Red Team · IT-Pentest · OSINT · Österreichweit

Physical Penetration Testing
Wir kommen rein — bevor es ein Angreifer tut.

Wir prüfen Ihre Sicherheit so, wie ein echter Angreifer vorgeht — die Türen, das Netzwerk und alles, was frei im Netz über Sie zu finden ist. Wir sehen, was Ihr Team übersieht, und beweisen es schwarz auf weiß. Immer mit schriftlichem Auftrag, ein Ansprechpartner von der Anfrage bis zum Bericht. Aus Österreich, für ganz Österreich.

LOA inklusiveSchriftlicher Auftrag
ÖsterreichweitRemote & vor Ort
1 AnsprechpartnerVom Tester direkt
assessment.log LIVE
CRITServerraumZugang ohne Authentifizierung
HIGHNetzwerkOffener RDP-Port · extern erreichbar
HIGHMitarbeiterZugangsdaten in Datenleck gefunden
MEDDokumenteMetadaten verraten interne Struktur
Ihr Unternehmen: noch nicht geprüftScan anfragen →
3. Aug. 2026Offizieller Start
6 LeistungenAus einer Hand
Aufklärung · Zugang · Beweis

Die meisten sehen ein Gebäude.
Wir sehen den Weg hinein.

Ihre Firewall, Ihre Türen, Ihre Passwörter — gebaut von Menschen, die darauf hoffen, dass niemand sie ernsthaft prüft. Wir sind die, die es trotzdem tun. Mit Auftrag, mit Methode und bevor es jemand ohne beides versucht.

Wir sind die Einbrecher,
die Sie eingeladen haben.

Digitaler Fußabdruck

Was weiß das Internet
über Ihr Unternehmen?

Fast jeder unterschätzt, wie viel über ihn im Netz steht. Man muss dafür nichts hacken — ein paar gezielte Suchanfragen reichen. Genau das sammeln wir zuerst, damit es nicht jemand mit schlechteren Absichten tut.

  • Geleakte Zugangsdaten aus Datenlecks & Dark-Web-Quellen
  • Exponierte Systeme, offene Ports & vergessene Subdomains
  • Mitarbeiter-Fußabdruck für gezieltes Social Engineering
  • Metadaten in Dokumenten & Bildern — Namen, Software, Standort
osint_exposure.report · DEMO3 KRITISCH
CRITGeleaktes Passwortm.•••••@firma.at · Leck 2024
CRITExponierter DienstRDP :3389 offen · via Shodan
HIGHVergessene Subdomaindev.••••.firma.at · offen
HIGHMitarbeiterprofilLinkedIn: IT-Leitung · Org-Chart
MEDDokument-Metadatenangebot.pdf → Autor, Pfad
Öffentlich auffindbar — ohne Login+9 weitere
Die Lage 2025

Angriffe skalieren nicht
nach Unternehmensgröße.

Diese Zahlen treffen den Handwerksbetrieb um die Ecke genauso wie den Konzern. Angreifer fragen nicht nach der Mitarbeiterzahl, sondern nach der leichtesten Beute.

 Wirtschaftsschaden seit Ihrem Seitenaufruf
€ 0
Basis: 202 Mrd. € / Jahr in DE · Bitkom 2025 · ca. 6.400 € / Sekunde
0Mrd. €Schaden in DE 2025Bitkom 2025
0k / TagNeue Malware-VariantenBSI 2025
0TageØ bis zur ErkennungIBM
0%Unternehmen betroffenBitkom 2025
Warum DEF.S3C

Wer mit Ihnen spricht,
testet auch.

Bei den meisten Anbietern wandert Ihr Auftrag durch fünf Hände, bevor überhaupt jemand testet — Vertrieb, Projektleitung, ein wechselndes Team, ein Report-Template. Bei uns nicht. Wer mit Ihnen spricht, führt den Test durch und trägt die Verantwortung für das Ergebnis. Kein anonymes Team, keine Übergaben, keine stille Post.

Direkter Draht

Sie reden mit der Person, die auch wirklich testet. Keine Hotline, kein Account Manager, der die Hälfte nicht weiß.

Kein Informationsverlust

Was Sie uns anvertrauen, bleibt im engsten Kreis. Nichts versickert zwischen Vertrieb, Technik und Ihnen.

Vertraulichkeit

Je weniger Menschen Ihre Schwachstellen kennen, desto besser. Bei uns bleibt der Kreis bewusst klein.

Schnell & flexibel

Keine Freigabeschleifen quer durch drei Abteilungen. Termin, Scope und Reaktion klären wir direkt.

Faire Konditionen

Kein Wasserkopf, keine teure Struktur. Sie zahlen für die Arbeit, nicht für die Verwaltung drumherum.

Volle Verantwortung

Am Ende steht ein Name für das Ergebnis. Wer testet, steht auch für die Qualität gerade.

So arbeiten wir

Von der Anfrage
zum fertigen Bericht.

