ANOMAL Service

Penetrationstest Schweiz: Angriffsflächen finden, bevor Angreifer es tun

Ein Penetrationstest ist eine gezielte Angriffssimulation gegen definierte Systeme, ausgeführt von Schweizer Testern nach dokumentierter Methodik. Ergebnis ist keine Toolausgabe, sondern ein nachvollziehbarer Bericht mit priorisierten Findings, Beweiswert für Regulator und Versicherer, und Empfehlungen, die zur eigenen Umgebung passen. ANOMAL testet Web, Cloud, Active Directory, APIs und interne Netze.

Alle

Was ein Pentest ist und was er nicht ist

Ein Pentest ist eine manuelle, zielgerichtete Simulation realer Angriffspfade gegen einen klar abgegrenzten Scope. Er ist nicht dasselbe wie ein automatischer Schwachstellen-Scan, der bekannte CVEs auflistet, aber weder Ausnutzbarkeit noch Kettenwirkung bewertet. Beides hat einen Platz, aber sie beantworten unterschiedliche Fragen: der Scan fragt «was ist offen?», der Pentest fragt «was kommt ein Angreifer damit an?»

Beweiswert, nicht nur Toolausgabe

Cyberversicherer akzeptieren als Nachweis eines dokumentierten Sicherheits-Reifegrads regelmässig einen Pentest-Bericht, nicht eine Scanner-CSV. Der Rahmen der versicherungsseitigen Anforderungen steht auf [Cyberversicherung](/de/soc/soc-und-cyberversicherung-schweiz).

Typische Scopes

ScopeMethodik-ReferenzWann sinnvoll
Web-ApplikationOWASP ASVS, OWASP Top 10Vor Go-Live, bei grösseren Releases oder jährlich für exponierte Anwendungen.
APIOWASP API Security Top 10Bei öffentlich oder partner-exponierten APIs mit Geschäftslogik.
Cloud (Azure, AWS, GCP)CIS Benchmarks, cloud-natives Threat-ModellNach Landing-Zone-Aufbau, vor produktivem Kunden-Rollout oder auditbezogen.
Active Directory / interne NetzeMITRE ATT&CK-Pfade, PTESBei komplexen AD-Umgebungen, hybrid mit Entra ID.
Assumed BreachTIBER-Elemente, MITRE ATT&CKWenn nicht das Reinkommen, sondern die Ausbreitung getestet werden soll.

Ablauf eines ANOMAL-Pentests

  1. Scoping-Workshop: klare Zielsysteme, Regeln (Zeitfenster, Blackout-Listen, Data-Handling), Erfolgs-Kriterien.
  2. Threat-Modelling: welche Angreifer-Ziele sind für die getestete Anwendung realistisch, welche Pfade werden priorisiert.
  3. Testphase: manuelle Ausnutzung, kombinierte Angriffsketten, kontinuierliche Rücksprache mit der Kunden-Kontaktstelle bei kritischen Findings.
  4. Bericht: Executive-Summary, technische Details je Finding, CVSS und Business-Impact, priorisierte Empfehlungen mit Aufwand-Bandbreite.
  5. Re-Test: kostenlose Verifikation kritischer und hoher Findings innerhalb definierter Frist nach Erst-Bericht.

Wenn die Testphase Kompromittierungs-Nachweise liefert, geht der Fund in denselben Prozess wie ein realer Vorfall über, siehe Incident Response 72h. Das gilt auch für Kunden ohne ANOMAL-SOC.

Abgrenzung zu Scan, Red Team und Audit

AktivitätZielErgebnis
Schwachstellen-ScanBreite, automatische Erkennung bekannter Schwächen.Liste möglicher Probleme, ohne bewiesene Ausnutzbarkeit.
PentestTiefer, manueller Test eines definierten Scopes.Nachgewiesene Angriffspfade mit Business-Impact und Priorisierung.
Red TeamAngriffssimulation ohne enge Scope-Grenzen, Ziel-basiert.Aussage zur gesamten Detection- und Response-Fähigkeit inklusive SOC.
Audit / ZertifizierungKonformitätsprüfung gegen Standard oder Regulierung.Zertifikat oder Attest, keine Angriffs-Sicht.

