// so arbeitet Argus

Von der Scope-Entscheidung zu belastbaren Ergebnissen.

Argus verwandelt ein klar autorisiertes Ziel in strukturierte Sicherheitsnachweise. Automatisierung übernimmt wiederholbare Arbeit; Fachleute validieren wesentliche Befunde, Nachweise und Behebungsempfehlungen vor der Auslieferung.

Explizite Scope-GrenzenAusschließlich autorisierte TestsFachlich geprüfte Nachweise
ARGUS / ENGAGEMENT
Bereit
Beispielhaftes Engagement
B2B SaaS / Web + API
Autorisiert
01Scope-Entscheidung
02sichere Aufnahme
03Autorisierungsprüfung
04Argus-Ausführung
05fachliche PrüfungEingereiht
06ErgebnislieferungEingereiht
07Retest und AbschlussEingereiht
7
kontrollierte Schritte von der Entscheidung bis zum Abschluss
1
Autorisierungsprüfung vor dem Test
PDF + SARIF
portable Ergebnisse, sofern anwendbar
1 Retest
definierte Prüfung der gemeldeten Behebungen
// der Ablauf des Engagements

Ein kontrollierter Ablauf. Klare Verantwortung in jedem Schritt.

Der Prozess beseitigt Unklarheiten frühzeitig, erhält eine nachvollziehbare Nachweiskette und konzentriert die Fachprüfung auf die Sicherheitsentscheidungen, die wirklich zählen.

01 / Scope-Entscheidung
decision

Festlegen, was abgesichert werden muss.

Wir beginnen mit der Geschäftsentscheidung, nicht mit einer Endpoint-Zahl. Ein Launch, eine Kundenanforderung, ein wesentlicher Workflow oder eine Compliance-Frist bestimmt die kleinste glaubwürdige Prüfgrenze.

// Sie liefern
  • Produkt, Entscheidung und Frist benennen
  • Die wichtigsten Workflows identifizieren
// Kotav + Argus
  • Den kleinsten passenden Service empfehlen
  • Komplexität markieren, die den Scope verändert
Ergebnis

Ein klarer Prüfungstyp, ein Lieferziel und eine erste Grenze, bevor der kommerzielle Scope bestätigt wird.

Beispielhafte Darstellung — keine Kundendaten
Scope-Auswahl
Entwurf
01
Website
Public surface
€490
02
Web application
App + API
Ausgewählt
03
Full application
Roles + logic
Erweitert
Empfohlene Grenze1 app · 1 role · primary API · 3 workflows
02 / sichere Aufnahme
scope

Das Produkt in einen expliziten Scope überführen.

Eine geführte Aufnahme erfasst exakt Anwendung, APIs, Rollen, Workflows, Umgebungen und Ausschlüsse. Vollständigkeitsprüfungen zeigen fehlende Zugänge oder unklare Grenzen, bevor daraus ein Lieferrisiko entsteht.

// Sie liefern
  • Assets, Testkonten und Workflows bereitstellen
  • Ausschlüsse und sensible Vorgänge bestätigen
// Kotav + Argus
  • Assets, Rollen und Zugriffspfade normalisieren
  • Vollständigkeit prüfen und Unklarheiten aufzeigen
Ergebnis

Ein testbarer Scope, der Einschluss, Ausschluss und Voraussetzungen festhält, ohne nach Endpoint-Anzahl zu verkaufen.

Beispielhafte Darstellung — keine Kundendaten
Engagement / Scope
Vollständig
2
assets
1
auth role
3
workflows
app.example.testWEB APPIm Scope
api.example.test/v2PRIMARY APIIm Scope
CustomerAUTH ROLEBereitgestellt
Admin consoleSEPARATE APPAusgeschlossen
Ambiguities resolved before any testing begins.
03 / Autorisierungsprüfung
authorise

Die genaue Arbeit vor der Ausführung autorisieren.

