RED Assessment

Der erste Angriff gehört Ihnen.

Wir klären gemeinsam, welche Systeme betrachtet werden dürfen, welche Grenzen gelten und welche Evidenz Ihr Team wirklich braucht. Vertraulich und ohne technische Aktion vor schriftlicher Freigabe.

01 / FIT

Reale Angriffsfläche

Extern erreichbare Anwendungen, APIs oder digitale Kernprozesse.

02 / SCOPE

Klare Grenzen

Benannte Ziele, erlaubte Aktionen, Budgets und Stop-Regeln.

03 / OUTCOME

Belastbare Evidenz

Validierte Findings, Priorisierung und ein definierter Retest.

Was betrachtet werden kann

Die Systeme, über die Ihr Geschäft erreichbar ist.

Der erste Scope bleibt absichtlich klein. Nicht maximale Breite, sondern ein klarer, reproduzierbarer Erkenntnisgewinn ist das Ziel.

01

Webanwendungen

Kundenanwendungen, SaaS-Produkte und geschäftskritische Weboberflächen.

02

Portale

Kunden-, Partner-, Händler- und Mitarbeiterportale mit Rollen und Workflows.

03

APIs

Öffentliche oder gezielt bereitgestellte Schnittstellen und deren Geschäftslogik.

04

Externe Cloud-Dienste

Ausgewählte, internetseitig sichtbare Dienste innerhalb eines eindeutigen Eigentumsnachweises.

Ob ein System geeignet ist, wird vor jeder technischen Aktion geprüft. Öffentliche Erreichbarkeit ist niemals eine Autorisierung.

Was Sie erhalten

Von der Freigabe bis zum verifizierten Fix.

Kein statischer Bericht, der am Tag seiner Übergabe veraltet. Das Ziel ist ein nachvollziehbarer Find–Fix–Verify-Zyklus für technische Teams und Entscheider.

01 / VORHER

Scope- und Kontrollplan

Ziele, Ausschlüsse, erlaubte Aktionen, Budgets, Zeitfenster, Ansprechpartner und Stop-Verfahren.

02 / WÄHRENDESSEN

Validierte Findings

Nur reproduzierte Ergebnisse mit Angriffspfad, Wirkung und technischer Evidenz.

03 / DANACH

Zwei Ebenen Reporting

Management-Einordnung für Entscheidungen und technische Details für die Behebung.

04 / ABSCHLUSS

Retest

Gezielte Nachprüfung behobener Findings und dokumentierter Abschlussstatus.

Der Unterschied

Scanner, klassischer Pentest oder RED?

KriteriumScannerKlassischer Pentestmindprio RED
Taktungkontinuierlichpunktuellon demand → kontinuierlich
Angriffspfadebegrenzttief, aber zeitgebundenautonom verfolgt
EvidenzSignaleExpertennachweisunabhängig reproduziert
Retesterneuter Scannach VereinbarungTeil des Zielprozesses
KontrolleKonfigurationRules of EngagementPolicy außerhalb des Modells

Technischer Stand

Erst im eigenen Labor beweisen. Dann zum Kunden.

Der aktuelle Prototyp hat seinen externen Kontrollrahmen ausschließlich gegen ein unveröffentlichtes, eigenes Mehrdienst-Ziel durchlaufen. Das ist ein Engineering-Nachweis – noch kein Beleg für allgemeine Kundenreife.

35/36Chancen unabhängig validiert
0ausgeführte Scope-Verstöße
2unsichere Vorschläge vor Ausführung blockiert
6isolierte Prototyp-Läufe

Was im Erstgespräch passiert

30 Minuten, um den sinnvollen nächsten Schritt festzulegen.

01

Angriffsfläche

Welche Systeme sind geschäftskritisch und grundsätzlich prüfbar?

02

Risikoprofil

Welche Folgen hätte ein erfolgreicher Angriff und wo liegen harte Ausschlüsse?

03

Assessment-Design

Welcher kleine, kontrollierte Scope kann schnell belastbare Erkenntnis liefern?

RED Signal

Was Angreifer, Agenten und Verteidiger gerade lernen.

Editorial Prototype

Geplant als täglich kuratierter Feed für Website, Newsletter, YouTube und Social – mit Quellenprüfung vor Veröffentlichung.

01 / Agentic Security

Wenn Angriffe mit Compute skalieren, reicht ein jährlicher Termin nicht mehr.

Was autonome Agenten an Geschwindigkeit, Parallelität und Ausdauer verändern – und welche Kontrollen Verteidiger jetzt brauchen.

Format in Vorbereitung ↗
02 / Attack Paths

Ein CVE ist noch kein Angriff. Der Pfad entscheidet.

Warum verkettete Schwächen, Identitäten und Geschäftslogik wichtiger sind als die bloße Zahl offener Findings.

Format in Vorbereitung ↗
03 / Evidence

Was eine KI behauptet, ist noch lange kein bestätigtes Finding.

Wie unabhängige Reproduktion, technische Evidenz und Retests aus einem Signal eine belastbare Entscheidung machen.

Format in Vorbereitung ↗

Vertrauliche Anfrage

Passt RED zu Ihrer Situation?

Schicken Sie uns nur die Informationen, die für ein Erstgespräch nötig sind. Keine Zugangsdaten, keine internen Geheimnisse und keine Freigaben über dieses Formular.

  • Antwort durch einen technischen Ansprechpartner
  • Keine automatische Testausführung
  • Scope und Autorisierung immer separat

Eine Anfrage ist keine Autorisierung für technische Tests. Ein Test beginnt ausschließlich nach schriftlicher Scope- und Freigabevereinbarung.

Häufige Fragen

Vor dem ersten Gespräch.

Ist die Anfrage bereits eine Autorisierung?

Nein. Eine technische Prüfung beginnt ausschließlich nach separater schriftlicher Autorisierung, eindeutigem Scope und vereinbarten Stop-Regeln.

Ist RED schon für Kundensysteme freigegeben?

Die Website zeigt das geplante Produkt- und Serviceerlebnis. Der technische Reifegrad und zulässige Einsatzbereich werden im Gespräch transparent eingeordnet; unautorisierte oder öffentliche Tests finden nicht statt.

Bekommen wir eine lange Scanner-Liste?

Das Ziel sind wenige belastbare, priorisierte und reproduzierbare Angriffspfade. Ohne Evidenz wird ein möglicher Fund nicht als bestätigtes Finding ausgegeben.

Was kostet ein Assessment?

Der Leistungsumfang und damit die Preislogik werden aktuell validiert. Ein öffentliches Standardangebot wird erst nach belastbarer Pilotierung veröffentlicht.