forumNeues Thema

Penetrationstest beauftragen: Wie läuft das ab und was müssen wir vorbereiten?

KKübra M***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
Beratung
Organisationsform
neu gegründetes Startup
Beigetreten
Okt. 2023
Nachricht
140
#1

Wir sind ein B2B-Cloud-Softwareunternehmen mit 15 Mitarbeitern. Wir stehen kurz vor dem Abschluss eines Jahresvertrags mit einer großen Einzelhandelskette, allerdings verlangt deren Sicherheitsabteilung zwingend den aktuellen Bericht eines unabhängigen, zertifizierten Penetrationstests. Dafür haben wir rund 70.000 TL Budget eingeplant.

Wir haben bisher noch nie ein Sicherheitsaudit oder einen Pentest durchführen lassen. Ich habe angefangen, Angebote von IT-Sicherheitsfirmen einzuholen aber alle wollen technische Details wissen: „Wie sieht das Scope aus? Wie viele IPs sollen gescannt werden? Blackbox oder Greybox?“ Ehrlich gesagt weiß ich gar nicht wie ich so eine Scope-Liste zusammenstellen soll.

Was müssen wir intern definieren und vorbereiten, bevor wir Angebote einholen und unterschreiben? Und wie läuft so ein Pentest eigentlich ab – von der Scope-Definition über das Beheben von Lücken bis zum finalen Bericht?

İİlker G***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Viehzucht
Organisationsform
Regionalhändler
Beigetreten
Apr. 2026
Nachricht
341
Nützlichste Antwort#2

Kurze Antwort: Ein Penetrationstest läuft in den Phasen Scope-Definition, Autorisierungsvereinbarung, eigentliche Tests, Reporting und Nachtest (Remediation Check) ab. Vor dem Einholen von Angeboten sollten Sie die URL der Web-App, die API-Endpunkte, die Anzahl der Server-IPs und die Frage klären, ob mit oder ohne Benutzerrechten getestet werden soll.

Der Prozess beginnt mit einem Vertrag, der den Scope und die Testregeln (Rules of Engagement) verbindlich festlegt. Sie stellen dem Dienstleister Ihre statischen IP-Adressen, Domains und idealerweise Test-Accounts mit unterschiedlichen Berechtigungsstufen zur Verfügung.

Für die Anforderung Ihres Großkunden eignet sich meist ein „Greybox“-Ansatz. Dabei erhalten die Tester Basisinformationen über die Architektur sowie zwei Testzugänge (mit und ohne erweiterte Rechte). Um das Produktivsystem nicht zu gefährden, können die Tests außerhalb der Geschäftszeiten oder auf einer identischen Testumgebung laufen.

Nach Abschluss der Tests erhalten Sie einen technischen Entwurfsbericht mit Schweregraden aller Funde. Ihr Entwicklerteam hat dann meist zwei bis vier Wochen Zeit, um kritische und mittlere Sicherheitslücken zu schließen. Im letzten Schritt folgt der Verifikationstest: Das Sicherheitshaus prüft die behobenen Schwachstellen nach und stellt den sauberen Abschlussbericht für Ihren Kunden aus.

UUğur E***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
17
#3

Wenn das für einen Enterprise-Kunden gedacht ist, frag direkt nach einem Greybox-Test für Webanwendungen an. Blackbox simuliert zwar den Angreifer von außen, übersieht aber fast alle Logikfehler bei Rechten im System. Leg den Testern unbedingt mindestens zwei Accounts mit unterschiedlichen Berechtigungsstufen an.

EEmre Y***ExperteCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
48
#4

Setz kurz eine Liste auf: alle öffentlich erreichbaren Server-IPs, die Login-URL der Web-App und die Anzahl der Backend-Dienste dahinter. Wenn du das mitschickst, weiß jeder Anbieter sofort Bescheid und du hast in drei Tagen vergleichbare Angebote auf dem Tisch.

SSinan K***Teilnehmer
Funktion
Länderleiter
Branche
bauwesen
Organisationsform
Werkstatt
Beigetreten
Jan. 2024
Nachricht
335
#5

Bei der Vorbereitung diese vier Punkte nicht vergessen: 1. Vollständiges Image-Backup aller Server ziehen. 2. Die IP-Adressen des Pentest-Teams in eurer Firewall whitelisten. 3. Mail- und SMS-Versanddienste in der Testumgebung drosseln/abklemmen. 4. Den Testzeitraum vorab beim Cloud-Hoster ankündigen.

