KMU Sicherheits-Komplettpaket

Vollständige IT-Sicherheit
für Ihr Unternehmen.

Unser KMU Sicherheits-Komplettpaket deckt alle relevanten Angriffsvektoren ab – extern, organisatorisch und intern. Speziell konzipiert für Unternehmen mit 20–150 Mitarbeitern, die professionelle Sicherheit ohne Enterprise-Budget benötigen.

Qualifikation:
20–150 Mitarbeiter
Microsoft-basierte Infrastruktur (M365 / Active Directory)
Standort Deutschland
Eigene IT oder externer IT-Dienstleister
Mindestens eine öffentliche IP-Adresse oder Server vorhanden
Pakete & Preise

Wählen Sie Ihr Sicherheitspaket

Alle Pakete enthalten Management Summary, technischen Report und Abschlusspräsentation. Preise gelten für KMUs mit bis zu 150 Mitarbeitern.

Externer Schutz & Awareness

Basis

8.000 €

Projektlaufzeit: 3–4 Wochen

Externer Pentest

  • Alle öffentlichen IP-Adressen & Server
  • Cloud-Exposition & exponierte Dienste
  • Vulnerability Scanning + manuelle Verifikation
  • Firewall-/DMZ-Konfigurationsprüfung
  • CVE-basierte Schwachstellenanalyse

Phishing-Kampagne (komplett)

  • Realistische Phishing-Mails nach Ihrem Branding
  • Klickrate & Credential-Eingabe-Tracking
  • Auswertung nach Abteilung / Rolle
  • Awareness-Report mit Handlungsempfehlungen
  • Vergleich gegen Branchen-Benchmarks

Web-Präsenz Schnelltest

  • OWASP Top 10 Kurzcheck
  • Exponierte Admin-Oberflächen & Login-Seiten
  • SSL/TLS-Konfiguration & Header-Sicherheit
  • Subdomain-Enumeration
  • Zusammenfassung im Executive Report

Nicht enthalten:

Interner Pentest / Active Directory
Vollständiger Web Application Pentest
Empfohlen

Extern + Interne Infrastruktur

Basis + Intern

10.500 €

Projektlaufzeit: 4–5 Wochen

Externer Pentest

  • Alle öffentlichen IP-Adressen & Server
  • Cloud-Exposition & exponierte Dienste
  • Vulnerability Scanning + manuelle Verifikation
  • Firewall-/DMZ-Konfigurationsprüfung
  • CVE-basierte Schwachstellenanalyse

Phishing-Kampagne (komplett)

  • Realistische Phishing-Mails nach Ihrem Branding
  • Klickrate & Credential-Eingabe-Tracking
  • Auswertung nach Abteilung / Rolle
  • Awareness-Report mit Handlungsempfehlungen
  • Vergleich gegen Branchen-Benchmarks

Web-Präsenz Schnelltest

  • OWASP Top 10 Kurzcheck
  • Exponierte Admin-Oberflächen & Login-Seiten
  • SSL/TLS-Konfiguration & Header-Sicherheit
  • Subdomain-Enumeration
  • Zusammenfassung im Executive Report

Interner Pentest / Active Directory

  • Active Directory Enumeration & Fehlkonfigurationen
  • Privilegien-Eskalation (z. B. Kerberoasting, AS-REP Roasting)
  • Laterale Bewegungen im internen Netzwerk
  • Erreichbarkeit kritischer Systeme
  • Pass-the-Hash / Pass-the-Ticket Szenarien
  • Detaillierter technischer AD-Report

Nicht enthalten:

Vollständiger Web Application Pentest

Vollständiger 360°-Security-Check

Komplett

13.000 €

Projektlaufzeit: 5–6 Wochen

Externer Pentest

  • Alle öffentlichen IP-Adressen & Server
  • Cloud-Exposition & exponierte Dienste
  • Vulnerability Scanning + manuelle Verifikation
  • Firewall-/DMZ-Konfigurationsprüfung
  • CVE-basierte Schwachstellenanalyse

Phishing-Kampagne (komplett)

  • Realistische Phishing-Mails nach Ihrem Branding
  • Klickrate & Credential-Eingabe-Tracking
  • Auswertung nach Abteilung / Rolle
  • Awareness-Report mit Handlungsempfehlungen
  • Vergleich gegen Branchen-Benchmarks

Web Application Pentest (komplett)

  • Manueller Pentest nach OWASP Top 10 & WSTG
  • Authentifizierung, Session Management, Autorisation
  • Business Logic Fehler
  • Injection-Angriffe (SQL, XSS, SSRF etc.)
  • API-Endpunkte & Datenexposition
  • Vollständiger technischer WebApp-Report

Interner Pentest / Active Directory

  • Active Directory Enumeration & Fehlkonfigurationen
  • Privilegien-Eskalation (z. B. Kerberoasting, AS-REP Roasting)
  • Laterale Bewegungen im internen Netzwerk
  • Erreichbarkeit kritischer Systeme
  • Pass-the-Hash / Pass-the-Ticket Szenarien
  • Detaillierter technischer AD-Report

Alle Preise zzgl. MwSt. · individuelle Angebote möglich ·

Was wir konkret testen

Jede Komponente erklärt

In allen Paketen

Externer Pentest

Wir testen Ihre gesamte externe Angriffsfläche wie ein realer Angreifer – ohne vorherige Informationen über Ihre Infrastruktur (Black-Box). Ziel ist es, alle exponierten Dienste, Schwachstellen und Fehlkonfigurationen zu identifizieren, bevor es ein Angreifer tut.

