Startseite Dienstleistungen Über uns Blog Werkzeuge Kontakt
Ein Projekt starten Notruf
Englishen Españoles Magyarhu العربيةar Русскийru Українськаuk Deutschde Slovenčinask ไทยth 中文zh-CN 日本語ja 한국어ko Românăro Françaisfr हिन्दीhi বাংলাbn Bahasa Indonesiaid Portuguêspt Italianoit Tagalogtl Tiếng Việtvi فارسیfa Kiswahilisw မြန်မာmy አማርኛam Türkçetr اردوur Basa Jawajv Polskipl Češtinacs

PWN-ALL · Cybersicherheit und Softwareentwicklung

Ströme aus Rot, Violett und Blau, vereint in einem Zeichen — offensive Sicherheit, Audits und Incident Response, gestützt auf die Softwareentwicklung, die härtet, was wir brechen.

A
“Ein professionelles Team mit fundiertem Wissen und starken praktischen Fähigkeiten, kombiniert mit einem Engagement für Pünktlichkeit.”
Allianz — Versicherungsbranche 🇨🇿
Offizielles Schreiben
S
“Die Fähigkeit, schnell auf Vorfälle zu reagieren und Lieferfristen einzuhalten. Exzellenter technischer Support in jeder Phase.”
SE SRI ORION — Staatliches Unternehmen 🇺🇦
Offizielles Schreiben
A
“Eine einzigartige Erfahrung, die uns die Augen für die Schwächen früherer Entwickler geöffnet hat. Sie halfen uns, GDPR für unsere Smart-Home-Systeme einzuhalten.”
Andrew D. · CEO, SDS-Trading — Baubranche 🇨🇿
Offizielles Schreiben

Wer wir sind

Niemand erzählt es besser als der CEO.
Wir sind PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C., ein Unternehmen aus Dubai, Vereinigte Arabische Emirate, tätig unter der Lizenz Nr. 1324553, ausgestellt vom Department of Economy and Tourism (DET). Unsere DUNS-Nummer ist 571235572 und unser NCAGE-Code lautet 10G8W.
Wir helfen Organisationen, Cyberrisiken durch praktisches Security-Auditing, Review und Testing zu erkennen, zu bewerten und zu reduzieren.
Unsere Arbeit basiert auf Präzision, Vertraulichkeit und minimaler Störung für den Kunden. Wir konzentrieren uns darauf, zu finden, was andere übersehen, und verwandeln technische Erkenntnisse in sicherere Systeme, Produkte und Prozesse.
Wir arbeiten souverän mit komplexen Umgebungen, verantwortungsvollen Projekten und Situationen, in denen Sicherheitsentscheidungen reale Konsequenzen haben. Vom ersten Gespräch an sind wir bereit, unter NDA zu arbeiten und sichere Kommunikationskanäle zu nutzen.
Für uns bedeutet Qualität klare Befunde, praktische Empfehlungen und einen Kunden, der sich nach getaner Arbeit sicherer fühlt.

Was wir tun — Leistungen

BewertungPenetrationstest

Simulation echter Angriffe auf Ihre Infrastruktur, Web-Apps, APIs und Cloud-Umgebungen. Vollständiger Bericht mit geschäftsverständlichem Behebungsplan. OWASP- und PTES-Methodik.

Bewertung
Penetrationstest

Simulation echter Angriffe auf Ihre Infrastruktur, Web-Apps, APIs und Cloud-Umgebungen. Vollständiger Bericht mit geschäftsverständlichem Behebungsplan. OWASP- und PTES-Methodik.

Web & APINetzwerkCloudRed TeamISO 27001
NotfallIncident Response & Ransomware-Wiederherstellung

Umfassende Incident-Response – Ransomware, Business Email Compromise, Datendiebstahl und Kontoübernahme. Eindämmung, forensische Wiederherstellung, Suche nach Entschlüsselungsprogrammen und versicherungsgerechte Berichterstattung.

Notfall
Incident Response & Ransomware-Wiederherstellung

Umfassende Incident-Response – Ransomware, Business Email Compromise, Datendiebstahl und Kontoübernahme. Eindämmung, forensische Wiederherstellung, Suche nach Entschlüsselungsprogrammen und versicherungsgerechte Berichterstattung.

EindämmungForensikDatenwiederherstellungIR-BerichtHärtung
EngineeringSichere Softwareentwicklung

Rust- und Python-Systeme für sicherheitskritische Umgebungen. Secure-by-Design-Backends, AI-Integration und Hochleistungsautomatisierung für Produktionsteams.

Engineering
Sichere Softwareentwicklung

Rust- und Python-Systeme für sicherheitskritische Umgebungen. Secure-by-Design-Backends, AI-Integration und Hochleistungsautomatisierung für Produktionsteams.

Rust & PythonBackendAI-IntegrationWeb-AppsAutomatisierung
BeratungSicherheitsberatung

Aufbau von Sicherheit von Grund auf oder Härtung bestehender Infrastruktur. Richtige Entscheidungen ohne Anbieterverzerrung. GDPR-Bereitschaft, Architekturüberprüfung, Risikobewertung und Teamschulung.

Beratung
Sicherheitsberatung

Aufbau von Sicherheit von Grund auf oder Härtung bestehender Infrastruktur. Richtige Entscheidungen ohne Anbieterverzerrung. GDPR-Bereitschaft, Architekturüberprüfung, Risikobewertung und Teamschulung.

GDPRArchitekturRisikobewertungRichtlinienSchulung

Sie möchten sprechen über unsere Leistungen?

Enter drücken zum Fragen — eine passende Antwort erscheint oben. Kein Treffer? Nutzen Sie die Kontaktmöglichkeiten unten.

