SaaS-Penetrationstest
SaaS-Penetrationstest: der Nachweis für den ersten großen Deal
Der erste große Enterprise-Kunde bringt einen Fragebogen mit, und darin steht die Frage nach Ihrem Security-Nachweis. Ein SaaS-Penetrationstest liefert genau diesen Nachweis: die belegte Prüfung, dass ein Mandant nicht in die Daten eines anderen sieht, dass Rollen halten und dass Ihre Kern-Annahmen tragen. Bei CyberSec42 kommt jeder Befund mit einem ausgeführten Nachweis, und der Bericht ist so gebaut, dass ein Einkauf damit arbeiten kann.
- Zugeschnitten auf SaaS: Multi-Tenant-Isolation und Zugriffskontrolle stehen im Zentrum.
- Ausgerichtet auf den Einkauf: der Bericht beantwortet die Fragen aus dem Security-Fragebogen.
- Jeder Befund mit Proof of Concept, kalibrierte Triage, keine Fehlalarm-Flut.
- Prüffähiges Artefakt: Management-Zusammenfassung, Risiko-Register, Nachweis und Fix je Befund, plus Nachtest.
Warum SaaS eine eigene Prüfung braucht
Eine SaaS-Plattform teilt sich eine Infrastruktur unter vielen Mandanten. Damit steht und fällt alles mit einer Eigenschaft: der Isolation. Sieht ein Mandant durch einen Fehler in die Daten eines anderen, ist das nicht ein Bug unter vielen, sondern der Bruch des Kern-Versprechens. Genau diese Klasse fängt kein allgemeiner Scanner, weil sie im Berechtigungs-Design liegt, nicht in einem bekannten Code-Muster. Sie zeigt sich erst, wenn jemand gezielt versucht, aus dem eigenen Mandanten auszubrechen, und den Versuch mit einem Nachweis belegt.
Dazu kommt der geschäftliche Druck: der erste große Kunde ist oft der, der Ihr Sicherheitsniveau zuerst formal abfragt. Der Einkauf will keinen Marketing-Satz, sondern einen belegten Nachweis. Ein SaaS-Penetrationstest ist der Weg, diesen Nachweis in der Hand zu haben, bevor die Frage kommt.
Was wir bei SaaS prüfen
Mandanten-Isolation
Der Kern: kann ein Mandant Daten, Objekte oder Aktionen eines anderen erreichen? Wir versuchen gezielt, aus dem eigenen Tenant auszubrechen.
Zugriffskontrolle und Rollen
Ob Ownership-Prüfungen greifen, ob Rollen und Rechte halten, ob sich Privilegien unerlaubt ausweiten lassen.
Authentifizierung und Sessions
Token, Sessions, Passwort- und Reset-Fluss, Mehrfaktor, und wie sauber der Übergang zwischen Kontexten ist.
API und Objektzugriff
Direkte Objektreferenzen, Massen-Zuweisung, ungeprüfte Parameter, die einen Zugriff über die eigene Grenze hinaus erlauben.
Injection und Server-Abrufe
SQL, Command, Template und SSRF, verfolgt vom nicht vertrauenswürdigen Eingang bis zur gefährlichen Senke.
Secret- und Datenumgang
Wo Zugangsdaten und Mandantenschlüssel liegen, ob sie geloggt oder weitergereicht werden, wie sensible Daten geschützt sind.
Der Scope wird pro Projekt festgelegt. Was geprüft wird und was ausdrücklich nicht, halten wir schriftlich fest, bevor der Test beginnt.
So läuft der Test ab
Scope und Fragebogen-Abgleich
Wir legen den Prüfumfang fest und richten ihn an den Fragen aus, die Ihr Enterprise-Einkauf voraussichtlich stellt, damit der Bericht am Ende die richtigen Antworten liefert.
Mehr-Mandanten-Setup
Wir prüfen aus der Perspektive mehrerer Mandanten und Rollen, denn Isolation zeigt sich nur, wenn man aus einem Konto in ein anderes zu greifen versucht.
