Pentest as a Service mit SecTepe SnapScan
Kontinuierliche Angriffsflächen-Validierung als Managed Service — auf SecTepe SnapScan, unserer eigenen Pentest-Plattform. Selbst gehostet in Deutschland, on-demand startbar, mit abgestuften Freigaben für aktive Ausnutzung und lückenlosem Audit-Trail. Ergänzend zum klassischen Pentest — nicht ersetzend.
SnapScan Run #42
last 24h · hybrid scope
Was ist Pentest as a Service?
PTaaS schließt die Lücke zwischen zwei jährlichen Pentests. Statt einmaliger Momentaufnahme erhalten Sie kontinuierliche, autonome Angriffssimulation gegen Ihre Produktionsumgebung — gesteuert und interpretiert von SecTepe.
Kontinuierlich statt Punktmessung
Regelmäßige Runs zeigen Drifts, neue Exposures und Regressions nach Releases sofort — statt erst beim nächsten Jahres-Pentest.
Autonome Angriffsketten
SnapScan verknüpft Schwachstellen, Fehlkonfigurationen und schwache Credentials zu realen Angriffspfaden — nicht nur Einzel-CVEs.
Produktionssicher & DSGVO-konform
Safe Exploitation ohne DoS-Risiko, keine Agenten auf Endpunkten, EU-Datenhaltung und vollständige Protokollierung jeder Aktion.
SecTepe SnapScan
Wir betreiben PTaaS nicht auf einer eingekauften US-Plattform, sondern auf einer, die wir selbst gebaut haben und selbst betreiben. Das entscheidet darüber, wo Ihre Befunde liegen, wer sie sehen kann und wie schnell wir etwas ändern können, wenn Ihre Umgebung es verlangt.
Souverän und selbst gehostet
Die Plattform läuft in deutschen Rechenzentren — oder, wenn Sie das möchten, vollständig bei Ihnen. Es gibt keine Telemetrie zu einem Drittanbieter und keine Lizenzmarge, die Sie mitbezahlen.
- Betrieb durch uns oder self-hosted bei Ihnen
- Container oder gehärtete Appliance, signiert ausgeliefert
- Mandantenfähig mit Rollen, Rechten und Audit-Trail
Wir entwickeln sie selbst weiter
Was unseren Analyst:innen im Einsatz fehlt, bauen wir ein. Sie sprechen nicht mit einem Reseller, sondern mit dem Team, das die Plattform schreibt und betreibt.
- Befunde fließen als Nachweise Richtung ISMS weiter
- Neue kritische CVEs lösen einen Nachtest der Flotte aus
- Offener Findings-Export für SOAR und eigene Automatisierung
Was SnapScan kann
Acht Kernfähigkeiten, mit denen sich PTaaS deutlich von klassischen Schwachstellen-Scans abhebt.
Agentischer KI-Pentest
Ein KI-Agent arbeitet keine Checkliste ab, sondern verfolgt Pfade: kombiniert Befunde, hakt nach und dokumentiert die Kette nachvollziehbar.
Ausnutzbarkeit statt Rohliste
Aktive Verifikation in drei abgestuften Modi belegt, was tatsächlich ausnutzbar ist — mit Beweis-Artefakt statt „potenziell verwundbar".
Angriffsketten & Blast-Radius
Die wenigen Kombinationen sichtbar machen, die wirklich zu Schaden führen — mit Exposure-Score von A bis F je Ziel.
Interner Pentest per Runner
Ein engagement-gebundener Runner im Kundennetz mit signiertem Scope: AD-Enumeration, Credential-Testing und Eskalationspfade, hinter explizitem Opt-in.
Cloud- und Kubernetes-Posture
Konfiguration in AWS, Azure und GCP gegen CIS-Vorgaben, dazu ein Read-only-Audit für Kubernetes-Cluster.
Angriffsflächen im Blick
Subdomains, Dienste und Zertifikate laufend erfassen — inklusive Diff, was sich seit dem letzten Lauf geändert hat.
Wiederholte und On-Demand-Läufe
Nach Plan oder per Klick startbar — vor einem Release, nach einem Umzug oder wenn eine neue kritische CVE auftaucht.
Finding-genauer Re-Test
Ein Klick prüft genau den einen Befund erneut und schreibt das Ergebnis fest: behoben, weiterhin offen oder nicht eindeutig.
Unser Managed-PTaaS-Prozess
Fünf klar abgegrenzte Schritte — damit PTaaS nicht als Tool, sondern als kontinuierliche Sicherheitsleistung wirkt.
Onboarding & Scoping
Kronjuwelen, Umgebungen, Run-Frequenz und Rules of Engagement gemeinsam festlegen.
SnapScan-Setup
Mandant einrichten, Runner ausrollen, Cloud-Konten und Verzeichnisdienst anbinden.
Continuous Pentesting
Automatisierte Runs nach Plan oder Event — extern, intern, Cloud, hybrid.
Triage durch SecTepe
Unsere Analyst:innen bewerten jeden Fund im Kontext, entfernen Rauschen und priorisieren.
Remediation & Re-Test
Beratung bei der Behebung, Re-Test nach Fix, Trend-Reporting Richtung Audit.
Klassischer Pentest vs. PTaaS
Beide Verfahren ergänzen sich — keines ersetzt das andere. Die folgende Übersicht zeigt die Stärken pro Ansatz.
| Kriterium | Klassischer Pentest | PTaaS mit SnapScan |
|---|---|---|
| Methodik | manuell, Analyst-getrieben | autonom, plattformgetrieben |
| Frequenz | punktuell (jährlich / Release) | kontinuierlich / on-demand |
| Business-Logik-Fehler | ✓ stark | begrenzt |
| Breite Umgebungsabdeckung | scope-begrenzt | ✓ sehr hoch |
| Reaktionszeit auf Änderungen | nach Projekt-Takt | Minuten bis Stunden |
| Regulatorische Eignung | ISO 27001, NIS2, TISAX, DORA (formaler Nachweis) | ergänzender Nachweis kontinuierlicher Wirksamkeit |
| Typischer Nutzen | Tiefen-Audit, Logikrisiken | Drift-Detection, Release-Gating |
Best Practice: jährlicher manueller Pentest für Tiefe und Kreativität plus laufendes PTaaS für Breite und Aktualität.
Für wen PTaaS besonders stark ist
Vier Szenarien, in denen kontinuierliches, autonomes Pentesting den größten Hebel liefert.
Mittelstand mit NIS2-Pflicht
Regelmäßige Wirksamkeitsnachweise zwischen Audits — ohne ein eigenes Red Team aufbauen zu müssen.
KRITIS-Betreiber
Kontinuierliche Attack-Surface-Überwachung für regulierte Sektoren (Energie, Gesundheit, Finanz).
MSSP- und SOC-Kunden
Ergänzt Detection & Response um proaktive Validierung: reagiert Ihr SOC auf echte Angriffspfade?
DevOps- & Release-getriebene Teams
Release-Gating in der CI/CD: kein Release ohne grünen PTaaS-Run auf der geänderten Angriffsfläche.
Was Sie aus jedem Run erhalten
Jeder PTaaS-Run liefert direkt umsetzbare Ergebnisse — sowohl für Ihr C-Level als auch für die technischen Teams und den Audit.
-
Executive Summary
C-Level-taugliche Zusammenfassung mit Angriffspfaden, Risiko-Score und Fortschritt über Zeit.
-
Exploit-Nachweise mit Attack-Chain
Reproduzierbare Schritte und gehashte Beweis-Artefakte je Befund — belegte Ketten als solche gekennzeichnet.
-
Priorisierte Behebungs-Hinweise
Nach Impact sortiert, angereichert um CISA-KEV und EPSS — Dev und Ops wissen, was zuerst zu tun ist.
-
Trend-Reporting über Zeit
Kontinuierlicher Verlauf: werden Angriffsflächen kleiner, bleiben Risiken lange offen?
-
Compliance-Mapping
Indikative Zuordnung zu ISO 27001 Annex A und BSI IT-Grundschutz als Nachweis-Grundlage — keine Zertifizierungsaussage.
-
SecTepe-Triage & Remediation-Beratung
Unsere Analyst:innen interpretieren, entfernen Rauschen und begleiten die Behebung inkl. Re-Test.
PTaaS Trend — Q1/2026
12 Runs · hybrid scope
Häufig gestellte Fragen zu PTaaS
Antworten auf die häufigsten Fragen rund um Pentest as a Service mit SnapScan.
Ersetzt Pentest as a Service einen klassischen Penetrationstest?
Wo läuft SnapScan und wie ist die Datenhaltung (DSGVO)?
Ist das produktionssicher?
Wie oft sollte PTaaS laufen?
Wie erfolgt die Abrechnung?
Welche Umgebungen deckt SnapScan ab?
Bereit für kontinuierliches Pentesting?