Für die Abfrage ist JavaScript erforderlich – die vollständige FAQ finden Sie weiter unten ↓

Email Phone Signal Telegram WhatsApp
Was macht PWN-ALL?

PWN-ALL bietet vier miteinander verknüpfte Dienstleistungsbereiche an: Penetrationstests und Angriffssimulationen; Incident Response und digitale Forensik; sichere Softwareentwicklung in Rust und Python; sowie herstellerunabhängige Sicherheitsberatung. Für jedes Projekt werden der Umfang schriftlich festgelegt, konkrete Leistungen vereinbart und Abnahmekriterien festgelegt.

Ist PWN-ALL ein zugelassenes Unternehmen, und wo befindet sich Ihr Firmensitz?

Ja. PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C ist ein Unternehmen mit Sitz in Dubai, Vereinigte Arabische Emirate, das im Jahr 2024 gegründet wurde und unter der DET-Lizenz Nr. 1324553 in Dubai tätig ist. Das Unternehmen ist außerdem unter der D-U-N-S-Nummer 571235572 und der NCAGE-Nummer 10G8W registriert.

Mit wem arbeiten Sie zusammen, und betreuen Sie auch Kunden außerhalb der VAE?

Wir arbeiten weltweit vor allem mit Unternehmen, staatlichen Organisationen und hochkarätigen Plattformen zusammen. Die Projekte können länderübergreifend aus der Ferne durchgeführt werden, wobei die Kommunikation in mehr als 20 Sprachen möglich ist; etwaige ortsspezifische Anforderungen in Bezug auf Rechtsvorschriften, Beweismittel oder den Umgang mit Daten werden im Rahmen der Projektplanung vereinbart.

Unterzeichnen Sie Geheimhaltungsvereinbarungen und nutzen Sie sichere Kommunikationskanäle?

Ja. Wir können eine Vertraulichkeitsvereinbarung unterzeichnen, bevor sensible Informationen weitergegeben werden, und Signal, PGP-verschlüsselte E-Mails oder einen anderen vom Kunden genehmigten Kommunikationskanal nutzen. Der Zugriff auf Kundendaten erfolgt nach dem Need-to-know-Prinzip im Rahmen der für das Projekt vereinbarten Kontrollmaßnahmen.

Wie fangen wir an, und welche Informationen benötigen Sie?

Beginnen Sie mit dem gewünschten Ergebnis, den betreffenden Dienstleistungen oder Ressourcen, der Dringlichkeit, den Fristen sowie etwaigen betrieblichen oder regulatorischen Einschränkungen; übermitteln Sie keine vertraulichen Informationen, bevor eine Vertraulichkeitsvereinbarung (NDA) und ein sicherer Kommunikationskanal eingerichtet sind. Anschließend legen wir den Umfang, Ausschlüsse, die Berechtigungen, die Rahmenbedingungen, die zu erbringenden Leistungen, die Abnahmekriterien, die Ansprechpartner und den Zeitplan schriftlich fest.

Wie schnell können Sie anfangen?

Geplante Penetrationstests können in der Regel innerhalb von 3–5 Werktagen nach Festlegung des Untersuchungsumfangs und schriftlicher Genehmigung beginnen, vorbehaltlich der aktuellen Verfügbarkeit. Bei aktiven Vorfällen kommt der separate 24/7-Reaktionsprozess zum Einsatz; daher sollte ein Notfall unverzüglich telefonisch oder über einen sicheren Nachrichtenkanal gemeldet werden.

Wie wird der Preis für einen Auftrag festgelegt?

Die Preisgestaltung hängt von den Vermögenswerten, dem Umfang, den Fristen, dem Risiko, den Anforderungen an die Nachweise und den zu erbringenden Leistungen ab. Nach der Festlegung des Leistungsumfangs erhalten Sie ein schriftliches Angebot; für klar definierte Arbeiten stehen Festpreisoptionen zur Verfügung, die Zahlungsbedingungen werden im Vertrag festgelegt, und bei größeren Projekten können Bankbürgschaften besprochen werden.

Welche Systeme können Sie einem Penetrationstest unterziehen?

Zu den genehmigten Bereichen können Webanwendungen, APIs, externe und interne Netzwerke, Active Directory, Cloud-Umgebungen sowie mobile Anwendungen gehören. Im Rahmen umfassenderer Red-Team-Einsätze können auch Identitäts-, Personal- und physische Kontrollmaßnahmen getestet werden, sofern diese Aktivitäten ausdrücklich genehmigt sind.

Ist ein PWN-ALL-Penetrationstest lediglich ein automatisierter Schwachstellenscan?

Nein. Automatisierte Tools können zwar die Abdeckung unterstützen, doch die Arbeit wird von Fachleuten geleitet, die Angriffspfade aufzeigen, die Geschäftslogik testen, die Ausnutzbarkeit überprüfen und realistische Auswirkungen bewerten. Das Ergebnis sind fundierte Erkenntnisse und priorisierte Abhilfemaßnahmen – und nicht ein ungeprüfter Scan-Ausgabebericht.

Welche Methodik wenden Sie bei Penetrationstests an?

Die Tests erfolgen gemäß den an OWASP und PTES ausgerichteten Vorgehensweisen in fünf Phasen: Festlegung des Untersuchungsumfangs und der Einsatzregeln, Erkundung und Kartierung der Angriffsfläche, sichere Ausnutzung von Schwachstellen, zweistufige Berichterstattung sowie Wiederholung der Tests. Die konkreten Testfälle werden an die vereinbarten Systeme und das Bedrohungsmodell angepasst.

Welche Genehmigung ist vor einem Sicherheitstest erforderlich?

