenden zwölf Monate.

Vertraulich

Programm statt Einzeltest besprechen.

Bringen Sie Ihr Anwendungsportfolio und Ihre Auditfristen mit - wir entwerfen den Testkalender für die nächsten zwölf Monate.

Noch nicht bereit für ein Gespräch? Der Scope-Check liefert in zwei Minuten Prüfform, Tester-Tage und Budgetspanne - ohne E-Mail-Zwang.