Starten Sie mit einer unverbindlichen SnapScan-Demo oder einem Scoping-Gespräch. Wir zeigen Ihnen einen Live-Run gegen eine Demo-Umgebung — und skizzieren, wie PTaaS in Ihre Security-Operations passt.
So arbeiten wir mit Ihnen zusammen
Wir verstehen jedes Leistungsangebot als langfristige Partnerschaft und nicht als einmalige Lieferung. Unser Vorgehen ist in vier klare Phasen gegliedert, damit Sie jederzeit wissen, was wann passiert, wer welche Verantwortung trägt und welche Ergebnisse Sie erwarten können.
1. Kostenloses Erstgespräch
Wir lernen Ihre Ausgangslage, Ihre Ziele und Ihre Rahmenbedingungen kennen. Innerhalb von 30 bis 45 Minuten prüfen wir, ob und wie unsere Leistung zu Ihrer Situation passt, skizzieren mögliche Wege und beantworten offene Fragen.
2. Strukturiertes Assessment
Wir erfassen den Ist-Zustand systematisch – technisch, organisatorisch und regulatorisch. Sie erhalten eine priorisierte Bewertung, die Stärken, Lücken und Handlungsfelder klar benennt und die Basis für ein belastbares Angebot bildet.
3. Umsetzung mit festem Ansprechpartner
Ein verantwortlicher Seniorkollege führt Sie durch die Umsetzung, mit klaren Meilensteinen, transparenter Zeit- und Kostenplanung sowie einem wöchentlichen Status. Alle Ergebnisse werden dokumentiert und bleiben in Ihrem Eigentum.
4. Kontinuierlicher Betrieb & Review
Nach dem Projektabschluss begleiten wir Sie im Betrieb – mit Managed-Service-Komponenten, regelmäßigen Reviews, Maßnahmenverfolgung und proaktiven Empfehlungen zu neuen Bedrohungen, Regulatorik-Änderungen oder Technologiewechseln.
Häufige Fragen zu unseren Leistungen
Fragen, die uns in Erstgesprächen besonders häufig erreichen – kompakt beantwortet. Für alle anderen Punkte steht Ihnen unser Team jederzeit unter hello@sectepe.de oder telefonisch zur Verfügung.
- Wie starten wir eine Zusammenarbeit mit SecTepe?
- Alle Projekte beginnen mit einem kostenlosen Erstgespräch. Danach erhalten Sie ein Angebot mit klarem Aufwand, Zeit- und Ergebnisrahmen. Auf Wunsch starten wir mit einem kleinen Pilot, um Vertrauen aufzubauen und Erfahrungen mit unserem Vorgehen zu sammeln, bevor wir in die volle Umsetzung gehen.
- Welche Unternehmensgrößen und Branchen betreuen Sie?
- Wir arbeiten mit kleinen und mittleren Unternehmen genauso wie mit Konzernabteilungen und KRITIS-Betreibern. Unsere Kernbranchen sind produzierendes Gewerbe, Handwerk, Gesundheitswesen, Finanzdienstleister, Energieversorger, öffentliche Hand und der Mittelstand im DACH-Raum.
- Arbeiten Sie vor Ort, remote oder hybrid?
- Beides. Assessments, Beratung und der Großteil der Managed Services laufen remote aus unseren deutschen Rechenzentren. Für Vor-Ort-Einsätze (Workshops, Trainings, Incident Response) sind wir primär in NRW, Rheinland und Ruhrgebiet aktiv und erweitern den Radius nach Bedarf.
- Welche Standards und Regulatorik bedienen Sie?
- Wir arbeiten nach ISO 27001:2022, BSI IT-Grundschutz, TISAX, B3S KRITIS, NIS2, DORA sowie branchenspezifischen Vorgaben. Unsere Methodik basiert auf anerkannten Frameworks wie NIST CSF, MITRE ATT&CK, OWASP und OSSTMM, die wir je nach Projekt passgenau kombinieren.
- Wie schützen Sie die Vertraulichkeit meiner Daten?
- Vertraulichkeit ist bei uns vertraglich und technisch verankert. Vor jedem Projekt unterzeichnen wir eine gegenseitige Geheimhaltungsvereinbarung, Daten werden ausschließlich in deutschen Rechenzentren verarbeitet, Zugriffe laufen über Zero-Trust-Policies mit Mehr-Faktor-Authentifizierung, und alle Mitarbeitenden sind vertraglich und DSGVO-konform auf Verschwiegenheit verpflichtet.