Prüfung und Verkettung
Jede relevante Klasse wird geprüft, einzelne Schwächen werden zu Ketten verbunden, um den tatsächlichen Impact über die Mandantengrenze hinweg einzuordnen.
Verifikation je Befund
Nur was sich mit einem ausgeführten Nachweis belegen lässt, wird als Befund geführt. Fehlalarme werden verworfen, nicht hochgestuft.
Bericht für den Einkauf
Sie erhalten einen prüffähigen Bericht mit Management-Zusammenfassung, Risiko-Register, Nachweis und Korrektur-Vorschlag je Befund, formuliert so, dass er der Prüfung eines Enterprise-Einkaufs standhält.
Nachtest
Nach Ihren Korrekturen prüfen wir die behobenen Befunde erneut und dokumentieren den Stand, damit die Behebung belegt ist.
Warum CyberSec42
- Isolation als Kern-Invariante. Wir prüfen die Mandanten-Trennung gegen eine definierte Invariante, nicht gegen ein Bauchgefühl, was verdächtig aussieht.
- Nachweis pro Befund. Jeder gemeldete Befund kommt mit einem ausgeführten Proof of Concept, bevor er in den Bericht kommt. Kein Melden auf Verdacht.
- Kalibrierte Triage. Echt statt False Positive, keine Severity-Inflation. Ein Einkauf, der viele Reports gesehen hat, erkennt den Unterschied.
- Für den Sales-Prozess gebaut. Der Bericht ist als Nachweis-Artefakt aufgebaut, das die Fragen aus dem Security-Fragebogen beantwortet, statt neue aufzuwerfen.
- Ehrliche Einordnung. Ein sauberes Ergebnis heißt kein Befund auf dem, was wir geprüft haben, nie ein Freibrief. Diese Disziplin ist genau das, was einen Nachweis glaubwürdig macht.
Bereit für die Security-Frage des ersten großen Kunden?
In einem kostenlosen Erstgespräch benennen wir die eine Eigenschaft, von der Ihre Plattform abhängt, meist die Mandanten-Isolation, und ordnen ein, wie ein Test aussieht, der den Einkauf überzeugt.
Erstgespräch anfragenCyberSec42 ist eine unabhängige technische Sicherheitsprüfung, keine akkreditierte Zertifizierungsstelle und keine Rechtsberatung.
Häufige Fragen
Was ist ein SaaS-Penetrationstest?
Ein Penetrationstest, der auf die Eigenheiten einer SaaS-Plattform zugeschnitten ist. Im Zentrum stehen die Mandanten-Isolation und die Zugriffskontrolle, also die Frage, ob ein Kunde nur seine eigenen Daten und Aktionen erreichen kann.
Warum verlangt mein Enterprise-Kunde einen Security-Nachweis?
Weil er Ihre Plattform in seine eigene Risikolage einbindet. Der Einkauf großer Kunden prüft Lieferanten formal, oft per Fragebogen. Ein Penetrationstest mit belegten Befunden ist die Antwort, die dort erwartet wird.
Was kostet ein SaaS-Penetrationstest?
Der Aufwand richtet sich nach dem Umfang: Zahl der Mandanten-Modelle, Rollen und die Tiefe der Prüfung. Statt einer Pauschale besprechen wir zuerst Ihr System und machen danach ein individuelles Angebot.
Bekomme ich einen Bericht, den ich meinem Kunden zeigen kann?
Ja. Der Bericht ist als prüffähiges Artefakt aufgebaut, mit Management-Zusammenfassung, Risiko-Register und Nachweis je Befund. Er ist so formuliert, dass ein Enterprise-Einkauf damit arbeiten kann.
Was, wenn Befunde gefunden werden?
Jeder Befund kommt mit einem Korrektur-Vorschlag. Nach Ihren Korrekturen prüfen wir die behobenen Stellen in einem Nachtest erneut und dokumentieren den Stand, damit die Behebung belegt ist.