Infrastruktur-Pentest für Unternehmen
Wie angreifbar ist Ihre IT-Infrastruktur wirklich?
VPN-Gateways, Server, Firewalls, Remote-Zugänge und öffentlich erreichbare Dienste bilden die technische Grundlage vieler Unternehmen.
Gleichzeitig können genau diese Systeme einem Angreifer den ersten Zugang zur Unternehmensumgebung ermöglichen.
Bei einem Infrastruktur-Pentest untersucht yatesh Ihre technische IT-Infrastruktur aus Sicht eines realen Angreifers.
Wir analysieren, welche Systeme erreichbar sind, welche Schwachstellen oder Fehlkonfigurationen bestehen und ob sich daraus weiterführende Angriffsmöglichkeiten ergeben.
Dabei geht es nicht nur um die Frage:
„Ist dieses System verwundbar?“
Sondern vor allem:
„Was könnte ein Angreifer mit dieser Schwachstelle tatsächlich erreichen?“
Was ist ein Infrastruktur-Pentest?
Ein Infrastruktur-Pentest ist eine kontrollierte Sicherheitsprüfung zentraler Komponenten Ihrer IT-Umgebung.
Dabei werden Systeme, Dienste und Zugänge untersucht, die für den Betrieb Ihrer Unternehmens-IT relevant sind oder von Angreifern erreicht werden könnten.
Dazu gehören beispielsweise:
- öffentlich erreichbare Server
- interne Server
- VPN-Gateways
- Firewalls
- Remote-Zugänge
- administrative Interfaces
- Netzwerkgeräte
- Management-Systeme
- Virtualisierungsumgebungen
- Datenbankserver
- Mail-Infrastruktur
- Datei- und Storage-Systeme
- zentrale Authentifizierungsdienste
Der genaue Scope wird vor dem Test gemeinsam festgelegt.
Ein Infrastruktur-Pentest kann sowohl externe als auch interne Systeme umfassen.
Welche Systeme werden bei einem Infrastruktur-Pentest geprüft?
Je nach Unternehmensumgebung können sehr unterschiedliche Komponenten Teil des Tests sein.
Öffentlich erreichbare Systeme
Alles, was aus dem Internet erreichbar ist, stellt grundsätzlich eine mögliche Angriffsfläche dar.
Wir prüfen beispielsweise:
- öffentlich erreichbare IP-Adressen
- Server
- VPN-Gateways
- Remote-Desktop-Systeme
- administrative Oberflächen
- Mail-Systeme
- Webinterfaces
- externe Netzwerkdienste
Dabei untersuchen wir, welche Systeme ein externer Angreifer identifizieren und möglicherweise kompromittieren könnte.
Server und zentrale Dienste
Server bilden häufig das Rückgrat einer Unternehmensinfrastruktur.
Wir prüfen unter anderem:
- Betriebssysteme
- Netzwerkdienste
- administrative Schnittstellen
- Authentifizierung
- Berechtigungen
- unsichere Konfigurationen
- veraltete Software
- unnötig exponierte Dienste
Ziel ist nicht nur die Identifikation einzelner Schwachstellen.
Wir untersuchen auch, ob sich ein kompromittierter Server als Ausgangspunkt für weitere Angriffe nutzen lässt.
VPN und Remote-Zugänge
Remote-Zugänge sind für moderne Unternehmen unverzichtbar.
Sie stellen gleichzeitig einen besonders attraktiven Einstiegspunkt für Angreifer dar.
Ein Infrastruktur-Pentest kann unter anderem prüfen:
- VPN-Gateways
- Remote-Access-Systeme
- RDP-Zugänge
- administrative Remote-Dienste
- Authentifizierungsverfahren
- Multi-Faktor-Authentifizierung
- unsichere Konfigurationen
- unnötig exponierte Verwaltungszugänge
Firewalls und Netzwerkgrenzen
Firewalls sollen verhindern, dass unerlaubte Verbindungen zwischen Netzwerken oder aus dem Internet möglich sind.
Wir prüfen, ob die technische Umsetzung tatsächlich zu den vorgesehenen Sicherheitszielen passt.
Dabei betrachten wir beispielsweise:
- erreichbare Dienste
- Netzwerksegmentierung
- unerwartete Kommunikationswege
- administrative Interfaces
- unnötig offene Ports
- exponierte Systeme
- Trennung interner Netzwerkbereiche
Administrative Systeme
Administrative Systeme verfügen häufig über besonders hohe Berechtigungen.
Werden sie kompromittiert, können die Auswirkungen entsprechend groß sein.
Wir prüfen unter anderem:
- Management-Oberflächen
- Remote-Management
- Hypervisor
- Backup-Systeme
- Administrationsserver
- Monitoring-Systeme
- zentrale Verwaltungssysteme
Besonders relevant ist dabei die Frage, ob solche Systeme aus normalen Netzwerksegmenten erreichbar sind.
Externer Infrastruktur-Pentest
Beim externen Infrastruktur-Pentest betrachten wir Ihr Unternehmen aus Sicht eines Angreifers im Internet.
Dabei beginnen wir mit den Systemen, die ohne internen Zugang erreichbar sind.
Typische Ziele sind:
- öffentliche IP-Adressen
- VPN-Systeme
- Server
- Remote-Zugänge
- Netzwerkdienste
- Mail-Infrastruktur
- administrative Webinterfaces
Der Test beantwortet beispielsweise:
Welche Systeme erkennt ein Angreifer?
Welche Dienste sind erreichbar?
Existieren verwundbare oder falsch konfigurierte Komponenten?
Kann ein externer Angreifer einen ersten Zugang erhalten?
Ein externer Infrastruktur-Pentest ist deshalb besonders geeignet, um die Internet-Angriffsfläche eines Unternehmens realistisch zu bewerten.
Interner Infrastruktur-Pentest
Bei einem internen Infrastruktur-Pentest gehen wir davon aus, dass ein Angreifer bereits Zugriff auf einen Teil Ihres Unternehmensnetzwerks besitzt.
Das kann beispielsweise durch einen kompromittierten Arbeitsplatz, gestohlene Zugangsdaten oder einen erfolgreichen Phishing-Angriff geschehen.
Anschließend untersuchen wir:
- welche Systeme erreichbar sind
- welche Dienste angegriffen werden können
- ob administrative Systeme zugänglich sind
- ob Server unnötig miteinander kommunizieren können
- ob Berechtigungen erweitert werden können
- ob sensible Infrastruktur erreichbar ist
Der Test zeigt, wie widerstandsfähig Ihre interne Infrastruktur nach einem ersten erfolgreichen Angriff ist.
Infrastruktur-Pentest oder Netzwerk-Pentest?
Beide Prüfungen überschneiden sich teilweise, verfolgen aber einen etwas anderen Schwerpunkt.
Netzwerk-Pentest
Ein Netzwerk-Pentest konzentriert sich stärker auf:
- Netzwerkkommunikation
- Hosts
- Dienste
- Segmentierung
- Lateral Movement
- interne Angriffspfade
Infrastruktur-Pentest
Ein Infrastruktur-Pentest betrachtet die technische Umgebung breiter.
Dazu gehören beispielsweise:
- Server
- VPN
- Firewalls
- Remote-Zugänge
- administrative Systeme
- Perimeter-Systeme
- zentrale Infrastrukturkomponenten
Kurz gesagt:
Der Netzwerk-Pentest betrachtet stärker die Wege innerhalb des Netzwerks.
Der Infrastruktur-Pentest betrachtet die Systeme und Komponenten, aus denen die gesamte technische Umgebung besteht.
In vielen Unternehmensumgebungen kann eine Kombination beider Ansätze sinnvoll sein.
Was prüfen wir konkret?
Der genaue Prüfumfang hängt von Ihrer Infrastruktur ab. Typische Prüfbereiche sind:
Schwachstellen in Diensten und Systemen
Wir prüfen, ob bekannte oder technisch ausnutzbare Schwachstellen vorhanden sind.
Fehlkonfigurationen
Viele erfolgreiche Angriffe entstehen durch falsch konfigurierte Systeme statt durch hochkomplexe Exploits.
Dazu können beispielsweise gehören:
- unnötig erreichbare Dienste
- unsichere Standardkonfigurationen
- schwache Authentifizierung
- fehlende Zugriffsbeschränkungen
- exponierte Management-Interfaces
- unsichere Protokolle
Authentifizierung und Zugangskontrolle
Wir analysieren, wie Systeme Benutzer authentifizieren und ob vorhandene Schutzmaßnahmen umgangen werden können.
Berechtigungen
Wir prüfen, ob Benutzer oder Systeme mehr Rechte besitzen als notwendig und ob sich daraus weitere Angriffsmöglichkeiten ergeben.
Netzwerksegmentierung
Ein kompromittiertes System sollte nicht automatisch Zugriff auf sämtliche Unternehmensressourcen ermöglichen.
Wir prüfen, ob kritische Bereiche ausreichend voneinander getrennt sind.
So läuft ein Infrastruktur-Pentest mit yatesh ab
1. Scoping
Zunächst definieren wir gemeinsam den Prüfbereich.
Dazu gehören unter anderem:
- IP-Adressen
- Server
- Systeme
- Netzwerkbereiche
- Standorte
- auszuschließende Systeme
- Testzeitraum
- gewünschte Angriffsperspektive
2. Analyse der Angriffsfläche
Wir identifizieren erreichbare Systeme, Dienste und mögliche Einstiegspunkte.
Dadurch entsteht ein realistisches Bild Ihrer technischen Angriffsfläche.
3. Schwachstellenanalyse
Anschließend prüfen wir die Infrastruktur auf:
- Schwachstellen
- Fehlkonfigurationen
- unsichere Dienste
- Authentifizierungsprobleme
- Berechtigungsfehler
- Netzwerkprobleme
Automatisierte Werkzeuge unterstützen die Analyse.
Die Bewertung der Findings erfolgt jedoch manuell.
4. Kontrollierte Ausnutzung
Gefundene Schwachstellen werden innerhalb des vereinbarten Scopes kontrolliert getestet.
Das Ziel ist, die tatsächliche Auswirkung einer Schwachstelle nachvollziehbar nachzuweisen.
5. Angriffspfad-Analyse
Wir prüfen, ob sich einzelne Findings miteinander kombinieren lassen.
Dadurch können Angriffspfade sichtbar werden, die bei isolierter Betrachtung nicht erkennbar wären.
6. Pentest-Bericht
Nach Abschluss erhalten Sie einen strukturierten Bericht mit:
- Management Summary
- Beschreibung des Scopes
- Methodik
- identifizierten Schwachstellen
- Risikobewertung
- technischen Nachweisen
- Screenshots
- möglichen Auswirkungen
- Reproduktionsschritten
- konkreten Handlungsempfehlungen
- Priorisierung der Maßnahmen
7. Ergebnisbesprechung und Re-Test
Wir besprechen die Ergebnisse gemeinsam mit Ihnen.
Nach der Behebung kritischer Findings kann ein Re-Test durchgeführt werden.
Dabei prüfen wir, ob die ursprünglichen Angriffsmöglichkeiten tatsächlich geschlossen wurden.
Wann ist ein Infrastruktur-Pentest sinnvoll?
Ein Infrastruktur-Pentest ist besonders sinnvoll:
Vor oder nach größeren Infrastrukturänderungen
Zum Beispiel bei:
- neuen Serverumgebungen
- Migrationen
- neuen Standorten
- neuen VPN-Lösungen
- Cloud-Anbindungen
- Firewall-Änderungen
- neuen Remote-Access-Systemen
Bei öffentlich erreichbaren Systemen
Unternehmen mit umfangreicher Internet-Infrastruktur sollten regelmäßig prüfen, welche Systeme tatsächlich erreichbar sind und welche Angriffsflächen daraus entstehen.
Nach Sicherheitsvorfällen
Nach einem Vorfall kann ein Pentest helfen zu verstehen, welche weiteren Systeme ein Angreifer hätte erreichen können.
Bei erhöhtem Schutzbedarf
Besonders sensible Daten oder kritische Geschäftsprozesse erfordern eine realistische technische Prüfung der vorhandenen Schutzmaßnahmen.
Als regelmäßige Sicherheitsprüfung
IT-Infrastrukturen verändern sich ständig.
Neue Systeme und Konfigurationen können neue Angriffsmöglichkeiten schaffen.
Regelmäßige Infrastruktur-Pentests helfen dabei, diese Veränderungen unabhängig zu überprüfen.
Für welche Unternehmen eignet sich ein Infrastruktur-Pentest?
Infrastruktur-Pentests sind insbesondere relevant für:
- mittelständische Unternehmen
- Krankenhäuser und Gesundheitseinrichtungen
- Produktionsunternehmen
- Softwareunternehmen
- Kanzleien
- öffentliche Einrichtungen
- Unternehmen mit mehreren Standorten
- Organisationen mit umfangreicher Serverinfrastruktur
- Unternehmen mit VPN- und Remote-Zugängen
- Unternehmen mit sensiblen oder geschäftskritischen Systemen
Der Scope wird immer an Ihre tatsächliche Umgebung angepasst.
Infrastruktur-Pentest im Rhein-Main-Gebiet und deutschlandweit
yatesh sitzt im Rhein-Main-Gebiet bei Frankfurt am Main und führt Infrastruktur-Pentests für Unternehmen deutschlandweit durch.
Viele Prüfungen können vollständig remote erfolgen.
Je nach Infrastruktur sind außerdem Vor-Ort-Tests möglich.
Wir unterstützen Unternehmen unter anderem in:
Frankfurt am Main · Wiesbaden · Mainz · Darmstadt · Bad Homburg · Eschborn · Offenbach · Hessen und deutschlandweit
Häufig gestellte Fragen
Kennen Sie Ihre tatsächliche Angriffsfläche?
Unternehmensinfrastrukturen wachsen über Jahre.
Neue Server, VPN-Zugänge, externe Dienste und administrative Systeme kommen hinzu.
Dadurch entstehen häufig Angriffsmöglichkeiten, die im täglichen Betrieb nicht unmittelbar sichtbar sind.
Ein Infrastruktur-Pentest zeigt Ihnen, welche davon ein realer Angreifer tatsächlich nutzen könnte.