Basilisk
BASILISK
[01_about]ABOUT BASILISK

Team für offensive Sicherheit. Enterprise only.

Wir sind ein kleines, selektives und bewusst fokussiertes Team. Wir arbeiten ausschließlich mit Unternehmenskunden an Pentest, Red Team und Cloud-Audit.

[manifesto]

Wir kennen die Methoden der Angreifer. Wir nutzen sie zu Ihren Gunsten.

Die meisten Sicherheitsberichte am Markt taugen wenig. Lang, generisch, voller Scanner-Funde und ohne Übersetzung in eine Geschäftsentscheidung. Sie erzeugen Unruhe beim CISO und werden vom Vorstand ignoriert.

Wir sind angetreten, es anders zu machen: das Artefakt zu liefern, das der Risikoausschuss versteht — nach Wirkung priorisiert, mit Nachweisen, die eine externe Prüfung akzeptiert, und so, dass die Technik genau weiß, welche Zeile zu ändern ist.

Offensive Sicherheit heißt vorwegnehmen. Wenn wir schon der Gegner sind, dann so gründlich und ethisch wie möglich.

200+
engagements delivered
4,500+
gemeldete Schwachstellen
99%
enterprise satisfaction
R$ 180M+
vermiedener potenzieller Schaden

How we operate

[04 commitments]

Clarity, not fear

Wir verkaufen keine Panik. Wir liefern die genaue Karte dessen, was heute ausnutzbar ist, was es kostet, wenn es ausgenutzt wird, und den kürzesten Weg, es zu schließen.

Secrecy by design

NDA vor dem ersten Handschlag, verschlüsselter Kanal für die Übergabe und zertifizierte Vernichtung der Artefakte zum Projektende.

Auditable method

Jedes Engagement folgt einer wiederholbaren Pipeline. Signierte Nachweise, berechnetes CVSS, dokumentierte Beweiskette.

Ethik ohne Grauzone

Formale Genehmigung, dokumentierter Umfang, unterzeichnete Rules of Engagement. Wir arbeiten mit der Disziplin, die Vorstände und Prüfer wiedererkennen.

Milestones

[timeline]
  1. / 2018

    Founding

    Entstanden aus einem Team erfahrener Pentester, die genug hatten von Rausch-Berichten ohne Übersetzung für den Vorstand.

  2. / 2020

    Red Team

    Wir starten die adversariale Operation über die volle Breite. Erste Engagements bei Fintechs und Healthtechs.

  3. / 2022

    Cloud Practice

    Spezialisierung auf Audits von AWS, Azure und GCP mit eigenen Skripten und CIS Benchmarks.

  4. / 2024

    200 engagements

    Marke von 200 durchgeführten Engagements. 99 % Zufriedenheit im Unternehmenskundengeschäft, kein einziger Produktionsvorfall, der Basilisk zuzurechnen wäre.

  5. / 2026

    Volucer Group

    Basilisk festigt sich als Marke für offensive Sicherheit der Volucer Group, mit eigener Operation und hochqualifiziertem Team.

[crew]

Lean team. Real certifications.

20 active operators
12
Pentesters & Red Teamers
OSCP, OSCE, CRTO, OSEP
5
Cloud Security Engineers
AWS Security, AZ-500, GCP PCA
3
Risiko- und Compliance-Analysten
ISO 27001, LGPD, PCI-DSS
Forschungspartner: OWASP Chapter SP · CTF Sec-T · ANPD Sandbox

Was vom ersten Kontakt bis zur Übergabe passiert

Keine Phase setzt voraus, dass Sie erraten, was als Nächstes kommt. Der Ablauf ist für Pentest, Red Teaming und Cloud-Prüfung derselbe; nur die Tiefe der einzelnen Phasen ändert sich.

01

Gespräch über den Umfang

Ein Termin, um zu verstehen, was existiert, was Sorge bereitet und was zuvor schon geprüft wurde. Daraus entsteht ein schriftlicher Umfangsvorschlag: was hineingehört, was draußen bleibt und warum. Ein schlecht definierter Umfang ist der häufigste Grund, warum ein Test die Frage nicht beantwortet, die zur Beauftragung geführt hat.

02

Vereinbarungen und Zugänge

Vertraulichkeit unterzeichnet, Einsatzregeln vereinbart und Testzugänge für jede Rolle eingerichtet. Ebenso legen wir Zeitfenster fest, Notfallkontakte auf beiden Seiten und das Kriterium, das die Durchführung stoppt, falls etwas vom Plan abweicht.

03

Durchführung mit offenem Kanal

Während der Arbeit besteht eine direkte Leitung zu Ihrem technischen Team. Ein kritischer Befund wartet nicht auf den Bericht: Er wird sofort gemeldet, mit dem Minimum, das Sie zum Handeln brauchen. Ein Blocker oder eine Umfangsfrage klärt sich in Stunden, nicht im Termin der Folgewoche.

04

Bericht und Vorstellung

Die Übergabe kommt in zwei Lesefassungen: einer für die Leitung, die Priorität und Budget entscheidet, und einer technischen, Schritt für Schritt nachvollziehbar. Wir stellen das Ergebnis persönlich vor, weil das Gespräch meist mehr klärt als jeder Absatz.

05

Behebung und Nachtest

Während der Behebung stehen wir für Rückfragen bereit — oft besteht die Schwierigkeit nicht darin, die Lücke zu verstehen, sondern zwischen zwei Wegen der Reparatur zu wählen. Danach prüfen wir die bearbeiteten Punkte erneut und halten den Endzustand in einem Abschlussschreiben fest.

