Team für offensive Sicherheit. Enterprise only.
Wir sind ein kleines, selektives und bewusst fokussiertes Team. Wir arbeiten ausschließlich mit Unternehmenskunden an Pentest, Red Team und Cloud-Audit.
Wir kennen die Methoden der Angreifer. Wir nutzen sie zu Ihren Gunsten.
Die meisten Sicherheitsberichte am Markt taugen wenig. Lang, generisch, voller Scanner-Funde und ohne Übersetzung in eine Geschäftsentscheidung. Sie erzeugen Unruhe beim CISO und werden vom Vorstand ignoriert.
Wir sind angetreten, es anders zu machen: das Artefakt zu liefern, das der Risikoausschuss versteht — nach Wirkung priorisiert, mit Nachweisen, die eine externe Prüfung akzeptiert, und so, dass die Technik genau weiß, welche Zeile zu ändern ist.
Offensive Sicherheit heißt vorwegnehmen. Wenn wir schon der Gegner sind, dann so gründlich und ethisch wie möglich.
How we operate
[04 commitments]Clarity, not fear
Wir verkaufen keine Panik. Wir liefern die genaue Karte dessen, was heute ausnutzbar ist, was es kostet, wenn es ausgenutzt wird, und den kürzesten Weg, es zu schließen.
Secrecy by design
NDA vor dem ersten Handschlag, verschlüsselter Kanal für die Übergabe und zertifizierte Vernichtung der Artefakte zum Projektende.
Auditable method
Jedes Engagement folgt einer wiederholbaren Pipeline. Signierte Nachweise, berechnetes CVSS, dokumentierte Beweiskette.
Ethik ohne Grauzone
Formale Genehmigung, dokumentierter Umfang, unterzeichnete Rules of Engagement. Wir arbeiten mit der Disziplin, die Vorstände und Prüfer wiedererkennen.
Milestones
[timeline]- / 2018
Founding
Entstanden aus einem Team erfahrener Pentester, die genug hatten von Rausch-Berichten ohne Übersetzung für den Vorstand.
- / 2020
Red Team
Wir starten die adversariale Operation über die volle Breite. Erste Engagements bei Fintechs und Healthtechs.
- / 2022
Cloud Practice
Spezialisierung auf Audits von AWS, Azure und GCP mit eigenen Skripten und CIS Benchmarks.
- / 2024
200 engagements
Marke von 200 durchgeführten Engagements. 99 % Zufriedenheit im Unternehmenskundengeschäft, kein einziger Produktionsvorfall, der Basilisk zuzurechnen wäre.
- / 2026
Volucer Group
Basilisk festigt sich als Marke für offensive Sicherheit der Volucer Group, mit eigener Operation und hochqualifiziertem Team.
Lean team. Real certifications.
Was vom ersten Kontakt bis zur Übergabe passiert
Keine Phase setzt voraus, dass Sie erraten, was als Nächstes kommt. Der Ablauf ist für Pentest, Red Teaming und Cloud-Prüfung derselbe; nur die Tiefe der einzelnen Phasen ändert sich.
Gespräch über den Umfang
Ein Termin, um zu verstehen, was existiert, was Sorge bereitet und was zuvor schon geprüft wurde. Daraus entsteht ein schriftlicher Umfangsvorschlag: was hineingehört, was draußen bleibt und warum. Ein schlecht definierter Umfang ist der häufigste Grund, warum ein Test die Frage nicht beantwortet, die zur Beauftragung geführt hat.
Vereinbarungen und Zugänge
Vertraulichkeit unterzeichnet, Einsatzregeln vereinbart und Testzugänge für jede Rolle eingerichtet. Ebenso legen wir Zeitfenster fest, Notfallkontakte auf beiden Seiten und das Kriterium, das die Durchführung stoppt, falls etwas vom Plan abweicht.
Durchführung mit offenem Kanal
Während der Arbeit besteht eine direkte Leitung zu Ihrem technischen Team. Ein kritischer Befund wartet nicht auf den Bericht: Er wird sofort gemeldet, mit dem Minimum, das Sie zum Handeln brauchen. Ein Blocker oder eine Umfangsfrage klärt sich in Stunden, nicht im Termin der Folgewoche.
Bericht und Vorstellung
Die Übergabe kommt in zwei Lesefassungen: einer für die Leitung, die Priorität und Budget entscheidet, und einer technischen, Schritt für Schritt nachvollziehbar. Wir stellen das Ergebnis persönlich vor, weil das Gespräch meist mehr klärt als jeder Absatz.
Behebung und Nachtest
Während der Behebung stehen wir für Rückfragen bereit — oft besteht die Schwierigkeit nicht darin, die Lücke zu verstehen, sondern zwischen zwei Wegen der Reparatur zu wählen. Danach prüfen wir die bearbeiteten Punkte erneut und halten den Endzustand in einem Abschlussschreiben fest.