Wir testen ausschließlich Ressourcen, für die eine schriftliche Genehmigung vorliegt und die den vereinbarten Einsatzregeln entsprechen. Der Kunde muss Eigentümer der Systeme sein oder über die Genehmigung des jeweiligen Eigentümers oder Anbieters verfügen; Ressourcen Dritter, Social Engineering, physischer Zugriff und zerstörerische Handlungen fallen nicht in den Untersuchungsumfang, sofern sie nicht ausdrücklich genehmigt wurden.

Werden Penetrationstests den Betrieb der Produktionssysteme stören?

Die Arbeiten sind so konzipiert, dass Störungen auf ein Minimum beschränkt werden, doch Tests sind niemals völlig risikofrei. Angriffsfenster, Ratenbegrenzungen, Ausschlüsse kritischer Systeme, Eskalationskontakte, Abbruchbedingungen und Rollback-Pläne werden im Voraus vereinbart, und destruktive Tests werden nicht ohne ausdrückliche Genehmigung durchgeführt.

Wie lange dauert ein Penetrationstest?

Die Dauer hängt vom Umfang, den Zugriffsmöglichkeiten, der Komplexität und dem Bedarf an Wiederholungstests ab. Auf der Serviceseite finden Sie Richtwerte von etwa zwei Wochen für Web- und API-Tests, drei Wochen für Netzwerktests und sechs Wochen für eine Red-Team-Übung; der tatsächliche Zeitplan ist im Angebot aufgeführt.

Was beinhaltet ein Penetrationstest-Bericht?

Sie erhalten eine Zusammenfassung für die Führungskräfte sowie technische Ergebnisse für Ingenieure, einschließlich Belegen, betroffener Ressourcen, realistischer Auswirkungen, Schweregrad und priorisierter Empfehlungen zur Behebung. Der endgültige Umfang kann auch Nachbesprechungen, Workshops zur Behebung oder von internen Beteiligten benötigte Formate für die Belegvorlage umfassen.

Ist eine erneute Prüfung vorgesehen, nachdem wir die Beanstandungen behoben haben?

Ja, eine erneute Prüfung der vereinbarten behobenen Mängel ist im Standardablauf eines Penetrationstests enthalten. Im Angebot werden der Zeitraum für die erneute Prüfung, die betroffenen Mängel, die erforderlichen Zugriffsrechte sowie die Art und Weise, wie die überprüften Korrekturen im Abschlussbericht berücksichtigt werden, festgehalten.

Beweist das Bestehen eines Penetrationstests, dass wir sicher sind?

Nein. Ein Penetrationstest ist eine zeitlich begrenzte Bewertung des autorisierten Umfangs und kann nicht nachweisen, dass keine Schwachstellen vorhanden sind. Er verringert zwar die Unsicherheit und liefert Ihnen fundierte Prioritäten, doch die Sicherheit hängt weiterhin von der Behebung von Schwachstellen, dem Betrieb, der Überwachung und zukünftigen Änderungen ab.

Wir werden gerade angegriffen. Kann PWN-ALL helfen?

Ja. Der rund um die Uhr verfügbare Incident-Response-Dienst kümmert sich um die Eindämmung, die Sicherung von Beweismitteln, die forensische Bestandsaufnahme, die Beseitigung, die Wiederherstellung und die Absicherung nach dem Vorfall. Bei einem aktuellen Vorfall rufen Sie bitte sofort an oder nutzen Sie Signal und vermeiden Sie es, sensible Beweismittel über einen nicht genehmigten Kanal zu versenden.

Reagieren Sie ausschließlich auf Ransomware-Vorfälle?

Nein. Der DFIR-Bereich befasst sich auch mit Datendiebstahl und Erpressung ohne Verschlüsselung, Business-E-Mail-Compromise und Zahlungsbetrug, Kontoübernahmen, Kompromittierungen von Microsoft 365, Google Workspace und Cloud-Diensten, Insider-Fällen sowie kompromittierten Webanwendungen oder Servern.

Was sollten wir bei einem vermuteten Ransomware- oder Sicherheitsvorfall als Erstes tun?

Isolieren Sie betroffene Hosts vom Netzwerk, ohne sie auszuschalten, sichern Sie flüchtige Beweismittel, schützen Sie Backups vor weiterem Zugriff, protokollieren Sie alle Maßnahmen und richten Sie eine Kommunikationsbrücke ein. Führen Sie keine pauschalen Neustarts, Löschvorgänge, Wiederherstellungen, Entschlüsselungen oder Verhandlungen durch, bevor sich der Vorfallleiter und Ihre Ansprechpartner aus den Rechts- und Versicherungsbereichen auf einen Plan geeinigt haben.

Wie schnell erfolgt die Reaktion auf Notfälle?

Der Störungsdienst betreibt eine rund um die Uhr besetzte Einsatzzentrale. Das angegebene Serviceniveau sieht vor, dass innerhalb von weniger als 60 Minuten nach dem ersten Anruf ein Analyst in die gemeinsame Einsatzzentrale zugeschaltet wird, wobei bereits während der Triage erste Anweisungen zur Eindämmung der Störung erteilt werden; die tatsächliche Zeit bis zur Eindämmung hängt vom Zugang, dem Umfang der Störung und der Fähigkeit des Kunden zur Umsetzung der Maßnahmen ab.

Wir haben die betroffenen Systeme bereits heruntergefahren. Können Sie die Sache trotzdem noch untersuchen?

In der Regel ja, obwohl ein Herunterfahren flüchtige Beweismittel wie im Speicher befindliche Schlüssel, eingeschleuste Prozesse und aktive Verbindungen zerstören kann. Schalten Sie die Systeme nicht wieder ein; bewahren Sie ihren aktuellen Zustand und kontaktieren Sie das Einsatzteam, damit eine „Cold Triage“ und die Sicherung weiterer Beweismittel geplant werden können.

Können Sie die Entschlüsselung der durch Ransomware verschlüsselten Daten oder die vollständige Datenwiederherstellung garantieren?