Vier Schritte, kein Graubereich. Sie wissen von Anfang an, was passiert und wann.

01

Erstgespräch

30 Minuten, kostenlos. Scope, LOA und Zeitplan halten wir schriftlich fest.

02

Durchführung

Echte Tests unter den vereinbarten Bedingungen. Jeder Fund wird verschlüsselt dokumentiert.

03

Bericht

Ein technischer Bericht und eine Executive Summary. Klar gereiht und auch ohne IT-Studium verständlich.

04

Follow-Up

Verschlüsseltes Archiv im def.Portal, konkrete Handlungsempfehlungen und auf Wunsch ein Re-Test.

Unsere Plattform · def.Portal

Ihr Pentest —
live sichtbar, nicht als Blackbox.

Jedes Finding landet in dem Moment, in dem wir es entdecken, direkt in Ihrem verschlüsselten def.Portal, mit Beweisfoto, Video oder Scan. Sie priorisieren und reagieren, während der Test noch läuft. Kein wochenlanges Warten auf ein PDF.

  • Findings in Echtzeit, mit Foto-, Video- und Scan-Beweis
  • Live-Missionsübersicht und Abschlussbericht an einem Ort
  • 2FA-Pflicht, DSGVO-konform, Daten in der EU (Serverstandort DE)
def.Portal · Live-FindingsMISSION LÄUFT
14:02Serverraum — Tür unversperrtCRIT · Beweisfoto angehängt
14:05Badge in 40 Sek. geklontHIGH · Video verfügbar
14:11Offener RDP-Port entdecktHIGH · automatisch erkannt
14:18Gäste-WLAN nicht getrenntMED · in Prüfung
Findings erscheinen live, nicht erst im Berichtmehr →
Beratungshilfe

Nicht sicher, welche Maßnahme
Sie wirklich brauchen?

18 kurze Fragen, ungefähr 3 Minuten, und Sie bekommen eine klare, gereihte Empfehlung über die passenden Leistungen. Ehrlich, unverbindlich und ohne Verkaufsdruck.

Wer dahinter steckt

Kein Zertifikatskurs.
Echte Berufspraxis.

Von der Lehre als EDV-Systemtechniker über den ersten Job als IT-Admin bis zur vollen Verantwortung für die interne IT eines österreichischen Cybersecurity-Unternehmens, samt der technischen Umsetzung der ISO 27001. DEF.S3C ist die konsequente Fortsetzung dieses Wegs — vom Verteidiger zum Angreifer, der weiß, wo Verteidiger Fehler machen.

Seit 2021IT-Praxis
Seit 2024Cybersecurity
3. Aug. 2026Start
Werdegang
2017–2020Lehre EDV-SystemtechnikFirst Level Support bei einem Großunternehmen, danach im Krankenhaus.
2021–2024Junior IT-AdministratorErster Job nach der Lehre. Netzwerk, Server, tägliche IT-Praxis von Grund auf gelernt.
seit 2024IT-Admin · CybersecurityVolle Verantwortung für die interne IT bis zur technischen ISO-27001-Umsetzung.
Aug. 2026DEF.S3C startetGewerbe angemeldet, Firmenbuch eingetragen, erste Demo-Kunden.
Offene Fragen

Klare Antworten
auf echte Fragen.

Ja, sobald ein Letter of Authorization vorliegt. Der legt Scope, Zeitraum und Befugnisse fest und schützt beide Seiten. Ohne LOA setzen wir keinen Fuß ins Gebäude.

Gerade als KMU. Angreifer suchen sich das schwächste Ziel, nicht das größte. Eine Tür, die nie richtig zufällt, oder ein weitergegebenes Passwort sind keine Konzernprobleme.

Das hängt vom Scope ab: Standorte, Systeme, Dauer. Im kostenlosen Erstgespräch klären wir das und Sie bekommen ein unverbindliches Angebot.

Nur Sie. Alle Findings liegen im def.Portal, AES-256-verschlüsselt und Passkey-geschützt, und nach Abschluss sind sie gelöscht.

Weil die ersten Slots begrenzt sind. Erstgespräche führen wir schon jetzt, und wer früh dran ist, hat die Auswahl.

Los geht's

Sprechen wir
direkt.

30 Minuten, kostenlos, kein Verkaufsgespräch. Wir hören zu und sagen Ihnen ehrlich, was sich lohnt und was nicht.

StandortDEF.S3C e.U.
Villefortgasse 11, 8010 Graz
Was Sie erwartet
  • Kostenloses Erstgespräch — 30 Minuten
  • Antwort innerhalb von 24 Stunden
  • Kein Pitch, kein Druck
  • Vertraulich & diskret

Nachricht senden

Ihre Daten werden zur Bearbeitung dieser Anfrage in unserem CRM gespeichert (HubSpot, Inc., USA — Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, Datentransfer per Standardvertragsklauseln Art. 46 DSGVO).