forumNeues Thema

Wir bekommen unseren ersten Pentest-Report: Was gehört in einen guten Bericht und worauf muss man achten?

GGizem Y***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Viehzucht
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Jan. 2024
Nachricht
209

Doki · Server-Wartungsvertrag · 2025

#1

Wir sind ein 14-köpfiges B2B-Softwareunternehmen aus Lyon. Letzte Woche haben wir einen externen Cybersecurity-Experten für 4.500 Euro beauftragt, und der erste Penetrationstest für unsere Kundenportal-Infrastruktur ist angelaufen. Nächste Woche soll der Bericht kommen. Da unser internes Tech-Team aber recht klein ist, wissen wir nicht so recht wie wir das Dokument richtig einschätzen sollen.

Ein Bekannter hat mir mal von Firmen erzählt die einfach den englischen Output eines automatischen Schwachstellenscanners in ein 70-seitiges nichtssagendes PDF geklatscht und abgeliefert haben. Unser Ziel ist es aber eine Zusammenfassung zu haben, die der Geschäftsleitung die Risiken verständlich macht, und gleichzeitig konkrete Schritte an der Hand zu haben, mit denen unsere Entwickler die Lücken direkt schließen können.

Welche Hauptkapitel gehören in einen soliden Pentest-Bericht, welche Belege und Details müssen für jeden Befund geliefert werden und was sind die Kriterien, an denen wir einen unzureichenden Report erkennen und nachbessern lassen sollten?

GGökhan K***Teilnehmer
Funktion
Software-Teamleiter
Branche
verpackung
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Feb. 2022
Nachricht
207
Nützlichste Antwort#2

Kurze Antwort: Ein professioneller Pentest-Bericht muss aus zwei Teilen bestehen: einer Management Summary, die die Geschäftsrisiken in verständlicher Sprache zusammenfasst, und detaillierten Befundkarten für die Entwickler, mit denen sich jede Schwachstelle Schritt für Schritt reproduzieren lässt. Berichte, die nur Rohdaten automatischer Scanner kopieren, manuell ungeprüft sind und jeglichen Bezug zu euren Geschäftsprozessen vermissen lassen, solltet ihr auf keinen Fall akzeptieren, sondern reklamieren.

Ein guter Bericht beginnt mit der Executive Summary: Hier wird ohne übermäßigen Fachjargon erklärt, welche Systeme getestet wurden, wie das allgemeine Sicherheitsniveau aussieht und welche geschäftlichen Risiken für das Unternehmen bestehen. Der zweite Hauptteil sind die technischen Findings. Zu jeder gefundenen Schwachstelle gehören ein standardisierter Risk-Score, eine genaue Beschreibung, Screenshots oder Request-Response-Logs als Nachweis, damit eure Devs das in ihrer Umgebung nachstellen können, sowie konkrete Handlungsschritte zur Behebung.

Das sind die Kriterien, um einen schwachen Report abzulehnen: 1) Es werden nur Ergebnisse von automatisierten Tools aufgelistet, ohne dass False Positives aussortiert wurden; 2) Es wird nicht erklärt, wie sich die Lücke auf eure Business-Logik auswirkt, sondern nur mit Standardfloskeln gearbeitet; 3) Statt konkreter Code- oder Konfigurationsanpassungen gibt es nur vage Allgemeinplätze. Außerdem gehört in einen professionellen Vertrag zwingend ein kostenloser Nachtest (Re-Test), sobald ihr eure Fixes eingespielt habt.

KKoray Ç***Teilnehmer
Funktion
Netzwerkadministrator
Branche
Tourismus
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Apr. 2025
Nachricht
55

Doki · Penetrationstest · 2026

#3

Schaut euch bei jeder Schwachstelle die CVSS-Bewertungslogik an. Ein pauschales Label wie "Kritisch" oder "Mittel" reicht nicht. Der Vector String muss transparent aufgeführt sein, zusammen mit Request-Bodies oder PoC-Kommandos, die belegen, dass die Lücke wirklich ausnutzbar ist. Wenn das fehlt, müssen eure Entwickler beim Patchen quasi blind herumprobieren.

HHande B***Teilnehmer
Funktion
Operations Manager
Branche
Sport & Fitness
Organisationsform
Boutique-Agentur
Beigetreten
Juni 2023
Nachricht
353
#4

Wenn der Bericht auf eurem Tisch landet, prüft diese drei Dinge: 1) Wurde der Scope eingehalten oder wurden alle im Vertrag vereinbarten Subdomains gescannt? 2) Lässt sich jede gefundene Schwachstelle Schritt für Schritt nachstellen? 3) Passen die Lösungsvorschläge zu eurem Betriebssystem und den von euch verwendeten Libraries?

Edit: Ich habe oben etwas falsch geschrieben, entschuldigung.

AAycan O***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
papier
Organisationsform
Team mit 8 Personen
Beigetreten
Mai 2022
Nachricht
6
#5

Bei unserem ersten Test in Paris, für den wir 5.200 Euro gezahlt haben, kamen 48 Befunde zurück. Als wir genauer hinschauten, waren 22 davon völlig irrelevante Versions-Banner vom Server. Wir haben interveniert, ausgemistet und uns voll auf die verbliebenen 6 kritischen Lücken konzentriert. Es zählt nicht die Seitenzahl des Berichts, sondern wie viele echte kritische Schwachstellen nach dem Aussieben übrig bleiben.