Wie der Bericht geschrieben wird

Der Bericht ist das Produkt. Wird er nicht gelesen oder lässt er sich nicht nachvollziehen, verliert der ganze Test seinen Sinn — und genau daran scheitert der Großteil der Sicherheitsarbeit.

zwei getrennte Lesefassungen
Der Teil für die Leitung kommt ohne Fachjargon aus und passt auf wenige Seiten: was geprüft wurde, was Risiko darstellt und wo eine Entscheidung nötig ist. Der technische Teil folgt, mit allen Details. Niemand muss sich durch den einen kämpfen, um zum anderen zu gelangen.
vollständige Reproduktion
Jeder Befund enthält den Weg Schritt für Schritt, mit Anfrage, Antwort und Nachweis. Wer behebt, braucht keine Rückfrage und ist nicht auf die testende Person angewiesen.
Wirkung vor Bewertung
Die technische Bewertung steht da, entscheidet aber nicht allein. Der Text beschreibt, was die Lücke in Ihrem Kontext erlaubt, denn dieselbe Bewertung bedeutet in verschiedenen Systemen Verschiedenes.
Priorität mit Aufwand
Die vorgeschlagene Reihenfolge berücksichtigt die Behebungskosten, nicht nur die Schwere. Eine allein nach Schwere sortierte Liste beginnt meist mit dem teuersten Punkt und blockiert alles dahinter.

Wie wir arbeiten

Offensive Sicherheit ist ein Vertrauensgeschäft: Sie übergeben Zugang zu Ihrem Sensibelsten. Diese Zusagen gelten für jeden Auftrag und stehen im Vertrag.

Vertraulichkeit

Alles, was während eines Auftrags gesehen wird, fällt unter eine Vertraulichkeitsvereinbarung, einschließlich der Existenz des Auftrags selbst. Kein Material wird ohne schriftliche Freigabe als Referenz verwendet.

Kundendaten

Wir arbeiten mit dem Minimum an Daten, das zum Nachweis des Risikos nötig ist. Wir ziehen keinen echten Datenbestand, wenn eine Stichprobe denselben Punkt belegt, und erhobenes Material wird nach der vereinbarten Frist gelöscht.

Umfangsgrenze

Nichts außerhalb des Umfangs wird angefasst, auch wenn es erreichbar und verlockend wirkt. Taucht draußen etwas Relevantes auf, wird es gemeldet, damit Sie entscheiden — und nicht in Eigenregie getestet.

kein Schaden

Wirkung nachzuweisen verlangt nicht, sie anzurichten. Zerstörende Handlungen, Ausfälle und Änderungen an echten Daten bleiben außen vor, sofern nicht ausdrücklich mit vereinbartem Zeitfenster gewünscht.

Menschen sind kein Ziel

Gehört Social Engineering zum Umfang, misst das Ergebnis die Wirksamkeit von Kontrolle und Prozess. Kein Ergebnis wird für disziplinarische Zwecke personenbezogen ausgewertet.

Unabhängigkeit

Wir verkaufen nicht das Werkzeug, das wir empfehlen, und die Empfehlung ändert sich nicht mit dem Anbieter. Ist die beste Behebung etwas, das wir nicht anbieten, steht genau das im Bericht.

Häufige Fragen

01Mit welcher Unternehmensgröße arbeiten Sie?

Der Umfang passt sich an. Eine einzelne Anwendung mit wenigen Nutzerrollen ist eine kurze, klar abgegrenzte Arbeit; eine Landschaft mit Dutzenden Systemen und mehreren Cloud-Konten ist eine andere Größenordnung. Unverändert bleibt die Methode: manuelle Prüfung jedes Befunds und ein nachvollziehbarer Bericht.

02Wie ist die Vertraulichkeit geregelt?

Eine Vertraulichkeitsvereinbarung wird vor jedem Zugang unterzeichnet und deckt das Arbeitsmaterial sowie die Existenz des Auftrags ab. Sie entscheiden, ob und wie das Ergebnis erwähnt werden darf; ohne schriftliche Freigabe wird nichts als Referenz genutzt.

03Was passiert, wenn Sie am ersten Tag etwas Schwerwiegendes finden?

Sie erfahren es am selben Tag. Das Abbruchkriterium wird genau dafür vor dem Start vereinbart: Ein kritischer Befund wartet nicht auf den Bericht, und wo es der Fall erfordert, pausiert die Durchführung bis zur Eindämmung.

04Helfen Sie bei der Behebung?

Wir leiten die Behebung an und bleiben währenddessen ansprechbar, auch um den Kompromiss zwischen zwei möglichen Wegen zu besprechen. Die Umsetzung bleibt bei Ihrem Team oder Ihrem Dienstleister — wenn Prüfung und Behebung in einer Hand liegen, schwächt das den Wert des Tests.

05Können Sie im Beschaffungsprozess unseres Kunden arbeiten?

Ja. Häufig verlangt ein Großkunde den Test und gibt Format und Frist vor. In diesen Fällen werden Bericht und Abschlussschreiben so aufbereitet, dass sie in jenem Prozess unmittelbar als Nachweis dienen, ohne weitere Übersetzung.

// kontakt

Möchten Sie ein solches Team an Ihrer Seite?

Kostenloses Scoping-Gespräch, durch NDA abgedeckt. Innerhalb von 48 Std. erhalten Sie Angebot, Umfang und Zeitplan.