forumNeues Thema

Penetrationstest buchen? Wann und in welchem Umfang?

BBarış K***Experte
Funktion
IT-Leiter im Unternehmen
Beigetreten
Juni 2023
Nachricht
172
#1

Ich bin IT-Leiter im Unternehmen. Ich muss dem Vorstand ein Budget für einen Penetrationstest vorlegen und will die richtigen Fragen stellen.

Die Angebote, die ich aktuell habe, sind preislich extrem unterschiedlich und nicht vergleichbar. Der eine sagt "umfassender Test", der andere liefert einen "automatisierten Scan-Report", dazwischen liegen Faktor 5.

Bitte an die erfahrenen Leute hier: Was muss ich fragen, was muss ich verlangen, welches Ergebnis kann ich erwarten?

SSerkan G***Experte
Funktion
Penetrationstest-Spezialist
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Nov. 2023
Nachricht
154
Nützlichste Antwort#2

Als Penetrationstester will ich mal die gängigste Mogelpackung in unserer Branche ansprechen: Wenn ein automatisierter Scan-Report als Penetrationstest verkauft wird.

Ein automatisierter Scan prüft mit Tools auf bekannte Schwachstellen und spuckt eine Liste aus. Das ist nützlich, günstig und wiederholbar. Aber wenn der Tester da aufhört, sind die meisten Funde im Report nicht verifiziert; die False-Positive-Rate ist hoch. Das erklärt meist den fünffachen Preisunterschied.

Fragen, um die Angebote zu vergleichen:

Werden die Funde manuell verifiziert? Also wird jeder Punkt im Report wirklich als ausnutzbar nachgewiesen, oder wird nur die Tool-Ausgabe kopiert?

Was ist der Scope und wer definiert ihn? Sind die Adressen, Anwendungen sowie ein- und ausgeschlossene Systeme schriftlich festgehalten?

Welche Art von Test? Black Box (keine Info), Grey Box (teilweise Info) oder White Box (voller Zugriff)? Das sind drei verschiedene Zeitaufwände und liefern unterschiedliche Ergebnisse.

Ist ein Re-Test inklusive? Wer und wann verifiziert nach euren Fixes, dass die Funde behoben sind? Wenn nicht, ist der Report unvollständig.

An den wendet sich der Report? Ein guter Report enthält sowohl eine Management Summary als auch technische Details; sind beide in derselben Sprache verfasst, ist einer von beiden nutzlos.

Zum Schluss das Timing: Lasst den Test durchführen, bevor ihr live geht. Alles, was danach gefunden wird, ist teurer und riskanter zu beheben.

YYavuzExperte
Funktion
IT-Sicherheitsleiter
Beigetreten
Juli 2023
Nachricht
168
#3

Als Informationssicherheitsbeauftragter möchte ich noch ein paar Punkte zur Vorbereitung der Auftraggeberseite ergänzen.

Erstens: schriftliche Genehmigung vor dem Test. Ein Eingriff in ein System außerhalb des Scopes führt zu technischen und rechtlichen Problemen. Testfenster, Kommunikationskanal und Verfahren für den Notfall-Abbruch müssen schriftlich festgelegt sein.

Zweitens: der Zeitpunkt des Tests. Ein Test in einer Hochlastphase birgt das Risiko eines echten Ausfalls. Das muss im Vorfeld mit den Fachbereichen abgestimmt werden.

Drittens und am wichtigsten: Beauftragt keinen Test, ohne Ressourcen für die Behebung der Befunde einzuplanen. Mit einem offenen Befundbericht dazusitzen, ist schlimmer als gar keinen Test gemacht zu haben. Wenn ihr das Budget vorstellt, plant neben den Testkosten auch den Aufwand für die Behebung ein.

DDefneTeilnehmer
Funktion
SOC-Analyst
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Feb. 2024
Nachricht
146
#4

Ein Vorschlag aus Sicht des Monitorings: Misst während des Tests auch eure eigene Erkennungsfähigkeit.

Hat euer Monitoring bemerkt, als der Tester versucht hat, ins System einzudringen? Wie schnell wurde es bemerkt? Wer wurde alarmiert? Diese Info ist manchmal wertvoller als die Liste der Schwachstellen im Report.

Praktischer Tipp: Bittet den Tester um eine zeitgestempelte Liste seiner Aktionen. Vergleicht das dann mit euren eigenen Logs. So seht ihr genau, welche Schritte ihr übersehen habt.

TTuba E***Experte
Funktion
Datenschutzberater
Beigetreten
Okt. 2023
Nachricht
158

Doki · Backup-Einrichtung · 2024

#5

Ich möchte auch auf den Datenschutz eingehen, da dieser Punkt oft übersehen wird.

Während des Tests kann es zur Verarbeitung personenbezogener Daten kommen. Fälle wie die Nutzung echter Daten in der Testumgebung, das Kopieren von Produktionsdaten oder das Einfügen von Screenshots in den Report müssen separat bewertet werden.

Mein Rat ist, dass der Vertrag mit dem Testanbieter explizite Klauseln zu Vertraulichkeit und Datenverarbeitung enthalten sollte und soweit möglich maskierte Daten verwendet werden. Auch Aufbewahrungsfristen und Löschung des Reports müssen schriftlich geregelt sein.

