Anwendungs- und API-Prüfung
Authentisierung, Autorisierung, Eingabepfade, Datenoffenlegung, Geschäftslogik, Secrets und Abhängigkeitsrisiken im vereinbarten Umfang.
Security Engineering Services
ANULUM prüft Software, Infrastruktur und KI-integrierte Systeme innerhalb einer schriftlichen Autorisierungsgrenze. Befunde werden mit betroffenem System, reproduzierbarem Nachweis, praktischer Behebung und—wenn beauftragt—kontrolliertem Nachtest verbunden.
Die genauen Methoden folgen den Assets, dem Bedrohungsmodell, den Geschäftsauswirkungen und vereinbarten Testregeln.
Authentisierung, Autorisierung, Eingabepfade, Datenoffenlegung, Geschäftslogik, Secrets und Abhängigkeitsrisiken im vereinbarten Umfang.
Kontrollierte Grey- oder Black-Box-Tests mit signierten Zielen, Ausschlüssen, Zeiten, Sicherheitsgrenzen, Kontakten und Nachweisverwahrung.
Manuelle und werkzeuggestützte Prüfung riskanter Pfade, Vertrauensgrenzen, Kryptografienutzung, Fehlerbehandlung und Abhängigkeitsverwahrung.
Identitäts-, Netzwerk-, Host-, Container-, TLS-, Logging-, Backup- und Administrationspfade gegen die vereinbarte Baseline prüfen.
Rollen, Eskalation, Eindämmung, Nachweissicherung, Kommunikation, Recovery und Tabletop-Übungen, bevor ein Vorfall sie erzwingt.
Prompt Injection, Retrieval Poisoning, Werkzeugautorisierung, rollenübergreifende Offenlegung, Modell-Supply-Chain und unsicheres Fehlerverhalten.
| Objekt | Was es festhält |
|---|---|
| Testregeln | Benannte Systeme, Autorität, Methoden, Ausschlüsse, Sicherheitsstopps, Kontakte, Zeit und Nachweisverwahrung |
| Management-Sicht | Geschäftsauswirkung, betroffene Grenze, priorisierte Entscheide und wesentliche Unsicherheit |
| Technische Befunde | Reproduktion, Nachweis, Schweregradbegründung, betroffene Versionen und Hinweise zur sicheren Behandlung |
| Behebungsplan | Empfohlene Kontrolle, Eigentümer, Abhängigkeit, Abnahmetest und Reihenfolge |
| Nachtestprotokoll | Exakter getesteter Fix und Version, Resultat, Restexposition und Abschlussentscheid |
Wichtige Grenze
Tests liefern Nachweise über vereinbarte Systeme, Methoden und Zeitfenster. Sie beweisen nicht die Abwesenheit von Schwachstellen, zertifizieren keine Rechtskonformität und ersetzen keine unabhängige rechtliche, regulatorische oder akkreditierte Zertifizierungsberatung.
Kontrollsatz der Installation ansehen → Öffentliches Trust Centre prüfen →
Ein vertrauliches Scoping-Gespräch identifiziert Ziel, Nachweisbedarf und die sicherste sinnvolle Prüftiefe.