LLale T***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
7
#6

falls ihr auf dem livesystem testen lasst, passt höllisch auf die db auf. wenn die jungs random payloads in formularfelder ballern, kriegen eure kunden sonst versehentlich hunderte testrechnungen oder sms dann schaltet benachrichtigungsdienste während des tests temporär ab.

ÖÖmer Ş***Teilnehmer
Funktion
Projektmanager
Branche
Software
Organisationsform
Filialkette
Beigetreten
Feb. 2025
Nachricht
179

Doki · Markenidentität · 2025

#7

Verlangt Ihr Firmenkunde nur den Test Ihrer Web-App, oder sind auch das interne Firmennetzwerk und Phishing-Tests für die Mitarbeiter vorgeschrieben? Wenn der Scope nur Ihre SaaS-Anwendung umfasst, sollten 70.000 TL Budget mehr als ausreichend sein.

HHalilTeilnehmer
Funktion
Lieferkette
Beigetreten
Dez. 2023
Nachricht
114
#8

Wir haben letzten Monat für eine ähnliche Retail-Integration 1 Web-App und 6 externe IPs testen lassen. Hat 5 Tage gedauert, im Vorabbericht kamen 2 kritische und 4 mittlere Lücken raus. Mit Beheben der Lücken und Nachtest waren wir insgesamt 20 Tage beschäftigt.

NNeslihan E***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Sicherheitsdienste
Organisationsform
Team mit 8 Personen
Beigetreten
Apr. 2025
Nachricht
35

Doki · Unternehmenswebsite · 2023

#9

Es gibt auf dem Markt Firmen die einfach einen automatischen Schwachstellen-Scanner drüberlaufen lassen eine standardmäßige 100-seitige PDF ausspucken und das Ganze dann Pentest nennen. Lassen Sie sich beim Einholen von Angeboten unbedingt schriftlich zusichern, dass im Report manuell verifiziert wird und auch Logikfehler (Business Logic Flaws) geprüft werden.

OOnur M***Veteran
Funktion
CTO
Branche
Elektro- und Elektronikindustrie
Organisationsform
Filialkette
Beigetreten
Aug. 2024
Nachricht
19

Doki · Penetrationstest · 2026

#10

Kurz gesagt: Erstellen Sie Ihr IP- und URL-Inventar, einigen Sie sich auf Grey-Box-Methodik, setzen Sie eine Testumgebung auf, machen Sie Backups und lassen Sie sich unbedingt bestätigen, dass der Nachtest im Preis enthalten ist. Der gesamte Prozess ist normalerweise innerhalb eines Monats komplett durch.

KKader K***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
393
#11

Das hatte ich auch schon überlegt. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Wenn es jemand anders macht, würde mich das auch interessieren.

TTunçExperte
Funktion
SaaS-Gründer
Beigetreten
Juli 2023
Nachricht
186
#12

Ich erkläre mal die technische Seite. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Viel Erfolg.

RRıdvan K***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
2
#13

Im Großen und Ganzen richtig aber ein Punkt fehlt. Fehler auf der Ablauf eines Penetrationstests-Seite sind meist rückgängig zu machen, aber teuer.

Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten. Aus Erfahrung weiß ich das.

SSelin U***TeilnehmerCommunity-Mitglied
Beigetreten
März 2026
Nachricht
2
#14

Notiert, danke.

BBeyza T***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
verpackung
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Sept. 2022
Nachricht
49

Doki · Interface-Design · 2023

#15

Gespeichert.

BBurcu B***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
264
#16

Letztes Jahr haben wir fast genau dasselbe erlebt. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

Nur als Notiz, könnte nützlich sein.

BBeyzaTeilnehmer
Funktion
Kleine Agentur
Beigetreten
Mai 2024
Nachricht
104
#17

Nichts vergessen: Ein nicht getestetes Backup ist kein Backup.

Das war's, entschuldige, wenn ich zu lang war.

EErcan D***Teilnehmer
Funktion
Verwaltungsleiter
Branche
Software
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juli 2022
Nachricht
419
#18

Ich habe mich lange damit beschäftigt. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

EEsra K***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2025
Nachricht
1
#19

Der am häufigsten übersehene Punkt bei Ablauf eines Penetrationstests ist dieser: Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

Wenn deine Situation anders ist, ändert sich das natürlich.

BBanu Ş***Teilnehmer
Funktion
apotheker
Beigetreten
März 2024
Nachricht
81
#20

Absolut. Wenn ich noch etwas hinzufügen darf: Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Antwort schreiben