forumNeues Thema

Am Ende des Penetrationstest-Berichts stand eine 'High'-Risikoeinstufung — wie ernst ist das?

RRecep K***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2022
Nachricht
6
#1

Gestern habe ich den Penetrationstest-Bericht bekommen. Beim Lesen wurde ich total verwirrt. Manche Schwachstellen sind als 'Low' eingestuft manche als 'Medium' und am Ende stehen zwei mit 'High'-Risiko.

Bei einer steht z.B. 'SQL injection possible', bei der anderen 'outdated SSL version'. Eine sieht sehr ernst aus, aber beide sind als 'high' eingestuft. Wie viele Schwachstellen muss ich beheben?

Ich habe es dem Entwickler geschickt und wir diskutieren jetzt, was das bedeutet. Einer sagt 'nicht ernst' der andere 'Website runterfahren'. Wie soll ich den Bericht interpretieren?

ÜÜlkü Ç***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Schmuck
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Dez. 2025
Nachricht
336
Nützlichste Antwort#2

Die Risikobewertung basiert auf dem CVSS-Standard. 'High' bedeutet, dass die Schwachstelle bei Ausnutzung zu schweren Schäden führen kann.

SQL Injection: Datenbank komplett gekapert, Kundendaten geklaut — definitiv High. Alte SSL-Version: Verschlüsselung evtl. schwach, muss trotzdem behoben werden.

Priorität: 1) Alle High-Risks so schnell wie möglich, 2) Medium-Risks — innerhalb 1 Monat, 3) Low-Risks — ins Backlog.

SSenaTeilnehmer
Funktion
Grafikdesigner
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juli 2024
Nachricht
86
#3

sql injection ist ein ding verschlüsselung etc. ist eher low und naja ich wüde die high risks diese woche machen

HHilal Y***Experte
Funktion
Buchhaltungsleiter
Branche
Catering
Organisationsform
Filialkette
Beigetreten
Aug. 2025
Nachricht
66
#4

In deinem Report gibt es eine 'Executive Summary'-Seite. Oben steht, wie viele High und wie viele Medium. Fang da an.

BBarış S***TeilnehmerCommunity-Mitglied
Beigetreten
März 2023
Nachricht
79
#5

Manche Firmen setzen die Risk-Scores künstlich hoch an, um die 'Re-Test'-Gebühren abzugreifen. Wenn da SQL Injection steht schau dir den Code an, ob das wirklich stimmt.

SSinan T***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2025
Nachricht
12
#6

also muss ich nicht alle risks sofort fixen, oder reichen die high risks?

TTaner A***Veteran
Funktion
Praktikant
Branche
Werbung und Marketing
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
März 2025
Nachricht
406
#7

Im Rahmen des Risikomanagements ist die Behebung von High-Risk-Schwachstellen eine gesetzliche Compliance-Anforderung. Selbst wenn du eine Cyber-Versicherung hast, kann der Versicherungsschutz widerrufen werden, wenn du gemeldete Schwachstellen nicht behebst.

SSılaTeilnehmer
Funktion
Marktplatz-Experte
Organisationsform
Team mit 8 Personen
Beigetreten
März 2024
Nachricht
138
#8

Bei mir war es genau umgekehrt, deshalb schreibe ich das. Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

Viel Erfolg.

AAhmet A***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
63
#9

Vor zwei Jahren habe ich genau dasselbe erlebt. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Das war's, entschuldige, wenn ich zu lang war.

TTuğçe K***Teilnehmer
Funktion
Lagerleiter
Branche
Medien und Verlagswesen
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Jan. 2022
Nachricht
5

Doki · Log-Management-Einrichtung · 2024

#10

Vor zwei Jahren habe ich genau dasselbe erlebt. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Aus Erfahrung weiß ich das.

LLeyla Y***ExperteCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
102
#11

Ich stimme zu.

TTaner N***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2025
Nachricht
13
#12

Es gab drei verschiedene Ansichten, die sich alle ergänzen. Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

An deiner Stelle würde ich so vorgehen.

OOya K***ExperteCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
96
#13

ich fasse kurz zusammen, was bisher gesagt wurde und also nur weil alle es tun heißt es nicht, dass es richtig ist.

viel Erfolg.

AAleyna E***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
80
#14

Das wusste ich nicht.

RRamazan K***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
102
#15

Bleibe dran.

UUfuk A***ExperteCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
410
#16

Danke, genau die Antwort, die ich gesucht habe.

İİbrahim K***TeilnehmerCommunity-Mitglied
Beigetreten
März 2026
Nachricht
4
#17

Ein Thema, das gerade aktuell ist.

ZZeynep K***Teilnehmer
Funktion
Produktionsleiter
Branche
IT-Dienstleistungen
Organisationsform
Regionalhändler
Beigetreten
Feb. 2025
Nachricht
143

Doki · Interface-Design · 2026

#18

Vielen Dank, ich werde es heute testen.

NNeslihan Y***Teilnehmer
Funktion
Social-Media-Manager
Branche
Werbung und Marketing
Organisationsform
Familienunternehmen
Beigetreten
Okt. 2024
Nachricht
307
#19

Letztes Jahr haben wir fast genau dasselbe erlebt. Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt. Ich hoffe, das hilft dir weiter.

FFurkan M***Teilnehmer
Funktion
Produktmanager
Branche
bauwesen
Organisationsform
mittelständisches Unternehmen
Beigetreten
Dez. 2024
Nachricht
20
#20

notietr danke.

Antwort schreiben