forumNeues Thema

6 Dinge, die du vor einem Penetrationstest erledigen solltest

SSerkan G***Experte
Funktion
Penetrationstest-Spezialist
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Nov. 2023
Nachricht
154
#1

Viele wollen einen Test, wenige sind darauf vorbereitet. Bei unvorbereiteten Projekten sind die Hälfte der Findings eh schon bekannt und das Geld ist rausgeworfen.

Eins: Gib den Scope schriftlich. Welche Domains, welche IP-Bereiche, welche Apps. "Testet alles" ist kein gültiger Scope.

Zwei: Bereite die Genehmigung vor. Wenn das getestete System nicht dir gehört (Cloud-Provider, Hosting-Firma), brauchst du auch deren Erlaubnis. Das ist kein Scherz, das ist eine rechtliche Sache.

Drei: Testumgebung oder Live? Wenn live getestet wird, zu welchen Uhrzeiten, wer hat Bereitschaft, wer rollt zurück, wenn was kaputt geht – alles schriftlich festhalten.

Vier: Schließe bekannte Schwachstellen vorher. Updates installieren, Standard-Passwörter ändern. Zahlt nicht dafür, die werden eh gefunden.

Fünf: Backups machen und testen, ob die Wiederherstellung funktioniert. Auf Systemen ohne Backup wollen wir nicht testen.

Sechs: Entscheidet, wer den Bericht liest. Der Bericht für das Tech-Team und die Zusammenfassung für das Management sind unterschiedliche Dokumente.

Noch ein Hinweis: Testet nirgends ohne Erlaubnis, was nicht euer eigenes System ist. Probiert Dinge, die euch interessieren, in eurer eigenen Umgebung aus.

DDoki ekibiDoki-Team
Funktion
Offizielles Konto
Branche
IT-Sicherheit und Digitalisierung
Organisationsform
Doki
Beigetreten
März 2023
Nachricht
310
Nützlichste Antwort#2

Wir stimmen allen sechs Punkten zu, besonders dem zweiten.

Noch ein Hinweis: Nach dem Test sind Behebung und erneuter Test zwei verschiedene Paar Schuhe. Die Schließung eines Befunds zu verifizieren ist nicht dasselbe wie die Behebung durchzuführen. Fragt bei Angeboten, ob der erneute Test enthalten ist.

Außerdem gibt kein Test ein Zertifikat "System ist sicher". Ein Test zeigt nur, was zu diesem Zeitpunkt in diesem Umfang vorhanden war.

TTolgaNeues Mitglied
Funktion
Softwareentwickler
Organisationsform
Genossenschaft
Beigetreten
Nov. 2024
Nachricht
41
#3

Punkt vier ist total richtig. Bei uns war ein Drittel des ersten Berichts wegen fehlender Updates. War peinlich.

MMerveTeilnehmer
Funktion
Operations Manager
Organisationsform
Genossenschaft
Beigetreten
März 2024
Nachricht
118
#4

Ergänzung aus der Ops zu Punkt drei: Die Person im Dienst sollte an dem Tag nichts anderes zu tun haben.

Bei uns war es so, dass der Kollege im Dienst am Testtag noch ein Versandmeeting hatte. Als das System langsam wurde, hat es 20 Minuten lang niemand bemerkt. Niemandem ein Vorwurf, war ein Planungsfehler.

FFerhat G***Neues MitgliedCommunity-Mitglied
Beigetreten
Mai 2026
Nachricht
180
#5

Ich hätte eine Frage, möchte aber nicht vom Thema abschweifen. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Wenn es jemand anders macht, würde mich das auch interessieren.

PPolat E***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Landwirtschaft
Organisationsform
Genossenschaft
Beigetreten
März 2024
Nachricht
273
#6

Bleibe dran.

EElif Z***Experte
Funktion
Produktionsplanung
Branche
glas
Organisationsform
mittelständisches Unternehmen
Beigetreten
Feb. 2023
Nachricht
164
#7

Kurzfassung für Neueinsteiger: Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

İİsmailTeilnehmer
Funktion
Systemadministrator
Beigetreten
Dez. 2023
Nachricht
128
#8

Wir sind auch eine Zeit lang an derselben Stelle hängen geblieben. Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

BBeren B***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
114
#9

Wir sind auch eine Zeit lang an derselben Stelle hängen geblieben. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

GGürkan Y***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
kunststoff
Organisationsform
Genossenschaft
Beigetreten
Jan. 2023
Nachricht
213
#10

Vielen Dank, das hat mir sehr geholfen. Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels. Wenn deine Situation anders ist, ändert sich das natürlich.

EElif T***Teilnehmer
Funktion
HR-Leiter
Branche
Transport
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Sept. 2024
Nachricht
265
#11

Dieses Thema ist archiviert.

KKadir Z***Teilnehmer
Funktion
Produktionsleiter
Branche
verpackung
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
123

Doki · Penetrationstest · 2025

#12

Ich stimme zu möchte das sogar besonders betonen. Fehler auf der pentest-Seite sind meist rückgängig zu machen aber teuer.

Ich hoffe, das hilft dir weiter.

CCem T***Experte
Funktion
Lagerleiter
Branche
Immobilien
Organisationsform
Genossenschaft
Beigetreten
Juli 2023
Nachricht
22
#13

Nichts vergessen: Ein nicht getestetes Backup ist kein Backup.

HHasan Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
39
#14

gut gemacht. wenn Genehmigung und Umfang niicht schriftlich vorliegen, darf der Test nicht starten.

wenn ihr das Ergebnis hier posstet hilft es auch anderen.

NNuri Y***Experte
Funktion
Filialleiter
Branche
leder
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Aug. 2022
Nachricht
95
#15

Es gab drei verschiedene Ansichten, die sich alle ergänzen. naja überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist macht es zum Teil des Ziels. also an deiner Stelle würde ich so vorgehen.

VVildan Ö***Teilnehmer
Funktion
Sekretärin
Branche
Einzelhandel
Organisationsform
Familienunternehmen
Beigetreten
Dez. 2024
Nachricht
66
#16

danke fürs Schreiben und übrigens wenn ihr es zum ersten Mal macht fangt klein an die Skalierung kommt später.

die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel und naja das ist meie Meinung ich behaupte nicht dass es absolut richtig ist.

DDoruk Y***VeteranCommunity-Mitglied
Beigetreten
Dez. 2023
Nachricht
69
#17

Dem kann ich nicht ganz zustimmen. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

Ich hoffe, das hilft dir weiter.

KKaan G***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2022
Nachricht
1
#18

Das hier Beschriebene ist genau das was wir erlebt haben. Entscheidend ist nicht die Zahl sondern worauf sie sich bezieht.

Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss. Aus Erfahrung weiß ich das.

İİlknur A***Neues Mitglied
Funktion
General Coordinator
Branche
Textil
Organisationsform
neu gegründetes Startup
Beigetreten
Juni 2026
Nachricht
59
#19

Ich fasse kurz zusammen, was bisher gesagt wurde. Das allein zu versuchen, ist der teuerste Weg.

Korrigiert mich falls ich falsch liege.

EEsra A***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
leder
Organisationsform
mittelständisches Unternehmen
Beigetreten
Dez. 2024
Nachricht
41
#20

ich spreche mal aus der Gegenperspektive ich bin auf der Lieferantenseite aber das allein zu versuchen ist der teuerste Weg.

wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus. das ist meine Meinung, ich behaupte nicht dass es absolut richtig ist.

Antwort schreiben