Nein. Die Wiederherstellbarkeit hängt von der Ransomware-Familie, den verfügbaren Schlüsseln oder Entschlüsselungsprogrammen, der Qualität der Beweise, der Integrität der Backups, dem Zustand des Systems, rechtlichen Einschränkungen sowie davon ab, in welchem Umfang nach der Kompromittierung Aktivitäten stattgefunden haben. Wir prüfen intakte Backups, Systemwiederherstellungen, die Forschung zu Entschlüsselungsprogrammen und Optionen zur Schlüsselwiederherstellung und geben anschließend an, was wiederherstellbar ist und was nicht.

Sollten wir Lösegeld zahlen?

Eine Zahlung sollte nicht die erste Reaktion sein und garantiert nicht die Wiederherstellung oder Löschung gestohlener Daten. Zunächst sollten die Möglichkeiten zur Wiederherstellung und die Beweislage geprüft werden; jede Kommunikation mit dem Betreiber oder Entscheidung über eine Zahlung muss unter Einbeziehung des Kunden, eines Rechtsbeistands, gegebenenfalls des Versicherers sowie nach einer Sanktionsprüfung erfolgen.

Welche forensischen Beweismittel und Ergebnisse zur Vorfallaufarbeitung werden wir erhalten?

Je nach Umfang können die Leistungen eine Dokumentation der Beweismittel und der Nachverfolgbarkeit, einen Zeitplan für die Reaktion, Erkenntnisse zu den Grundursachen und zum ersten Zugriff, eine Analyse der lateralen Bewegung und der Datenexfiltration, Indikatoren für eine Kompromittierung, Prioritäten für die Wiederherstellung sowie einen für Versicherer oder Aufsichtsbehörden geeigneten Bericht mit einem Plan zur Absicherung umfassen. Die Schlussfolgerungen sind weiterhin durch die gesicherten Beweismittel und den eingehaltenen Aufbewahrungsprozess begrenzt.

Welche maßgeschneiderte Software entwickeln Sie?

Wir entwickeln sichere Backends in Rust und Python, APIs, Datensysteme, Automatisierungslösungen, KI-Integrationen, Migrationen sowie sicherheitskritische Produktionsdienste. Im Rahmen derselben Entwicklungsmethodik entstehen zudem fallspezifische forensische Erfassungswerkzeuge, Parser, Zeitachsen-Generatoren, IOC- oder YARA-Scanner sowie Forschungswerkzeuge zur Entschlüsselung oder Schlüsselwiederherstellung.

Warum konzentrieren Sie sich auf Rust und Python?

Rust kommt dort zum Einsatz, wo Speichersicherheit, Parallelität, vorhersehbare Leistung und Kontrolle auf niedriger Ebene entscheidend sind; Python wird dort eingesetzt, wo Liefergeschwindigkeit, Daten, maschinelles Lernen, Orchestrierung und Integrationen im Vordergrund stehen. Bei der Architekturplanung wird die Sprache je nach Komponente zugewiesen, anstatt ein gesamtes System in einen einzigen Stack zu zwängen.

Wie laufen Softwareprojekte ab, und was wird übergeben?

Das Liefermodell umfasst die Phasen Erkundung, Architektur, Implementierung, Absicherung und Übergabe, wobei für das Projekt Abnahme- und Leistungstests vereinbart werden. Die Übergabe kann Quellcode, Bereitstellungsressourcen, API-Verträge, Architekturentscheidungen, Runbooks, Diagramme, Wissenstransfer sowie – sofern vertraglich vereinbart – einen 30-tägigen Support nach dem Start umfassen.

Was umfasst die Sicherheitsberatung?

Die Beratung umfasst Sicherheitsarchitektur, geschäftsorientierte Risikobewertung, DSGVO-Bereitschaft, Vorbereitung auf Audits, Richtlinien und Prozesse zur Reaktion auf Vorfälle, die Integration sicherer Entwicklung sowie rollenspezifische Schulungen. Zu den typischen Ergebnissen zählen priorisierte Befunde, ein Risikoregister mit Verantwortlichen, ein Fahrplan zur Absicherung, Runbooks und ein auditfähiges Nachweispaket.

Garantieren Sie die Einhaltung von Vorschriften, die Zertifizierung, die Wiederherstellung oder vollständige Sicherheit?

Nein. Die „Compliance-Readiness“ umfasst technische und betriebliche Unterstützung, stellt jedoch keine Rechtsberatung oder Zertifizierungsgarantie dar; forensische Ergebnisse hängen von den gesicherten Beweismitteln ab; die Wiederherstellung hängt von den Umständen des Vorfalls ab; und Sicherheitstests können das Fehlen von Schwachstellen nicht nachweisen. Jeder Vorschlag definiert messbare Arbeits- und Abnahmekriterien, ohne Ergebnisse zu versprechen, die außerhalb der Kontrolle von PWN-ALL liegen.

Welche Sicherheitsprodukte und kostenlosen Tools bieten Sie an?

PWN-ALL listet einen Dark-Web- und Leak-Monitor, die BotGuard-Bot-Erkennung und einen Vulnerability Scan Hub als separate Produkte auf. Außerdem bietet es über 20 kostenlose browserbasierte Tools für Aufgaben wie Hashing, Schlüsselgenerierung, Steganografie, Ransomware-Identifizierung sowie die Anzeige von Dateien oder forensische Analysen; die als clientseitig gekennzeichneten Tools werden lokal im Browser ausgeführt, ohne dass die verarbeiteten Daten hochgeladen werden.

Unsere Firmen-E-Mail wurde gehackt – was sollen wir jetzt tun?