Tests bleiben gesperrt, bis die Rules of Engagement genehmigt sind. Testfenster, Kontakte, Abbruchbedingungen, Datenverarbeitung und zulässige Techniken werden dem Engagement zugeordnet.

// Sie liefern
  • Die Rules of Engagement genehmigen
  • Technische und Notfallkontakte benennen
// Kotav + Argus
  • Scope-Hosts und Testgrenzen durchsetzen
  • Ausführung außerhalb des Engagements verweigern
Ergebnis

Ein nachvollziehbarer Autorisierungsnachweis und ein kontrolliertes Testfenster mit vereinbarten Sicherheitsbedingungen.

Beispielhafte Darstellung — keine Kundendaten
Rules of Engagement
Genehmigt
Autorisierungsprüfung bestanden

Scope, Testfenster, Kontakte, Ausschlüsse und Abbruchbedingungen sind dokumentiert.

Testing window
12–16 Aug · UTC
Emergency contact
Security lead on file
Data handling
EU-hosted evidence
Stop conditions
3 controls defined
04 / Argus-Ausführung
run

Kartieren, testen und die Nachweiskette bewahren.

Argus kartiert die autorisierte Oberfläche, folgt authentifizierten Workflows und führt wiederholbare Sicherheitsprüfungen aus. Jedes Kandidatensignal bleibt mit Ziel, Testpfad und erzeugendem Nachweis verknüpft.

// Sie liefern
  • Autorisierten Zugang verfügbar halten
  • Gezielte Fragen bei fehlendem Kontext beantworten
// Kotav + Argus
  • Begrenzte Web- und API-Validierung ausführen
  • Reproduzierbare Kandidatennachweise erfassen
Ergebnis

Eine strukturierte Warteschlange aus Signalen, Abdeckung und Nachweisen, kein ungefilterter Scanner-Export.

Beispielhafte Darstellung — keine Kundendaten
Argus / Validierungslauf
Läuft
CURRENT WORKFLOW
Invoice access controls
01:42:16
Authentication34 / 34
Authorisation19 / 25
Session controls11 / 19
Input handling16 / 38
116
checks
8
signals
2
review queue
05 / fachliche Prüfung
review

Das Signal validieren und die Geschäftsauswirkung prüfen.

Eine Fachkraft reproduziert wesentliche Kandidaten, entfernt Fehlalarme und prüft umgebende Autorisierung oder Geschäftslogik, wenn menschliches Urteil nötig ist. Der Schweregrad folgt der bestätigten Auswirkung, nicht der Tool-Konfidenz.

// Sie liefern
  • Erwartetes Verhalten bei Bedarf erläutern
  • Wesentlichen Geschäftskontext bestätigen
// Kotav + Argus
  • Die reproduzierbare Nachweiskette erhalten
  • Fokussierte manuelle Validierung unterstützen
Ergebnis

Verifizierte Befunde mit belastbarem Schweregrad, betroffenen Assets, Reproduktion, Auswirkung und umsetzbarer Behebungsempfehlung.

Beispielhafte Darstellung — keine Kundendaten
Fachliche Prüfung
Nachweis verifiziert
HIGHCWE-639 · BOLA

Cross-tenant invoice access

A tenant A session retrieved invoice metadata owned by tenant B after changing only the object identifier.

VERIFIED REQUEST
GET /api/invoices/tenant-b-id
Authorization: Bearer [tenant-a-session]
200 OK · ownerTenant: tenant-b
Reproduced Impact confirmed False positive removed Fix reviewed
06 / Ergebnislieferung
deliver

Ergebnisse für Engineering und Entscheider liefern.

Befunde werden im Portal mit priorisierten Nachweisen und Behebungsempfehlungen bereitgestellt. Das Paket kann Management-Übersicht, technische Details, verifizierte Nachweise, SARIF und einen auditgeeigneten Bericht enthalten.