Wie der Bericht geschrieben wird
Der Bericht ist das Produkt. Wird er nicht gelesen oder lässt er sich nicht nachvollziehen, verliert der ganze Test seinen Sinn — und genau daran scheitert der Großteil der Sicherheitsarbeit.
- zwei getrennte Lesefassungen
- Der Teil für die Leitung kommt ohne Fachjargon aus und passt auf wenige Seiten: was geprüft wurde, was Risiko darstellt und wo eine Entscheidung nötig ist. Der technische Teil folgt, mit allen Details. Niemand muss sich durch den einen kämpfen, um zum anderen zu gelangen.
- vollständige Reproduktion
- Jeder Befund enthält den Weg Schritt für Schritt, mit Anfrage, Antwort und Nachweis. Wer behebt, braucht keine Rückfrage und ist nicht auf die testende Person angewiesen.
- Wirkung vor Bewertung
- Die technische Bewertung steht da, entscheidet aber nicht allein. Der Text beschreibt, was die Lücke in Ihrem Kontext erlaubt, denn dieselbe Bewertung bedeutet in verschiedenen Systemen Verschiedenes.
- Priorität mit Aufwand
- Die vorgeschlagene Reihenfolge berücksichtigt die Behebungskosten, nicht nur die Schwere. Eine allein nach Schwere sortierte Liste beginnt meist mit dem teuersten Punkt und blockiert alles dahinter.
Wie wir arbeiten
Offensive Sicherheit ist ein Vertrauensgeschäft: Sie übergeben Zugang zu Ihrem Sensibelsten. Diese Zusagen gelten für jeden Auftrag und stehen im Vertrag.
Alles, was während eines Auftrags gesehen wird, fällt unter eine Vertraulichkeitsvereinbarung, einschließlich der Existenz des Auftrags selbst. Kein Material wird ohne schriftliche Freigabe als Referenz verwendet.
Wir arbeiten mit dem Minimum an Daten, das zum Nachweis des Risikos nötig ist. Wir ziehen keinen echten Datenbestand, wenn eine Stichprobe denselben Punkt belegt, und erhobenes Material wird nach der vereinbarten Frist gelöscht.
Nichts außerhalb des Umfangs wird angefasst, auch wenn es erreichbar und verlockend wirkt. Taucht draußen etwas Relevantes auf, wird es gemeldet, damit Sie entscheiden — und nicht in Eigenregie getestet.
Wirkung nachzuweisen verlangt nicht, sie anzurichten. Zerstörende Handlungen, Ausfälle und Änderungen an echten Daten bleiben außen vor, sofern nicht ausdrücklich mit vereinbartem Zeitfenster gewünscht.
Gehört Social Engineering zum Umfang, misst das Ergebnis die Wirksamkeit von Kontrolle und Prozess. Kein Ergebnis wird für disziplinarische Zwecke personenbezogen ausgewertet.
Wir verkaufen nicht das Werkzeug, das wir empfehlen, und die Empfehlung ändert sich nicht mit dem Anbieter. Ist die beste Behebung etwas, das wir nicht anbieten, steht genau das im Bericht.
Häufige Fragen
Der Umfang passt sich an. Eine einzelne Anwendung mit wenigen Nutzerrollen ist eine kurze, klar abgegrenzte Arbeit; eine Landschaft mit Dutzenden Systemen und mehreren Cloud-Konten ist eine andere Größenordnung. Unverändert bleibt die Methode: manuelle Prüfung jedes Befunds und ein nachvollziehbarer Bericht.
Eine Vertraulichkeitsvereinbarung wird vor jedem Zugang unterzeichnet und deckt das Arbeitsmaterial sowie die Existenz des Auftrags ab. Sie entscheiden, ob und wie das Ergebnis erwähnt werden darf; ohne schriftliche Freigabe wird nichts als Referenz genutzt.
Sie erfahren es am selben Tag. Das Abbruchkriterium wird genau dafür vor dem Start vereinbart: Ein kritischer Befund wartet nicht auf den Bericht, und wo es der Fall erfordert, pausiert die Durchführung bis zur Eindämmung.
Wir leiten die Behebung an und bleiben währenddessen ansprechbar, auch um den Kompromiss zwischen zwei möglichen Wegen zu besprechen. Die Umsetzung bleibt bei Ihrem Team oder Ihrem Dienstleister — wenn Prüfung und Behebung in einer Hand liegen, schwächt das den Wert des Tests.
Ja. Häufig verlangt ein Großkunde den Test und gibt Format und Frist vor. In diesen Fällen werden Bericht und Abschlussschreiben so aufbereitet, dass sie in jenem Prozess unmittelbar als Nachweis dienen, ohne weitere Übersetzung.