Setzen Sie das Passwort des betroffenen Kontos von einem bekanntermaßen sauberen Gerät aus zurück – nicht von dem kompromittierten Gerät –, melden Sie sich ab und widerrufen Sie alle aktiven Sitzungen, entfernen Sie alle App-Passwörter oder Zugriffsrechte verbundener Apps und aktivieren Sie die Multi-Faktor-Authentifizierung. Sichern Sie das Postfach zusammen mit den Anmelde- und Audit-Protokollen und prüfen Sie, ob versteckte Weiterleitungs- oder Posteingangsregeln vorhanden sind. Löschen Sie jedoch keine Nachrichten, Regeln oder das Konto, da diese als Beweismittel dienen. Sollte der Angriff noch aktiv sein oder Geldbewegungen im Spiel sein, rufen Sie die 24/7-Hotline an oder kontaktieren Sie sie über Signal, anstatt auf den Chat zu warten. Das DFIR-Team betreut Fälle im Zusammenhang mit Microsoft 365, Google Workspace und Kontoübernahmen von Anfang bis Ende – von der Eindämmung über die Ermittlung der Grundursache bis hin zur Absicherung.

Wir haben gerade eine Rechnung bezahlt, die sich als betrügerisch herausgestellt hat – können Sie uns helfen?

Da es sich hierbei um einen aktuellen Fall von Business E-Mail Compromise und Zahlungsbetrug handelt, ist schnelles Handeln gefragt – wenden Sie sich umgehend an Ihre Bank und die Empfängerbank, um zu versuchen, die Überweisung zurückzurufen oder zu sperren, und melden Sie den Vorfall den zuständigen Behörden. Wenden Sie sich über unsere 24/7-Hotline an uns, anstatt auf den Chat zu warten, insbesondere solange das Geld möglicherweise noch unterwegs ist. Unser DFIR-Team untersucht anschließend, wie der Zugriff auf das E-Mail-Postfach oder das Konto erfolgte, ob Rechnungs- oder Bankdaten verändert wurden und welche weiteren Daten betroffen sind, und sichert dabei die Beweismittel für Ihre Bank, Ihren Versicherer und etwaige Aufsichtsbehörden. Bewahren Sie die E-Mails und Kontoprotokolle unverändert auf und löschen Sie nichts, damit das forensische Bild vollständig bleibt.

Jemand hat unsere Daten gestohlen und droht, sie zu veröffentlichen, wenn wir nicht zahlen, aber nichts ist verschlüsselt – kümmern Sie sich um so etwas?

Dies ist Datendiebstahl und Erpressung ohne Verschlüsselung und fällt eindeutig in den Aufgabenbereich des DFIR-Teams, auch wenn keine Ransomware eingesetzt wurde. Die Priorität liegt darauf, Beweismittel zu sichern, den Umfang der tatsächlich erfolgten Zugriffe und Datenabflüsse zu ermitteln, den Zugriffspfad einzudämmen und die Forderung zu verstehen, bevor jemand auf den Angreifer reagiert. Zahlen Sie nicht, verhandeln Sie nicht und antworten Sie nicht auf die Forderung, bevor sich der Vorfallleiter sowie Ihre Ansprechpartner aus den Bereichen Recht und Versicherung auf eine Vorgehensweise geeinigt haben. Melden Sie den Vorfall über die 24/7-Hotline und leiten Sie die Bedrohungsnachrichten über einen sicheren Kanal weiter, anstatt über einen öffentlichen oder nicht genehmigten Kanal.

Wir glauben, dass wir möglicherweise gehackt wurden, sind uns aber nicht sicher – können Sie das überprüfen?

Wenn Sie Anzeichen oder einen Verdacht haben, aber noch kein bestätigter Vorfall vorliegt, kann das DFIR-Team Ihre Protokolle, Endgeräte sowie Cloud- und Identitätsdaten überprüfen, um festzustellen, ob Hinweise auf aktuelle oder vergangene Eindringversuche, Persistenz oder unbefugten Datenzugriff vorliegen. Anschließend wird berichtet, ob Anzeichen für eine Kompromittierung vorliegen und wie es weitergehen soll; werden eindeutige böswillige Aktivitäten festgestellt, wird ein umfassender Incident-Response-Einsatz mit Eindämmungsmaßnahmen und forensischer Untersuchung eingeleitet. Während diese Bestandsaufnahme läuft, sollten Sie vorhandene Protokolle aufbewahren und ein Neuimage oder Löschen der Systeme vermeiden, da dadurch die zur Klärung des Vorfalls erforderlichen Beweise gelöscht werden könnten. Wenn Sie beobachten, dass sich gerade ein Angriff entfaltet, rufen Sie bitte sofort unsere 24/7-Hotline an oder kontaktieren Sie uns über Signal, anstatt auf den Chat zu warten.

Wie können Sie uns helfen, zu verhindern, dass sich so etwas wiederholt, nachdem der Vorfall unter Kontrolle gebracht wurde?

Jede Reaktion umfasst Maßnahmen zur Absicherung nach dem Vorfall, sobald die unmittelbare Bedrohung gebannt ist. Auf der Grundlage der Erkenntnisse zur Grundursache und zum Erstzugang erstellt das Team für Sie einen nach Prioritäten geordneten Absicherungsplan, der die spezifischen Schwachstellen schließt, die der Angreifer ausgenutzt hat, und die Möglichkeiten für eine Wiederholung einschränkt. Für tiefergehende, fortlaufende Maßnahmen kann das Beratungsteam daraus ein Risikoregister mit Verantwortlichen, aktualisierte Richtlinien und Incident-Response-Runbooks sowie rollenspezifische Schulungen erstellen, während das Engineering-Team die für die Behebung erforderlichen Tools entwickeln kann. Die Absicherung reduziert Risiken und verbessert die Widerstandsfähigkeit, doch kein Anbieter kann versprechen, dass ein zukünftiger Vorfall ausgeschlossen ist.

