forumNeues Thema

Penetration-Testing-Tools selbst kaufen und nutzen – oder ist das ein Fehler?

NNazlı P***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
9
#1

Wir sind ein 11-köpfiges Team und bieten Unternehmenskunden in Großbritannien eine HR-Software an. Einer unserer Kunden verlangt im Zuge der jährlichen Vertragsverlängerung einen aktuellen Pentest-Bericht und ein unabhängiges Audit-Zertifikat für unsere Systeme.

Wir haben ein Angebot von einer externen Sicherheitsfirma eingeholt: Für die Web-App und die Server-Infrastruktur im vereinbarten Scope verlangen sie 5.500 GBP. Unser Entwickler meint nun, wir könnten für 1.200 GBP im Jahr eine Lizenz für eines der gängigen automatisierten Pentest-Tools kaufen und alle Scans selbst durchführen – die Tools würden Schwachstellen ja ohnehin finden und Berichte erstellen.

Klar, 4.300 GBP zu sparen klingt verlockend, aber wie viel zählt so ein intern erstellter Tool-Report bei Enterprise-Kunden wirklich? Gibt es technische oder rechtliche Risiken bei solchen DIY-Tests, die wir gerade übersehen?

İİlknur Y***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2025
Nachricht
2
Nützlichste Antwort#2

Kurze Antwort: Den geforderten Sicherheitsnachweis könnt ihr mit automatisierten Tools in Eigenregie nicht erbringen. Enterprise-Audits verlangen zwingend die Validierung durch einen unabhängigen Dritten. Interne Scans eignen sich für die vorbeugende Wartung, ersetzen aber weder ein externes Audit noch einen echten Pentest.

Der größte Unterschied zwischen automatisierten Vulnerability-Scannern und einem professionellen Pentest liegt im Kontext und im logischen Denken. Ein Tool prüft nach Lizenzaktivierung im Wesentlichen bekannte Signaturen: veraltete Server-Pakete oder bekannte Web-Schwachstellen. Logikfehler in der Anwendungslogik – etwa wenn Nutzer zweier unterschiedlicher Berechtigungsstufen gegenseitig Daten einsehen können –, mehrstufige Privilege-Escalation-Szenarien oder komplexe Authentifizierungslücken kann eine Software allein schlicht nicht aufdecken.

Zudem prüft die Informationssicherheits- oder Compliance-Abteilung des Kunden genau das unabhängige Siegel und die Methodik des Prüfers. Ein automatischer PDF-Export aus einem selbst betriebenen Tool gilt als Selbstaudit und wird abgelehnt, weil er die Vertragsanforderungen verfehlt. Obendrein kann ein falsch konfigurierter Scanner im Live-Betrieb eure Produktionsdatenbank lahmlegen oder Dienstausfälle verursachen.

Der richtige Weg: Wenn das Jahresbudget es hergibt, bindet das Tool für 1.200 GBP in eure CI/CD-Pipeline ein und scannt den Code kontinuierlich intern. Die rund 5.500 GBP für den unabhängigen Pentest solltet ihr für den Enterprise-Kunden jedoch als notwendige Vertriebs- und Compliance-Kosten fest einplanen.

BBerenTeilnehmer
Funktion
Produktdesigner
Beigetreten
März 2024
Nachricht
112
#3

Man muss das klar trennen: 1) Ein Schwachstellenscan läuft automatisiert ab, Tools klopfen bekannte Lücken ab. 2) Ein Pentest ist der menschliche Versuch, über eine gefundene Lücke tatsächlich an Daten zu gelangen. Euer Kunde will Zweiteres – mit einem Tool liefert ihr nur Ersteres.

HHakan S***ExperteCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
36
#4

Vorsicht bei Scans in Eigenregie: Solche Tools feuern unkontrolliert Daten in Webformulare. Wenn ihr das auf Prod laufen lasst, müllt ihr euch die Datenbank voll. Hängt da eine SMS- oder Payment-API dran, gehen tausende Calls raus und euer API-Guthaben ist in Minuten verbrannt. Testet das niemals auf dem Live-System.

KKemal T***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
4
#5

Genau den Fehler haben wir vor zwei Jahren gemacht. Wir haben einem Bankkunden den Scan-Report unseres eigenen Tools vorgelegt. Deren Security-Team hat uns direkt um die Ohren gehauen, dass 14 angebliche kritische Warnungen reine False Positives waren, während eine banale Berechtigungslücke gar nicht auftauchte. Der Imageschaden war deutlich teurer als die gesparten 4.000 GBP.