Ein Pentest ersetzt keinen SOC-Betrieb. Er beantwortet die Frage «was könnte ein Angreifer erreichen?» zu einem Zeitpunkt. Das SOC beantwortet die Frage «was passiert gerade in unserer Umgebung?» laufend. Rahmen dazu auf SOC as a Service Schweiz.

Häufige Fragen

Wie oft sollten wir einen Pentest machen?

Für exponierte Anwendungen und regulierte Bereiche jährlich, zusätzlich bei grösseren Architekturänderungen oder neuen externen Schnittstellen. Für interne Netze und AD alle 12 bis 24 Monate, je nach Änderungs-Frequenz.

Ist ein Pentest ohne Managed SOC sinnvoll?

Ja, aber der Wert steigt mit einem SOC. Ohne Detection-Fähigkeit bleibt der Bericht ein Papier; mit SOC werden priorisierte Findings direkt in Detection-Regeln und Härtung überführt.

Erfüllen wir mit einem Pentest die Cyberversicherungs-Anforderungen?

Ein Pentest ist kein Ersatz für Basiskontrollen wie MFA, EDR, Backups und einen IR-Plan. Er wird von Versicherern als Nachweis dokumentierter Reife anerkannt und wirkt oft prämien-mindernd, ersetzt aber die Grundanforderungen nicht. Übersicht der Anforderungen: [Cyberversicherung](/de/soc/soc-und-cyberversicherung-schweiz).

Bekommen wir Rohdaten oder nur den Bericht?

Beides. Der Bericht ist die primäre Lieferung; Test-Artefakte (Screenshots, Requests, Payloads) werden nach Kunden-Weisung mit ausgeliefert oder nach dem Re-Test kontrolliert gelöscht. Chain of Custody wird dokumentiert.

Testen Sie auch produktive Systeme?

Ja, wenn Test-Umgebungen nicht produktions-nah sind, ist der produktive Test oft der einzig aussagekräftige. Regeln, Zeitfenster und Abbruchkriterien werden im Scoping vertraglich festgelegt.

Weiterlesen im Cluster
Incident Response in 72 Stunden
Ein ernsthafter Cyber-Vorfall wird nicht in Wochen gemanagt, sondern in den ersten Stunden entschieden. ANOMAL stellt ein Schweizer Incident-Response-Team, das innerhalb der 72-Stunden-Frist der Cyberversicherung greift: Erstanalyse, Eindämmung, Beweissicherung und Kommunikation mit Versicherung, Regulator und Geschäftsleitung. Kein Retainer erforderlich, aber empfohlen, damit die Uhr nicht erst beim ersten Anruf startet.
Halcyon Anti-Ransomware: die letzte Verteidigungslinie
Halcyon ist eine dedizierte Anti-Ransomware-Plattform, die dort greift, wo EDR, XDR und Backups versagen: im Moment der Verschlüsselung. Sie erkennt Ransomware-Verhalten am Kernel, blockiert die Verschlüsselung in Echtzeit und stellt betroffene Dateien wieder her, wenn ein Angreifer trotzdem durchbricht. ANOMAL betreibt Halcyon eingebettet in den SOC-Service, mit 24/7-Response und Nachweisen, die Regulator und Versicherung akzeptieren.
SOC-Anbieter vergleichen: die neutrale Auswahl-Checkliste
Ein SOC-Anbieter-Vergleich funktioniert nicht über Logos, sondern über nachprüfbare Kriterien: Datenumfang, Response-Autorität im Kunden-Tenant, Nachweis-Artefakte, Reaktionszeiten und Vertragswerk. Diese Seite listet die Fragen, mit denen Angebote nebeneinander gestellt werden. Bewusst ohne Namen, damit die Checkliste auch dann trägt, wenn ANOMAL nicht auf der Shortlist ist.
SOC und Cyberversicherung: Was Versicherer in der Schweiz verlangen
Cyberversicherer in der Schweiz und der EU verlangen von Antragstellern zunehmend nachweisbare Sicherheitskontrollen. MFA, EDR, getrennte Backups, ein dokumentierter Incident-Response-Plan und ein Patch-Prozess sind auf fast jedem Antragsformular Pflicht. 24/7-Detection über ein Managed SOC oder MDR ist meist keine formale Ausschlussklausel, beeinflusst die Prämie aber stark. In vielen Policen ist sie die Voraussetzung dafür, dass kurze Meldefristen der Police überhaupt eingehalten werden können.