Wir haben bereits alles aus dem Backup wiederhergestellt – brauchen wir dann noch eine Incident-Response-Maßnahme?

Die Wiederherstellung des Betriebs ist wichtig, gibt jedoch keinen Aufschluss darüber, wie der Angreifer eingedrungen ist, ob er noch präsent ist oder auf welche Daten zugegriffen wurde – und durch die Wiederherstellung können die Beweise für alle drei Punkte überschrieben werden. Wenn der ursprüngliche Zugriffspfad und etwaige Persistenzmechanismen nicht gefunden und geschlossen werden, kann sich derselbe Angriff nach der Wiederherstellung wiederholen. Es lohnt sich, das DFIR-Team die Grundursache ermitteln, auf verbleibende Zugriffsmöglichkeiten prüfen und bestätigen zu lassen, welche Daten exfiltriert wurden, um anschließend eine gezielte Absicherung vorzunehmen – und alle verbleibenden Protokolle, Images oder betroffenen Datenträger aufzubewahren, anstatt sie zu löschen. Wenn Sie sich nicht sicher sind, ob die Bedrohung vollständig beseitigt ist, behandeln Sie sie als aktiv und melden Sie sie über die 24/7-Hotline.

Können Sie unseren bestehenden Code überprüfen, begutachten oder absichern, oder entwickeln Sie ausschließlich von Grund auf neu?

Bestehende Systeme fallen voll und ganz in den Aufgabenbereich; das Engineering-Team übernimmt regelmäßig Migrationen, Absicherungsmaßnahmen und sicherheitskritische Produktionsdienste und beschränkt sich nicht nur auf Neuentwicklungen. Ein Projekt beginnt mit einer Erkundungsphase, in der ermittelt wird, wie der aktuelle Code, die Daten und die Vertrauensgrenzen tatsächlich funktionieren, bevor Änderungen vorgenommen werden. Darauf folgen die Architekturplanung, die Implementierung und ein spezieller Schritt zur Absicherung. Wenn der Hauptbedarf in einer Sicherheitsbewertung des bestehenden Anwendungscodes besteht, wird dies durch Penetrationstests der Anwendung und die Integration sicherer Entwicklung durch das Beratungsteam gewährleistet; die richtige Kombination der Maßnahmen wird bereits im ersten Gespräch festgelegt.

Können Sie ein Projekt übernehmen oder retten, das von einem früheren Entwicklerteam begonnen wurde?

Geerbte, teilweise fertiggestellte oder ins Stocken geratene Systeme können wir übernehmen, doch die Arbeit beginnt stets mit einer Erkundungsphase, in der der tatsächliche Ist-Zustand ermittelt wird – was vorhanden ist, was läuft und wo Risiken und Lücken bestehen –, bevor man sich auf einen Ansatz festlegt. Von da an gilt das Standardmodell mit Architektur, Implementierung, Absicherung und Übergabe, wobei jeder Schritt durch eine schriftliche Leistungsbeschreibung mit vereinbarten Abnahmekriterien geregelt wird – und nicht durch ein vages Versprechen, alles zu beheben. Was realistisch erreichbar ist und in welcher Reihenfolge, wird festgelegt, sobald der aktuelle Zustand erfasst ist.

Können Sie für uns KI-Funktionen entwickeln oder ein LLM sicher integrieren?

Die Integration von KI und LLM ist ein ausdrücklicher Bestandteil der Arbeit des Rust- und Python-Engineering-Teams und wird durch denselben Prozess aus Erkundung, Architektur, Implementierung und Absicherung mit vereinbarten Sicherheits- und Abnahmetests von Grund auf sicher gestaltet. Die spezifischen Risiken von LLM-Funktionen – wie beispielsweise das Eindringen nicht vertrauenswürdiger Eingaben in das Modell, die Offenlegung sensibler Daten, die Zugriffsberechtigungen des Modells sowie Kontrollen gegen Missbrauch oder ausufernde Kosten – werden im Rahmen dieser Arbeit definiert und berücksichtigt, anstatt erst nachträglich hinzugefügt zu werden. Wie bei jeder Sicherheitsmaßnahme werden im Rahmen des Auftrags messbare Kontrollmaßnahmen und Abnahmekriterien definiert, anstatt zu garantieren, dass ein System nicht missbraucht werden kann.

Stellen Sie die Software in der Produktion bereit und betreiben Sie sie dort, oder übergeben Sie lediglich den Code?

Sie erhalten nicht einfach nur den reinen Code – die Übergabe ist so konzipiert, dass die Software in Ihrer Umgebung bereitgestellt und betrieben werden kann, und kann Bereitstellungsressourcen, API-Verträge, Architekturentscheidungen, Runbooks, Diagramme sowie Wissenstransfer umfassen, einschließlich eines 30-tägigen Supports nach dem Start, sofern vertraglich vereinbart. Da die Arbeiten auf den sicherheitskritischen Produktionseinsatz abzielen, erfolgt vor der Übergabe ein spezieller Absicherungsschritt. Wer genau die Bereitstellung durchführt und betreibt, wird für jedes Projekt in der Leistungsbeschreibung vereinbart.

Können Sie uns dabei helfen, Sicherheitsmaßnahmen in unseren bestehenden Entwicklungsprozess oder unsere CI/CD-Pipeline zu integrieren?

Die Einbettung von Sicherheit in die bestehenden Softwareentwicklungsabläufe eines Teams erfolgt durch die Secure-Development-Integration des Beratungsteams, die beratender Natur ist: Dabei wird geprüft, wo Sicherheit in Ihren bestehenden Arbeitsablauf passt, es werden die entsprechenden Prüfungen und Sicherheitsvorkehrungen definiert und den Entwicklern rollenspezifische Anleitungen gegeben. Wenn dieser Prozess eine maßgeschneiderte Automatisierung oder die Entwicklung eigener Tools erfordert – beispielsweise spezielle Scanner oder Prüfungen –, kann das Engineering-Team dies im Rahmen eines separaten Auftrags umsetzen. Das Beratungsteam berät und definiert den Prozess, entwickelt jedoch selbst keine Software; daher wird alles, was entwickelt werden muss, als Engineering-Leistung definiert.