HHakan V***Teilnehmer
Funktion
Datenanalyst
Organisationsform
Regionalhändler
Beigetreten
Apr. 2024
Nachricht
104
#6

Eine Frage: Wie viele Personentage stehen in dem Angebot, das einen "umfassenden Test" verspricht?

Der Grund ist: Diese Arbeit wird nach Zeit bemessen. Ein Test, der fünf Tage dauert, findet andere Dinge als einer, der fünfzehn Tage dauert, und der Großteil des Preisunterschieds steckt genau hier. Angebote ohne Angabe der Personentage sind nicht vergleichbar.

BBarış K***Experte
Funktion
IT-Leiter im Unternehmen
Beigetreten
Juni 2023
Nachricht
172
#7

Danke, ich werde diesen Thread als Anlage zu meiner Budgetpräsentation nutzen.

Als ich nach den Personentagen gefragt habe, haben zwei der drei Angebote nachgebessert, eines hat gar nicht geantwortet. Der Vergleich ist jetzt tatsächlich möglich.

Ich habe auch Yavuz' Hinweis, den Behebungsaufwand mit einzuplanen, direkt in die Präsentation übernommen. Da sind wir letztes Mal genau hängen geblieben.

HHasan E***Experte
Funktion
Content-Redakteur
Branche
bauwesen
Organisationsform
Familienunternehmen
Beigetreten
Dez. 2023
Nachricht
88
#8

dieser Ansatz hat seinen Preis der aber nicht thematisiert wird... übrigens fehler auf der Penetrationstest-Seite sind meist rückgängig zu machen, aber teuer.

das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

PPerihan K***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
152
#9

Genau so, und das ist zudem kaum bekannt. Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

Ich hoffe, das hilft dir weiter.

KKemal Ö***Teilnehmer
Funktion
Mitgründer
Branche
Reinigungsdienstleistungen
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Okt. 2023
Nachricht
28
#10

Das wusste ich nicht. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Aus Erfahrung weiß ich das.

KKader Y***Neues Mitglied
Funktion
Qualitätsmanager
Branche
IT-Dienstleistungen
Organisationsform
Boutique-Agentur
Beigetreten
Juni 2026
Nachricht
126

Doki · Backup-Einrichtung · 2026

#11

Letztes Jahr haben wir fast genau dasselbe erlebt. Wenn du das nicht von Anfang an schriftlich festhältst gibt es später Streit.

Viel Erfolg.

MMetin Y***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
bauwesen
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Dez. 2024
Nachricht
168
#12

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. Fehler auf der Penetrationstest-Seite sind meist rückgängig zu machen aber teuer.

Wenn es jemand anders macht würde mich das auch interessieren.

CCem K***Teilnehmer
Funktion
Test-Spezialist
Branche
IT-Dienstleistungen
Organisationsform
Filialkette
Beigetreten
Sept. 2023
Nachricht
138
#13

Ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Fehler auf der Penetrationstest-Seite sind meist rückgängig zu machen, aber teuer. Viel Erfolg.

ÜÜlkü Ş***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
346
#14

Vielen Dank, ich werde es heute testen. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

SSelin T***Teilnehmer
Funktion
Praktikant
Branche
Logistik
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Sept. 2022
Nachricht
2

Doki · Unternehmenswebsite · 2023

#15

Ich stimme zu, möchte das sogar besonders betonen. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Die Antwort hängt stark von der Branche ab es gibt keine allgemeine Regel. Wenn deine Situation anders ist, ändert sich das natürlich.

PPerihan A***Neues MitgliedCommunity-Mitglied
Beigetreten
Sept. 2026
Nachricht
7
#16

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. Wenn die Zwei-Faktor-Authentifizierung aktiv ist reicht ein gestohlenes Passwort allein nicht aus.

Entscheidend ist nicht die Zahl sondern worauf sie sich bezieht. Aus Erfahrung weiß ich das.

FFurkanTeilnehmer
Funktion
Social-Media-Manager
Beigetreten
Mai 2024
Nachricht
132
#17

wenn du so vorgehst, kläre das vorher. halt das allein zu versuchen, ist der teuerste Weg.

wenn es jemannd anders macht würde mich das auch interessieren.

EEsra A***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
leder
Organisationsform
mittelständisches Unternehmen
Beigetreten
Dez. 2024
Nachricht
41
#18

wenn wir ins Detail gehen: Bei uns war der größte Zeitfresser die Unklarheit darüber wer entscheidet.

ich hoffe, das hilft dir weiter.

IIrmak B***Experte
Funktion
Finanzleiter
Branche
Logistik
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2023
Nachricht
150
#19

Wenn wir ins Detail gehen: Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Das allein zu versuchen ist der teuerste Weg. Ich hoffe, das hilft dir weiter.

SSinan T***Teilnehmer
Funktion
Marketing Director
Branche
verpackung
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Aug. 2024
Nachricht
27

Doki · Log-Management-Einrichtung · 2024

#20

Vor zwei Jahren habe ich genau dasselbe erlebt. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Antwort schreiben