
Audit-fertige Funde
Jeder Fund kommt mit Reproduktionsschritten, Aufzeichnungen von Anfrage und Antwort, einem CVSS-3.1-Wert und einer zugeordneten Behebung, bereit für Ihren SOC 2- oder ISO 27001-Prüfer.
Zwei aktuelle Penetrationstest-Projekte. Funde und CVSS-Werte unter MNDA; einen geschwärzten Musterbericht erhalten Sie im Scoping-Gespräch.

Projekt Cybersicherheit und Compliance,
Web- und API-Penetrationstest
Dcrayon hat einen abgegrenzten Penetrationstest gegen unsere Webanwendung und API durchgeführt, jeden Fund nach CVSS bewertet und jede Behebung erneut geprüft. Endlich wussten wir, welche Schwachstellen ein Angreifer tatsächlich ausnutzen könnte.
Kosten des Penetrationstests werden im Scoping-Gespräch besprochen
Kritische Funde mit nachgewiesenem Exploit bestätigt
Penetrationstest-Projekt: OSCP-zertifizierter Tester, vereinbarte Rules of Engagement, OWASP-basierte Web- und API-Tests, CVSS-priorisierter Bericht, Nachtest zur Behebung inklusive.
Read Projekt Cybersicherheit und Compliance's Case Study
Mittelständische Marke im Bereich Cybersicherheit und Compliance,
Penetrationstest samt Netzwerkprüfung
Frühere Schwachstellen-Scans listeten nur CVEs auf. Dcrayon verkettete drei Funde mit niedrigem Schweregrad manuell zu einer vollständigen Kontoübernahme und zeigte uns anschliessend genau, wie wir den Weg schliessen.
Funde nach CVSS priorisiert, im Scoping-Gespräch geteilt
Nachtest zur Behebung bestätigt jede Korrektur
Penetrationstest-Projekt kombiniert mit einer anschliessenden Netzwerksicherheitsprüfung. Eine Schwachstellenbewertung legte den Umfang fest, bevor die manuelle Ausnutzung begann.
Read Mittelständische Marke im Bereich Cybersicherheit und Compliance's Case StudySO LÄUFT EIN DCRAYON-PENETRATIONSTEST AB

Standardabdeckung bei jedem Dcrayon-Penetrationstest-Projekt
Scope, Exploit und Retest. Eine Diagnose Ihrer Sicherheitslage, manuelle Tests gegen OWASP und MITRE ATT&CK sowie eine kostenlose Verifizierungsrunde bei jedem Pentest.

Eine abgegrenzte Schwachstellenbewertung über Ihre Webanwendungen, APIs, Ihr Netzwerk und Ihre Cloud-Konfiguration. Wir führen sowohl authentifizierte als auch nicht authentifizierte Tests durch und priorisieren dann jeden Fund nach CVSS-Schweregrad und realer Ausnutzbarkeit gemäss den OWASP Top 10. Kostenlos bei jedem Angebotsgespräch.

Eine priorisierte Reihenfolge der Behebung, die Funde nach Ausnutzbarkeit und geschäftlicher Auswirkung ordnet, sodass Ihr Team zuerst die Lücken mit dem höchsten Risiko schliesst und nicht nur die einfachsten.

Interne Tools, die die Ausgaben von Burp Suite, Nuclei und Nessus mit unseren manuellen Funden korrelieren, False Positives entfernen und einen Behebungsfahrplan entwerfen, den Sie budgetieren können.
Drei wiederholbare Phasen, die Ihre Angriffsfläche über die Testzyklen hinweg härten.
Eine kostenlose Dcrayon-Score-Auswertung Ihrer Angriffsfläche. Wir prüfen die externe und interne Exposition und übergeben Ihnen dann eine nach CVSS-Schweregrad priorisierte Liste ausnutzbarer Funde, jeweils mit einem klaren Behebungsschritt und einem reproduzierbaren Proof of Concept. Ohne Folgeverpflichtung.
Ein schriftlicher Testplan mit vereinbartem Umfang, Rules of Engagement und einem Nachtest jeder Korrektur, sobald Sie gepatcht haben. Ein erfahrener Offensive-Security-Ingenieur führt die Bewertung von Anfang bis Ende durch. Jede Leistungsbeschreibung steht für sich, ohne jährliche Bindung.
Sie erhalten jede Woche eine Arbeitssitzung mit dem leitenden Tester sowie eine monatliche Zusammenfassung, die auch Ihr Finanzteam lesen kann. Die Funde folgen einem klaren Weg: zuerst die kritischen Probleme schliessen, per Nachtest bestätigen, dass jedes behoben ist, und die Prüfungen anschliessend in Ihre Release-Pipeline einbetten, damit sie geschlossen bleiben.
Verwandte Dcrayon-Leistungen innerhalb der Kategorie Cybersicherheit und Compliance. Programme, die Kunden häufig zusätzlich zu Penetrationstests einsetzen.

Keine Junioren, die an Ihren Systemen üben. Der Tester, der Ihren Penetrationstest abgrenzt, führt die Exploits durch und schreibt den Bericht.

Ein schriftlicher Umfang, eine Zielliste und feste Kosten für den Penetrationstest, bevor das Projekt beginnt. Sie kennen Tiefe und Preis, ohne offene Discovery-Phase.

Automatische Scans finden die einfachen Probleme. Unsere Tester verketten Schwachstellen von Hand, Missbrauch der Geschäftslogik, Authentifizierungsumgehung und Rechteausweitung, die ein Scanner nie meldet.

Eine Management-Zusammenfassung mit klarer Risikoeinstufung plus ein technischer Anhang mit Reproduktionsschritten, sodass sowohl Ihr Vorstand als auch Ihre Ingenieure aus einem Dokument handeln.
Die Terminplanung hängt vom Umfang und Ihren Change-Freeze-Fenstern ab. Nach dem Scoping-Gespräch und den unterzeichneten Rules of Engagement legen wir ein Testfenster fest, das zu Ihrem Release-Kalender passt.
Beides. Manche Kunden nutzen uns als vollständigen Pentest-Partner und ihr Compliance-Team. Andere holen uns für eine punktuelle Bewertung oder als Eskalationsstelle für ein internes Sicherheitsteam hinzu. Wir grenzen den Umfang je Projekt ab.
Der Preis für Penetrationstests ist je Projekt festgelegt, bemessen nach Anzahl der Assets, Prüftiefe und Nachtestbedarf. Eine fokussierte Schwachstellenbewertung ist günstiger als ein Test mit vollem Umfang.
Ja. Eine kostenlose Auswertung der Sicherheitslage gehört zu jedem Angebotsgespräch und deckt die grössten Expositionen auf Ihrer externen Angriffsfläche ab, ohne dass eine Folgeverpflichtung erforderlich ist.