Arbeiten Sie ausschließlich mit Rust und Python?

Rust und Python bilden den Kern: Rust dort, wo Speichersicherheit, Parallelität und vorhersehbare Leistung entscheidend sind, und Python dort, wo Entwicklungsgeschwindigkeit, Daten, maschinelles Lernen und Integrationen im Vordergrund stehen. Bei der Architekturplanung wird die Sprache pro Komponente zugewiesen, anstatt das gesamte System in einen einzigen Stack zu zwängen; bestehende Systeme und Migrationen werden dabei berücksichtigt, sodass die Wahl der geeigneten Sprache anhand Ihrer Anforderungen während der Projektplanung erfolgt.

Können Sie uns dabei helfen, die DSGVO-Konformität zu erreichen oder uns auf ein Audit vorzubereiten?

Die Beratung umfasst die Vorbereitung auf die DSGVO und auf Audits: eine Lückenanalyse, die Kontrollmaßnahmen und Richtlinien zur Schließung dieser Lücken sowie ein auditfähiges Nachweispaket, das herstellerunabhängig bereitgestellt wird. Hierbei handelt es sich um Unterstützung bei der Vorbereitung und Bereitschaft, nicht um Rechtsberatung, und sie garantiert für sich genommen weder die Einhaltung der Vorschriften noch eine Zertifizierung – diese hängen von Ihren Betriebsabläufen und der prüfenden Stelle ab. Als Ergebnisse erhalten Sie priorisierte Feststellungen, ein Risikoregister mit Verantwortlichen sowie eine Roadmap zur Absicherung, die Sie umsetzen können.

Bieten Sie Sicherheitsschulungen für unser Team an?

Rollenspezifische Sicherheitsschulungen gehören zum Angebot des Beratungsteams und werden speziell auf Ihren Technologie-Stack, Ihre Risiken und die Rollen zugeschnitten, für die sie erforderlich sind. Sie werden in der Regel mit den damit verbundenen Beratungsleistungen – Integration sicherer Entwicklung, Richtlinien und Incident-Response-Prozessen – kombiniert, sodass die Schulungen genau widerspiegeln, wie Ihre Teams tatsächlich entwickeln und arbeiten. Wie bei allen Beratungsleistungen werden Umfang und Ergebnisse im Vorfeld vereinbart.

Könnten Sie unsere Sicherheitsarchitektur oder einen neuen Systementwurf prüfen?

Die Überprüfung der Sicherheitsarchitektur oder eines vorgeschlagenen Systemdesigns vor dessen Auslieferung ist ein zentraler Bestandteil der Arbeit des Beratungsteams. Wir bewerten das Design im Hinblick auf Ihre Geschäftsrisiken und betrieblichen Einschränkungen und liefern Ihnen anschließend priorisierte Feststellungen, eine Roadmap zur Absicherung sowie – sofern sinnvoll – Runbooks und ein Risikoregister mit namentlich genannten Verantwortlichen. Da unsere Beratung herstellerunabhängig ist, richten sich die Empfehlungen nach Ihren Risiken und nicht nach Produkten, die wir Ihnen anderweitig verkaufen könnten.

Inwiefern unterscheidet sich Beratung von einem Penetrationstest oder einem Softwareprojekt?

Der Unterschied liegt im Umfang: Bei der Beratung handelt es sich um herstellerunabhängige Beratungsleistungen, bei denen Risiken bewertet, die Architektur überprüft und Sie auf Audits vorbereitet werden; es wird jedoch keine Software entwickelt und keine Notfall-Incident-Response durchgeführt. Wenn Sie Code schreiben oder ein System entwickeln lassen möchten, ist dafür das Team für sichere Softwareentwicklung zuständig; wenn ein Angriff gerade stattfindet, greift der rund um die Uhr verfügbare Incident-Response-Prozess; und wenn Sie Schwachstellen aufdecken und diese mit entsprechender Genehmigung sicher ausnutzen lassen möchten, handelt es sich um Penetrationstests. Wir empfehlen Ihnen je nach gewünschtem Ergebnis den richtigen Bereich oder kombinieren mehrere davon.

Wie kann ich Kontakt zu PWN-ALL aufnehmen, und welchen Kanal sollte ich dafür nutzen?

Sie können uns per E-Mail (PGP verfügbar), über Signal, Telegram unter t.me/pwn_all, WhatsApp oder telefonisch unter +971 58 594 6337 erreichen; für aktuelle Vorfälle steht eine 24/7-Hotline zur Verfügung. Für vertrauliche Angelegenheiten empfehlen wir Signal oder PGP-verschlüsselte E-Mails, und wir bitten Sie, keine geheimen Informationen oder Zugangsdaten zu übermitteln, bevor eine Vertraulichkeitsvereinbarung (NDA) abgeschlossen und ein sicherer Kommunikationskanal eingerichtet wurde. Bei einem aktuellen Vorfall rufen Sie bitte sofort an oder nutzen Sie Signal, anstatt auf den Chat zu warten.

Wie werden unsere Daten während und nach einem Auftrag behandelt und gespeichert?