MMert B***ExperteCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
129
#6

Sobald der Bericht da ist, setzt euch direkt mit euren Entwicklern zusammen. Versucht die beiden schwerwiegendsten Lücken in der Dev-Umgebung genau nach den Schritten im Report selbst zu reproduzieren. Wenn eure Entwickler den Fehler damit nicht nachstellen können, ist der Bericht unvollständig – verlangt in dem Fall eine Live-Demo vom Tester.

JJülide A***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
Schmuck
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Mai 2024
Nachricht
103

Doki · Schwachstellenscan · 2026

#7

wir hatten beim ersten report voll panik weil da seitenweise ssl-warnungen drin waren, am ende war das nur der scanner-output. der tester hat manuell nicht mal ne einzige api injection probiert. wenn keine screenshots und payloads dabei sind, schickt das teil direkt zurück sag ich euch.

Hinweis: Dies ist meine persönliche Erfahrung, das muss nicht auf alle zutreffen.

FFiliz S***Teilnehmer
Funktion
Softwareentwickler
Branche
Druckerei
Organisationsform
neu gegründetes Startup
Beigetreten
Apr. 2026
Nachricht
129
#8

Habt ihr den Scope im Vertrag eigentlich als Black-Box oder White-Box festgelegt? Wenn ihr dem Tester Quellcode oder Test-Accounts gegeben habt, muss der Bericht deutlich tiefere Schwachstellen in der Berechtigungs- und Geschäftslogik aufdecken. Die gewählte Methode bestimmt maßgeblich, was ihr vom Bericht erwarten könnt.

SSinan Y***Teilnehmer
Funktion
Grafikdesigner
Branche
IT-Dienstleistungen
Organisationsform
neu gegründetes Startup
Beigetreten
Dez. 2023
Nachricht
25
#9

Die meisten Unternehmen lassen den Pentest-Bericht nach Erhalt direkt in der Schublade verschwinden. Genauso wichtig wie die Qualität des Berichts ist aber, ob ihr einen Anspruch auf eine Nachprüfung (Re-Test) nach den Korrekturen habt. Wenn der Nachtest nicht inklusive ist, habt ihr am Ende nur ein teures Papier, das eine Momentaufnahme der Vergangenheit zeigt.

YYağmur P***Experte
Funktion
Kundenbeziehungsmanager
Branche
Elektro- und Elektronikindustrie
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Juni 2025
Nachricht
405
#10

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. Ein automatisierter Scan-Report ist kein Penetrationstest.

Wenn es jemand anders macht, würde mich das auch interessieren.

HHasan Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2025
Nachricht
50
#11

Es gab drei verschiedene Ansichten, die sich alle ergänzen. Ein automatisierter Scan-Report ist kein Penetrationstest.

Ich hoffe, das hilft dir weiter.

YYağmur P***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2025
Nachricht
286
#12

Wenn du so vorgehst, kläre das vorher. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

Viel Erfolg.

OOrhan K***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
83
#13

Dieses Thema ist archiviert.

BBuseNeues Mitglied
Funktion
Modeblogger
Organisationsform
neu gegründetes Startup
Beigetreten
Sept. 2024
Nachricht
48
#14

notiert, danke.

HHasan A***Experte
Funktion
Kundenservice-Mitarbeiter
Branche
Buchhaltung & Steuerberatung
Organisationsform
Familienunternehmen
Beigetreten
Nov. 2025
Nachricht
102
#15

Du hast recht ich bin denselben Weg gegangen. Nur weil alle es tun, heißt es nicht dass es richtig ist.

Korrigiert mich, falls ich falsch liege.

YYasemin Y***Experte
Funktion
Vertriebsleiter
Branche
Maschinenbau
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2022
Nachricht
46
#16

funktioniert das deineer Meinung nach in jeder Größe? wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

die Antwort hängt stark von der Bracnhe ab es gibt keine allgemeine Regel. also viel Erfolg.

PPınarExperte
Funktion
Analytics-Experte
Beigetreten
Jan. 2024
Nachricht
198

Doki · Mobile App · 2025

#17

Du hast recht.

YYasemin S***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
42
#18

Dabei gibt es einen sehr häufigen Fehler. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle. Schreibt mir wenn ihr Fragen habt, ich antworte so gut ich kann.

BBeyza K***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Werbung und Marketing
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Feb. 2024
Nachricht
6

Doki · Log-Management-Einrichtung · 2026

#19

Ein Thema, das gerade aktuell ist.

HHatice Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2025
Nachricht
2
#20

ich stimmme zu möchte das sogar besonders betonen... kein Prozess ohne Dokumentation verbessert sich weil man nicht weiß, was man verbessern soll.

die Antwort hängt stark von der Branche ab es gibt keine allgemeine Regel aber das ist meine Meinung ich behaupte nicht dass es absolut richtig ist.

Antwort schreiben