Typischer Befund: Exponierte Admin-Interfaces, veraltete Software-Versionen mit bekannten CVEs, unsichere Cloud-Storage-Konfigurationen.

Port-Scanning & Dienst-Enumeration (Nmap, Masscan)
Vulnerability Assessment (Nessus, OpenVAS)
Manuelle Verifikation & Exploit-Versuche
SSL/TLS-Schwachstellen (Heartbleed, POODLE etc.)
Exponierte Verwaltungsoberflächen (RDP, SSH, VPN)
E-Mail-Server (SMTP-Relay, SPF/DKIM/DMARC)
Cloud-Exposure (S3, Azure Blobs, öffentliche APIs)
DNS-Konfiguration & Zone Transfer

In allen Paketen

Phishing-Kampagne (komplett)

Wir simulieren realistische Phishing-Angriffe auf Ihre Mitarbeitenden – angepasst an Ihre Branche und Ihr Unternehmensbranding. Dabei messen wir Klickraten, Credential-Eingaben und liefern eine detaillierte Auswertung nach Abteilung.

Typischer Befund: 35–55 % der Mitarbeitenden klicken auf die Phishing-Mail. 15–30 % geben ihre Zugangsdaten ein.

Individuelle Phishing-Templates nach Ihrem Branding
Credential-Harvesting-Seite (gefälschtes Login)
Tracking: Öffnungen, Klicks, Eingaben
Auswertung nach Abteilungen / Standorten
Vergleich mit Branchen-Benchmarks
Zeitlicher Verlauf der Klickraten
Awareness-Report mit Maßnahmenplan
Empfehlungen für Security-Awareness-Training

Basis & Basis+Intern

Web-Präsenz Schnelltest

Ein gezielter OWASP Top 10 Check Ihrer wichtigsten Webanwendung (z. B. Firmenwebsite, Kundenportal). Keine vollständige manuelle Analyse, aber ein effizienter Überblick über die kritischsten Schwachstellen.

OWASP Top 10 Überprüfung
Authentifizierung & Session Management
SSL/TLS & Security Header Check
Subdomain-Enumeration
Exponierte Dateien & Verzeichnisse
Grundlegende Injection-Tests (XSS, SQLi)
Admin-Bereiche & Backup-Dateien
Zusammenfassung im Executive Report

Nur im Komplett-Paket

Web Application Pentest (komplett)

Vollständiger manueller Pentest Ihrer Webanwendung nach OWASP WSTG-Methodik. Wir testen systematisch alle Funktionen, Rollen und Schnittstellen – nicht nur automatisiert, sondern mit echter Exploit-Entwicklung.

Vollständige OWASP Top 10 & WSTG-Abdeckung
Authentifizierung, Session & Autorisation
Business Logic Schwachstellen
Alle Injection-Typen (SQL, XSS, SSRF, XXE, ...)
API-Endpunkte & REST/GraphQL
Dateiupload & Datenpunkte
Multi-Rollen-Testing (User / Admin / API)
Vollständiger technischer WebApp-Report mit PoC

Basis+Intern & Komplett

Interner Pentest / Active Directory

Der kritischste Bestandteil für Unternehmen mit Windows-Infrastruktur. Wir analysieren Active Directory auf Fehlkonfigurationen, die Angreifern nach einem initialen Zugriff ermöglichen, die vollständige Kontrolle über Ihre IT zu übernehmen.

Kritisch: In über 80 % der Microsoft-Umgebungen finden wir mindestens eine Schwachstelle, die zur vollständigen AD-Übernahme führt.

AD Enumeration (BloodHound, ldapdomaindump)
Kerberoasting & AS-REP Roasting
ACL/ACE Fehlkonfigurationen
Unconstrained / Constrained Delegation
Pass-the-Hash & Pass-the-Ticket
Laterale Bewegungen & Pivot
Domain Admin Privilege Escalation
GPO-Missbrauch & DCShadow / DCSync Simulation
Ergebnisse

Was Sie erhalten

In jedem Paket – unabhängig von der Variante.

Management Summary

Nicht-technische Zusammenfassung für Geschäftsführung und Board – verständlich ohne Cybersecurity-Vorkenntnisse.

Technischer Report

CVSS-bewertete Schwachstellen mit PoC-Screenshots, Angriffsszenarien und konkreten Remediation-Schritten.

Phishing Awareness Report

Klickraten nach Abteilung, Risikoeinschätzung und priorisierte Awareness-Maßnahmen für Ihr Team.

Abschlusspräsentation

Live-Präsentation der Ergebnisse – remote oder vor Ort – für IT-Team und Geschäftsführung gemeinsam.

Berliner KMU? 2 kostenfreie Plätze verfügbar

Testen Sie uns zuerst – kostenlos.

Als Berliner KMU können Sie sich für unser kostenloses Pilotprogramm bewerben und das Komplettpaket zum Nulltarif erhalten.

Zum Pilotprogramm
PDF
Kostenloser Download

5 Sicherheitslücken, die wir bei nahezu jedem KMU finden

Erkenntnisse aus echten Pentests: Welche kritischen Schwachstellen in KMU-Infrastrukturen am häufigsten auftreten – und wie Sie sich schützen.

Bereit für Ihren Security-Check?

Paket aussuchen, Formular ausfüllen – wir melden uns innerhalb von 24 Stunden.

+49 179 239 6294
KMU Pentest-Paket – Komplett ab 8.000 € | Jetzt online konfigurieren | SODU Secure