Direkt beauftragen

Penetrationstester beauftragen - direkt, nicht über eine Agentur

Sie beauftragen die Person, die die Arbeit macht, nicht einen Namen auf einem Angebot. OSCP+-zertifiziert, über 6 Jahre in der Cybersicherheit, Festpreisprojekte, weltweit remote - Sie sprechen mit dem Tester, nicht mit einem Account Manager.

Ob Sie es Penetrationstest, Ethical Hacking, offensive Sicherheitsprüfung oder Red-Team-Projekt nennen - dieselbe gründliche Arbeit, Berichte in klarer Sprache.

Alle Leistungen ansehen

Worauf Sie achten sollten, wenn Sie einen Penetrationstester beauftragen

Nicht jeder „Penetrationstest“ ist dieselbe Arbeit. Bevor Sie jemanden beauftragen - freiberuflich oder Firma -, lohnt es sich, auf einige Dinge zu achten, die eine echte Bewertung von einem umetikettierten Schwachstellenscan unterscheiden:

  • Manuelle Tests, nicht nur automatisiertes Scannen. Fragen Sie, welche Werkzeuge eingesetzt werden und wie Feststellungen verifiziert werden. Ein Bericht, der reine, unbestätigte Scanner-Ausgabe ist, übersieht Fehler in der Geschäftslogik und verkettete Angriffspfade vollständig.
  • Ein namentlich benannter, überprüfbarer Tester. Zertifizierungen sollten unabhängig prüfbar sein - OSCP/OSCP+, eCPPT, OSWE und ähnliche haben alle eine öffentliche Verifikation. Fragen Sie nach dem Link zum Zertifikats-Wallet, bevor Sie etwas unterschreiben.
  • Ein fester Scope und Preis, schriftlich, bevor die Tests beginnen - keine offene Stundenvereinbarung, die das Budget sprengen kann.
  • Ein Bericht für zwei Zielgruppen - ein Management Summary, mit dem die Führungsebene handeln kann, und ein technischer Teil, den Ihre Techniker tatsächlich umsetzen können.
  • Eine unterzeichnete NDA und Rules of Engagement, die genau definieren, was autorisiert ist, bevor irgendein Test beginnt.

Freiberufler vs. Agentur: der eigentliche Zielkonflikt

Agenturen bieten Personaltiefe und eine Unterstützungsstruktur - nützlich bei sehr großen Projekten über mehrere Teams. Für eine einzelne Anwendung, eine Netzwerkbewertung oder eine Active-Directory-Prüfung fügt diese Struktur oft nur eine Managementebene zwischen Ihnen und der Person ein, die die Arbeit tatsächlich macht - plus einen Aufschlag, der sie bezahlt.

Direkt zu beauftragen bedeutet, dass die Person im Scoping-Call dieselbe ist, die Ihre Systeme testet und Ihren Bericht schreibt - keine Übergabe, kein verwässerter Kontext, kein Junior-Tester, der einspringt, während ein Senior-Name abzeichnet. Es bedeutet außerdem kürzere Durchlaufzeiten: keine interne Terminplanung über ein Team hinweg, keine Weiterleitung von Fragen über einen Account Manager mitten im Projekt.

Warum cybershells.com

  • 8 unabhängig überprüfbare Zertifizierungen - OSCP/OSCP+, eCPPT, eWPT, eCIR, AZ-500, SC-200, SC-300
  • Hintergrund im Detection Engineering - testet so, wie sich echte Angreifer bewegen, weil der Tester früher die Erkennungsregeln geschrieben hat, die sie fangen sollten
  • Veröffentlichter Sicherheitsforscher zu Phishing-Handwerk und zum Missbrauch vertrauenswürdiger Infrastruktur
  • Eine öffentliche Methodik - das Arsenal ist dasselbe Referenzmaterial, das in echten Projekten verwendet wird, offen veröffentlicht statt als Blackbox gehütet
  • Festpreis, schriftlich vor Testbeginn - siehe Preise

Verfügbare Leistungen

Fragen zur Beauftragung

Beginnen Sie mit einem kostenlosen Scoping-Call - 30 Minuten, um Ihre Umgebung, Ihre Ziele und etwaige Compliance-Treiber durchzugehen. Innerhalb von 24 Stunden erhalten Sie ein schriftliches Angebot mit exaktem Scope, Festpreis und Zeitplan. Für den Start ist kein Beschaffungsprozess nötig - falls Sie einen haben, arbeite ich aber gern darin.

Bei einem Freiberufler ist die Person, die den Scope bemisst, auch die Person, die das Projekt durchführt und den Bericht schreibt - kein Account Manager, kein Junior-Tester, der die eigentliche Arbeit macht, während ein Senior-Name auf dem Angebot steht. Das bedeutet in der Regel kürzere Durchlaufzeiten, durchgehend direkte Kommunikation und Preise ohne darübergelegten Agenturaufschlag.

Mit beiden. Die Projekte reichen vom Test einer einzelnen Anwendung für ein Start-up in der Frühphase bis zu vollständigen Active-Directory-Bewertungen für größere Umgebungen. Der Preis skaliert mit dem Scope, nicht mit der Größe Ihres Unternehmens.

Ja. Jedes Projekt beginnt mit einer gegenseitigen NDA und einem unterzeichneten Rules-of-Engagement-Dokument. Lieferantenfragebögen und ein Standard-MSA werden im Rahmen des Onboardings erledigt - senden Sie sie beim Scoping zu.

Eine grobe Vorstellung davon, was im Scope ist (Anwendung, Netzwerk, Active Directory), die ungefähre Größe (Benutzerrollen, Anzahl der Hosts, Komplexität der Domäne) und eine etwaige Frist, gegen die Sie arbeiten - etwa ein Audit-Termin. Wenn Sie noch unsicher sind, ist das kein Problem; der Scoping-Call füllt die Lücken.

Ja, zu 100 % remote, mit Kunden in Großbritannien, Europa, dem Nahen Osten und weltweit. Sitz in Amman, Jordanien (GMT+3), mit an Ihr Team angepassten Arbeitszeiten.

Sprechen Sie mit der Person, die die Arbeit tatsächlich macht

Kostenloser Scoping-Call, Festpreisangebot innerhalb von 24 Stunden.

Preise ansehen