GGizem Y***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Viehzucht
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Jan. 2024
Nachricht
209

Doki · Server-Wartungsvertrag · 2025

#6

Seid ihr sicher dass der Dienstleister für 5.500 GBP wirklich manuell testet? Viele Agenturen jagen exakt dieselben Tools drüber, kippen die Logs in ein Template und stellen das als Pentest in Rechnung. Fragt vorab genau nach Scope, Methodik und wie viele Stunden manueller Analyse im Bericht stecken.

OOya E***Teilnehmer
Funktion
HR-Spezialist
Branche
Versicherungswesen
Organisationsform
Filialkette
Beigetreten
März 2024
Nachricht
118
#7

Sicherheitsklauseln in Enterprise-Verträgen verlangen in der Regel Tests durch akkreditierte, unabhängige Prüfer. Ein selbst erstellter interner Prüfbericht schützt euch bei einem Sicherheitsvorfall rechtlich überhaupt nicht und kann wegen Vertragsbruchs sogar direkt zu Schadensersatzforderungen führen.

İİsmail K***Veteran
Funktion
Test-Spezialist
Branche
E-Commerce
Organisationsform
mittelständisches Unternehmen
Beigetreten
Sept. 2022
Nachricht
3
#8

Schaut in den Security-Fragebogen des Kunden. Steht dort explizit "Third-Party Independent Penetration Test", erübrigt sich das mit dem eigenen Tool sofort. Verhandelt lieber mit der Agentur: Scope bei IPs und Domains etwas einschränken und versuchen, den Preis auf rund 4.000 GBP zu drücken.

ŞŞerife U***Teilnehmer
Funktion
Logistikplanung
Branche
Medien und Verlagswesen
Organisationsform
neu gegründetes Startup
Beigetreten
Aug. 2022
Nachricht
11
#9

Brems euren Entwickler nicht aus, nutzt das Tool einfach intern als Sicherheitsnetz in der Entwicklung. Wenn ihr vor dem eigentlichen Audit selbst scannt und die groben Lücken schließt fällt der externe Bericht sauber aus – und ihr steht beim Kunden gleich viel professioneller da.

Edit: Ich habe vom Handy geschrieben, entschuldigt die Tippfehler.

LLevent K***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2024
Nachricht
2
#10

gespeichert.

JJale B***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Werbung und Marketing
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Apr. 2026
Nachricht
291
#11

Dem kann ich nicht ganz zustimmen. Ein nicht getestetes Backup ist kein Backup.

Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht. Ich hoffe, das hilft dir weiter.

MMurat T***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
53
#12

Das wusste ich nicht. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. naja der Widerstand kommt daher.

Viel Erfolg.

KKadir Ç***Experte
Funktion
Content-Redakteur
Branche
Landwirtschaft
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Apr. 2025
Nachricht
128
#13

ich stimme voll und ganz zu dann ehrlich gesaagt kein Prozess ohne Dokumentation verbessert sich weil man nicht weiß was man verbessern soll.

ich hoffe, das hilft dir weiter.

IIrmak T***Veteran
Funktion
Systemadministrator
Branche
Logistik
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Nov. 2023
Nachricht
226
#14

Die obige Antwort bringt es auf den Punkt. Beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

Aus Erfahrung weiß ich das.

CCem B***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2023
Nachricht
50
#15

Letztes Jahr haben wir fast genau dasselbe erlebt. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Wenn man versucht alles gleichzeitig zu ändern, etabliert sich nichts richtig. Aus Erfahrung weiß ich das.

EElif U***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
Immobilien
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Apr. 2025
Nachricht
1
#16

Ich möchte kurz warnen. Das allein zu versuchen, ist der teuerste Weg.

Ein automatisierter Scan-Report ist kein Penetrationstest. Wenn deine Situation anders ist, ändert sich das natürlich.

İİlker K***VeteranCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
343
#17

Bleibe dran.

TTuğçe E***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2022
Nachricht
343
#18

Letztes Jahr haben wir fast genau dasselbe erlebt. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Das ist meine Meinung ich behaupte nicht, dass es absolut richtig ist.

HHasan K***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
221
#19

Mich interessiert das auch.

KKORİDoki-Team
Funktion
Forum-Moderator
Branche
IT-Sicherheit und Digitalisierung
Organisationsform
Doki
Beigetreten
Jan. 2023
Nachricht
2.840
Wächter#20

Zur Notiz: Der häufigste Fehler in diesem Thema ist, sich auf eine einzelne Maßnahme zu verlassen. Gehe schichtweise vor — wenn eine durchkommt, stoppt die andere.

Antwort schreiben