// Sie liefern
  • Verantwortliche und Behebungsstatus zuweisen
  • Nachweise in Engineering- und GRC-Abläufen nutzen
// Kotav + Argus
  • Befunde mit ihren Nachweisen verknüpft halten
  • Portable, fachlich geprüfte Ergebnisse erzeugen
Ergebnis

Ein nutzbares Paket: fachlich geprüfter Bericht, verifizierte Nachweise, Behebungsprioritäten und SARIF, sofern anwendbar.

Beispielhafte Darstellung — keine Kundendaten
Ergebnisse / Befunde
Bereit zur Auslieferung
1
critical
2
high
4
medium
9
verified
HIGHCross-tenant invoice accessOPEN
HIGHRefresh token remains valid after logoutOPEN
MEDRate limit bypass on exportACCEPTED
Fachlich geprüfter Bericht
07 / Retest und Abschluss
retest

Behebungen prüfen und mit Nachweisen abschließen.

Im definierten Retest-Fenster werden gemeldete Behebungen gegen den ursprünglichen Reproduktionspfad getestet. Verifizierte, ungelöste und akzeptierte Risiken bleiben getrennt, damit der Endstatus eindeutig ist.

// Sie liefern
  • Kotav informieren, sobald Behebungen bereit sind
  • Akzeptierte oder verschobene Risiken dokumentieren
// Kotav + Argus
  • Relevante Validierungspfade erneut ausführen
  • Nachweise und Befundstatus aktualisieren
Ergebnis

Ein Abschlussnachweis, der Behebtes, Verbleibendes und die Belege für jeden Endstatus zeigt.

Beispielhafte Darstellung — keine Kundendaten
Retest / Abschluss
Verifiziert
Vorher
7offene Befunde
Nach dem Retest
6Behebungen verifiziert
Object ownership enforcedVerifiziert
Logout invalidates refresh tokensVerifiziert
Export throttlingRisiko akzeptiert
// was Sie erhalten

Eine Nachweiskette, mehrere nutzbare Ergebnisse.

Derselbe verifizierte Befund kann eine technische Behebung, eine Risikentscheidung der Führungsebene und ein Auditgespräch unterstützen. Die Ergebnisse bleiben mit Scope, Autorisierung, Reproduktion und Retest-Status verbunden.

Lieferpaket / v1.0
Auditgeeignet
specialist-reviewed-report.pdf
Executive + technical detail
verified-findings.sarif
Portable engineering output
evidence-pack/
Requests, responses and reproduction
remediation-notes.md
Prioritised developer guidance
Nachweiskette vollständig
Scope → Test → Prüfung → Befund → Retest
SHA-256 RECORDED
// ein Datensatz pro Produkt

Drei Assurance-Momente. Eine gemeinsame Evidenzhistorie.

Runtime prüft das deployte Produkt. AppSec analysiert ausgewählte Codeänderungen. Sentinel bewertet gespeicherte Evidenz neu, wenn sich der öffentliche Bedrohungskontext ändert. Aktive Tests benötigen weiterhin einen autorisierten Auftrag.

01

Sicherheitsvalidierung

Autorisierte Erfassung und Prüfung von Websites, Anwendungen, APIs, Infrastruktur und externer Angriffsfläche.

02

AppSec

Repository- und Pull-Request-Assurance mit unveränderlicher Commit-Identität und kundengesteuerten Richtlinien.

03

Argus Sentinel

12-Monats-Validierungsprogramm mit geplanten Argus-Runs und begrenzter menschlicher Prüfung. Kein SOC, keine 24/7-Überwachung und keine Incident Response. Menschlicher Aufwand ist materiellen Findings, quartalsweiser Risikoprüfung und zwei fokussierten manuellen Testfenstern vorbehalten.

// mit der Grenze beginnen

Sagen Sie uns, was vertrauenswürdig sein muss.

Wir bestätigen den kleinsten glaubwürdigen Scope, die benötigten Zugänge und das nächste verfügbare Testfenster.

Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU