forumNeues Thema

Wie läuft ein Penetrationstest ab? Möchte das erst komplett verstehen, bevor ich Angebote einhole

HHavva M***Experte
Funktion
Finanzbuchhaltung
Branche
Medien und Verlagswesen
Organisationsform
Filialkette
Beigetreten
Sept. 2022
Nachricht
197
#1

Wir sind ein 14-köpfiges B2B-Softwareunternehmen. Wir betreiben eine Web-App samt APIs, über die unsere Kunden Mitarbeiterdaten und Bestellungen verwalten. Vor Kurzem hatten wir Verhandlungen mit einem Enterprise-Kunden, und der verlangt vor Vertragsabschluss zwingend einen Pentest-Bericht von einem unabhängigen Dienstleister.

Wir beauftragen sowas zum ersten Mal. Die Angebote auf dem Markt liegen extrem weit auseinander – zwischen 45.000 TL und 160.000 TL. Da ich aber nicht genau weiß, was die eigentlich machen und was sie von uns brauchen, kann ich das kaum vergleichen. Manche sagen, sie sind in zwei Tagen durch, andere sprechen von zwei Wochen.

Welche Phasen durchläuft so ein Penetrationstest in der Praxis? Was muss unser Tech-Team vorab vorbereiten, besteht die Gefahr, dass Produktivsysteme abschmieren, und wie läuft der Abschluss ab, sobald der Report da ist? Wäre für Erfahrungsberichte dankbar.

GGizem K***Teilnehmer
Funktion
Datenerfasser
Branche
chemie
Organisationsform
neu gegründetes Startup
Beigetreten
Apr. 2023
Nachricht
356
Nützlichste Antwort#2

Kurz gesagt: Ein Pentest gliedert sich im Wesentlichen in fünf Phasen: Scoping (Umfangsdefinition), Informationsbeschaffung samt Schwachstellenscan eigentliche Exploitation (Angriffsversuche), Reporting und Nachtest (Retest). Das ist kein automatisierter One-Click-Scan, sondern eine kontrollierte Angriffssimulation, bei der Experten versuchen, unbefugt in euer System einzudringen.

Los geht es mit dem Scoping-Call. Da wird genau festgelegt welche IP-Adressen Subdomains API-Endpunkte oder Server getestet werden. Hier wählt ihr auch die Testart: Black-Box (null Vorabinfos), White-Box (inkl. Admin-Accounts/Quellcode) oder Grey-Box (Zugang als Standardnutzer). Für Business-Anwendungen bringt der Grey-Box-Ansatz meist den größten Mehrwert.

In der zweiten Phase sammelt das Team aktiv wie passiv Infos und analysiert die Architektur. In Phase drei werden entdeckte Lücken tatsächlich ausgenutzt – etwa Rechteausweitung, SQL-Injections oder Session-Hijacking. Damit live nichts zusammenbricht, müssen die Grenzen vertraglich fixiert sein. Bei kritischer Infrastruktur testet man meist außerhalb der Geschäftszeiten oder auf einer 1:1 geklonten Staging-Umgebung.

Am Ende erhaltet ihr einen Bericht mit Risikobewertungen (kritisch, hoch, mittel). Danach habt ihr meist 15 bis 30 Tage Zeit, die Sicherheitslücken zu patchen. Anschließend überprüft das Team im Rahmen eines Retests – oft kostenlos oder gegen geringen Aufpreis –, ob die Lücken wirklich dicht sind, und stellt den finalen Bericht aus. Fragt unbedingt vorab, ob der Retest im Angebotspreis enthalten ist.

TTolga A***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
346
#3

Macht einen Bogen um Anbieter, die euch erzählen, in zwei Tagen fertig zu sein. Die jagen da höchstens einen automatischen Scanner drüber, klatschen ihr Logo auf das Standard-PDF und kassieren ab. Für APIs und Portale, an denen ein 14-köpfiges Team sitzt, braucht ein sauberer Grey-Box-Test mindestens 5 bis 7 Arbeitstage.

Ergänzung: Wurde unten schon gefragt, die Antwort habe ich im zweiten Beitrag geschrieben.

CCeren B***Teilnehmer
Funktion
Vertriebsleiter
Branche
Recht
Organisationsform
neu gegründetes Startup
Beigetreten
Jan. 2025
Nachricht
282
#4

Vorab müsst ihr vom Test-Team unbedingt die festen IPs erfragen. Die müsst ihr in eurer Firewall und WAF whitelisten. Wenn ihr das vergesst, blockt eure Firewall die Tester nach einer Minute weg und ihr verliert sinnlos bezahlte Arbeitszeit.

NNuri G***Teilnehmer
Funktion
Einkaufsleiter
Branche
Landwirtschaft
Organisationsform
neu gegründetes Startup
Beigetreten
März 2023
Nachricht
62
#5

Wenn Sie Angebote vergleichen, stellen Sie den Firmen schriftlich diese drei Fragen: 1) Welche Branchenzertifikate hat das Testpersonal und führen sie die Tests direkt selbst durch? 2) Basiert die Testmethodik auf internationalen Standards? 3) Haben wir nach Behebung der Schwachstellen Anspruch auf einen kostenlosen Retest?

SSinan B***Experte
Funktion
Produktmanager
Branche
Medien und Verlagswesen
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Apr. 2025
Nachricht
223
#6

Wir haben letztes Jahr für ein ähnliches Setup mit 2 Web-Apps und 1 mobilen App Dienstleistungen eingekauft. Haben 65.000 TL gezahlt, der Test dauerte 8 Arbeitstage. Insgesamt wurden 12 Lücken gefunden, 3 davon betrafen Rechteausweitung. Unsere Entwickler haben die Lücken in 10 Tagen geschlossen, danach gab es in 2 Tagen einen Retest und der Bericht wurde abgeschlossen.

OOkan T***VeteranCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
7
#7

als wir das zum ersten mal machen ließen haben die auf der live-db getestet fast alle testdaten sind durcheinandergeraten. lasst die auf keinen fall auf der produktiv-db testen oder macht ne 1:1 kopie und lasst auf der staging-umgebung testen sonst ärgert ihr euch schwarz.

VVolkan Ö***Experte
Funktion
Praktikant
Branche
E-Commerce
Organisationsform
neu gegründetes Startup
Beigetreten
Okt. 2022
Nachricht
51
#8

Verlangt Ihr Kunde den vollständigen Testbericht oder nur die Executive Summary? Den technischen Bericht mit allen Detailbefunden an den Kunden weiterzugeben, ist aus Sicht der Sicherheitspolitik riskant; fordern Sie bei der Angebotseinholung direkt auch ein Format für die Management-Zusammenfassung an.

HHakan B***Experte
Funktion
HR-Spezialist
Branche
kunststoff
Organisationsform
neu gegründetes Startup
Beigetreten
Jan. 2026
Nachricht
409
#9

Lassen Sie die Testzeiten und einen Notfallkontakt unbedingt vertraglich festhalten. Falls es zu unerwarteten Systemabstürzen oder Überlastungen kommt, müssen Sie über eine Koordinationsleitung verfügen um den Test mit einem einzigen Anruf sofort stoppen zu können.

EErcan B***Teilnehmer
Funktion
Grafikdesigner
Branche
Sicherheitsdienste
Organisationsform
Boutique-Agentur
Beigetreten
März 2026
Nachricht
46
#10

wenn ich dich richtig verstehe, minst du Folgendes: Bei uns war der größte Zeitfresser die Unklarheit darüber wer entscheidet.

ich hoffe das hilft dir weiter.

YYasemin K***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
82
#11

Ich habe mich lange damit beschäftigt. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Aus Erfahrung weiß ich das.

NNazlı T***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
217
#12

Meine Frage klingt vielleicht etwas naiv, entschuldigt bitte. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Korrigiert mich, falls ich falsch liege.

DDamla C***Teilnehmer
Funktion
Kundenbeziehungsmanager
Branche
Druckerei
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Nov. 2022
Nachricht
229
#13

Ich schreibe das, damit ihr denselben Fehler nicht macht. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

TTülay E***Veteran
Funktion
Buchhalter
Branche
Transport
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Sept. 2023
Nachricht
97

Doki · Unternehmenswebsite · 2026

#14

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

AAslı U***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2026
Nachricht
61
#15

Ich bin ein kleines Unternehmen, ich erzähle es aus meiner Sicht. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

MMelis T***Teilnehmer
Funktion
Länderleiter
Branche
Werbung und Marketing
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Apr. 2025
Nachricht
1
#16

Ich schreibe mal meine Erfahrung auf. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

ZZeynep B***Teilnehmer
Funktion
Marketing Manager
Branche
leder
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Mai 2025
Nachricht
254
#17

teilweise stimme ich zu, teilweise nicht und wenn man Fehlalarme anschreeit meldet sich danach niemand mehr.

das ist meine Meinung ich behaupte nicht, dass es absolut richtig ist.

PPolat Y***ExperteCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
54
#18

Der am häufigsten übersehene Punkt bei penetrationstest ablauf phasen ist dieser: Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Das allein zu versuchen, ist der teuerste Weg. Viel Erfolg.

UUfuk Ç***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
36
#19

wenn wir ins Detail gehen: Fehler auf der penetrationstest ablauf phasen-Seite sind meist rückgängig zu machen, aber teuer.

wenn man Fehlalarme anschreit meldet sich danach niemand mehr.. aber aus Erfahrung weiß ich das.

OOsman K***VeteranCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
279
#20

bei uns war es so aber änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

ich hoffe, das hillft dir weiter.

Antwort schreiben