Der Zugriff auf Ihre Daten erfolgt nach dem Need-to-know-Prinzip im Rahmen der für das Projekt vereinbarten Kontrollmaßnahmen, wobei vor der Weitergabe sensibler Informationen eine Vertraulichkeitsvereinbarung (NDA) abgeschlossen und ein sicherer Kommunikationskanal eingerichtet werden. Die konkreten Bedingungen für die Verarbeitung, Speicherung und Aufbewahrung werden im Rahmen dieser Vereinbarung individuell festgelegt und sind keine pauschalen Standardbedingungen. Wir bitten Sie daher, keine vertraulichen Informationen zu übermitteln, bevor diese Vereinbarungen getroffen wurden. Für sensible Inhalte empfehlen wir die Nutzung von Signal oder PGP-verschlüsselten E-Mails.

Können Sie Referenzen oder Nachweise über bisherige Tätigkeiten vorlegen?

Als Nachweis dienen die unterzeichneten Referenzschreiben, die im Abschnitt „Referenzen“ auf unserer Website aufgeführt sind und die Sie gerne direkt einsehen können. Da Vertraulichkeit für uns an erster Stelle steht, gehen wir darüber hinaus nicht näher auf einzelne Kunden oder Vorfälle ein; weitere Einzelheiten können nur mit Zustimmung des jeweiligen Kunden und unter Einhaltung einer Vertraulichkeitsvereinbarung (NDA) weitergegeben werden. Gerne können wir Ihnen in einem Telefonat auch anschauliche, anonymisierte Beispiele dafür erläutern, wie ein typischer Auftrag abläuft.

Stellt irgendetwas, worüber ich auf der Website oder in diesem Chat spreche, eine verbindliche Vereinbarung dar?

Nein, die Website und dieser Chat dienen lediglich zu Informationszwecken und stellen keinen Vertrag dar. Jeder Auftrag unterliegt einer unterzeichneten Leistungsbeschreibung, in der Umfang, Ausschlüsse, Autorisierung, Einsatzregeln, zu erbringende Leistungen, Abnahmekriterien, Ansprechpartner und Zeitplan festgelegt sind, wobei die Preisgestaltung nach der Festlegung des Umfangs in einem schriftlichen Angebot bestätigt wird. Es müssen keine vertraulichen Informationen ausgetauscht werden, bis eine Vertraulichkeitsvereinbarung (NDA) und ein sicherer Kommunikationskanal eingerichtet sind.

Wie sieht ein typischer Penetrationstest von Anfang bis Ende aus?

Ein typisches Web- oder API-Projekt beginnt mit der Festlegung des Umfangs, den Einsatzregeln und einer schriftlichen Genehmigung und umfasst anschließend die Erkundung und Kartierung der Angriffsfläche, die sichere Ausnutzung der vereinbarten Ziele, eine zweistufige Berichterstattung sowie eine erneute Überprüfung der behobenen Schwachstellen. Die Experten kartieren Angriffspfade und überprüfen die Ausnutzbarkeit manuell, anstatt lediglich einen Rohdatenexport des Scanners zu liefern. So erhalten Sie eine Zusammenfassung für die Geschäftsleitung, technische Befunde mit Belegen und Schweregrad sowie priorisierte Empfehlungen zur Behebung. Die Serviceseite gibt einen indikativen Zeitrahmen von etwa zwei Wochen für Web- und API-Arbeiten an, wobei der tatsächliche Zeitplan und der Umfang der zulässigen Nachprüfung im Angebot festgelegt werden. Dies ist ein illustrativer Überblick; die genauen Testfälle werden an die autorisierten Systeme und das Bedrohungsmodell angepasst.

Wie sieht eine typische Wiederherstellung nach einem Ransomware-Angriff oder einer Datenpanne aus?

Ein typischer Fall beginnt auf der 24/7-Brücke mit der Eindämmung und der Sicherung von Beweismitteln, gefolgt von einer forensischen Bestandsaufnahme, um die Grundursache, den Erstzugang, die laterale Bewegung und die Art der exfiltrierten Daten zu ermitteln. Die Wiederherstellung wird auf der Grundlage der vorliegenden Beweise geplant – saubere Backups, Neuinstallationen sowie gegebenenfalls die Suche nach Entschlüsselungsprogrammen und Optionen zur Schlüsselwiederherstellung –, wobei der Kunde, der Rechtsbeistand und der Versicherer in alle Entscheidungen bezüglich Zahlungen oder Verhandlungen einbezogen werden. Sie erhalten ein Protokoll zur Beweiskette, einen Zeitplan für die Maßnahmen, Indikatoren für eine Kompromittierung, Wiederherstellungsprioritäten sowie einen für Versicherer oder Aufsichtsbehörden geeigneten Bericht mit einem Absicherungsplan. Dies ist eine beispielhafte Übersicht; was wiederherstellbar ist, hängt von der Ransomware-Familie, den Schlüsseln, den Backups und den Beweisen ab, und es gibt keine Garantie.

Wie sieht ein typisches Projekt zur Entwicklung sicherer Software aus?

Ein typischer Projektablauf umfasst die Phasen Erkundung, Architektur, Implementierung, Absicherung und Übergabe, wobei Abnahme- und Leistungstests bereits zu Beginn des Projekts vereinbart werden. Die Programmiersprache wird je nach Komponente ausgewählt – Rust, wenn Sicherheit und Leistung im Vordergrund stehen, Python, wenn Geschwindigkeit, Daten und Integrationen entscheidend sind – und Sicherheit wird von Anfang an in das Design integriert, anstatt erst am Ende hinzugefügt zu werden. Die Übergabe kann Quellcode, Bereitstellungsressourcen, API-Verträge, Architekturentscheidungen, Runbooks, Diagramme und Wissenstransfer umfassen, gegebenenfalls ergänzt durch einen 30-tägigen Support nach dem Start, sofern vertraglich vereinbart. Dies ist eine illustrative Übersicht; der genaue Umfang und die Abnahmekriterien werden in der Leistungsbeschreibung festgelegt.