forumNeues Thema

Uns wurde zu einem Penetrationstest geraten – was ist das an einem echten Beispiel und brauchen wir das wirklich?

KKaan B***Teilnehmer
Funktion
Infrastruktur-Ingenieur
Beigetreten
März 2024
Nachricht
108
#1

Wir entwickeln in London mit einem 7-köpfigen Team eine B2B-Software für Bestell- und Bestandsverwaltung. Letzten Monat saßen wir mit einer Handelskette am Tisch, die landesweit 80 Filialen in Großbritannien betreibt. Wir stehen kurz vor dem Abschluss eines Lizenzvertrags über jährlich 52.000 GBP, allerdings verlangt deren IT-Sicherheitsabteilung laut Anforderungskatalog zwingend einen aktuellen Pentest-Bericht von einem externen Dienstleister.

Bisher haben wir den Code immer intern getestet. Unsere Server laufen hinter einer Firewall, SSL ist aktiv und die Datenbank ist verschlüsselt. Wir können aber noch nicht ganz greifen, wie so ein von Enterprise-Kunden geforderter Pentest in der Praxis abläuft und was dabei konkret untersucht wird.

Wie läuft so ein Prozess für ein kleines SaaS-Startup ab? Hat jemand vielleicht ein reales Beispiel für so einen Testbericht? Wonach suchen diese Experten, die quasi wie Hacker agieren, in der Praxis genau? Und mit welchen Kosten müssen wir im Schnitt rechnen – lohnt sich diese Ausgabe überhaupt vor der finalen Vertragsunterzeichnung?

İİlker B***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
400
Nützlichste Antwort#2

Kurz gesagt: Ein Penetrationstest ist eine kontrollierte Sicherheitsprüfung, bei der ethische Hacker versuchen, wie ein echter Angreifer in Ihr System einzudringen, um Schwachstellen aufzudecken und zu dokumentieren. Dass Großkunden diese Anforderung stellen, ist ein Standardverfahren im IT-Risikomanagement für Zulieferer und meist die Grundvoraussetzung um Enterprise-B2B-Deals überhaupt abzuschließen.

Um es an einem konkreten Beispiel festzumachen: Nehmen wir die URL, unter der ein Kunde bei Ihnen Bestelldetails einsehen kann. Normalerweise steht im Browser so etwas wie bestellung/1042. Der ethische Hacker loggt sich mit einem normalen Testkunden ein und ändert die ID in der URL gezielt auf 1041. Wenn Ihr Server die Berechtigung nicht serverseitig abgleicht, kann er plötzlich Rechnungen, Positionen und Umsätze eines Konkurrenten sehen. Das nennt sich Berechtigungsumgehung (Broken Object Level Authorization) und ist eine der häufigsten kritischen Lücken in B2B-Software.

Der Ablauf ist meist klassisch: Zuerst wird der Scope definiert beispielsweise beschränkt auf Ihr Web-Frontend und die API-Endpunkte. Sie stellen dem Dienstleister zwei Testkonten bereit. Die Experten testen das System dann über 3 bis 5 Werktage hinweg, teils mit automatisierten Scannern, vor allem aber durch manuelle Angriffsversuche.

Was die Kosten angeht: Für ein B2B-SaaS-Dashboard samt API eurer Größenordnung verlangen spezialisierte Boutique-Sicherheitsfirmen in Großbritannien für einen 3- bis 4-tägigen Test in der Regel zwischen 2.500 GBP und 5.500 GBP. Nach Behebung der Funde erfolgt meist ein kostenloser Nachtest (Retest) der den sauberen Abschlussbericht liefert.

BBurak U***Teilnehmer
Funktion
Marketing Manager
Branche
bauwesen
Organisationsform
Boutique-Agentur
Beigetreten
Juli 2025
Nachricht
67
#3

Große Handelsunternehmen haben panische Angst vor Risiken in der Lieferkette. Wenn deren Filial- oder Umsatzdaten in eurer Datenbank liegen, müssen die das vor dem Vorstand rechtfertigen können. Versucht bloß nicht, denen einfach den Export eines automatischen Vulnerability-Scanners als Pentest unterzuschieben – das durchschaut jede Security-Abteilung auf Seite eins, und der Deal ist tot.

DDamla Y***ExperteCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
57
#4

Wir haben das letzten Herbst für unsere Logistiksoftware ähnlicher Größe zum ersten Mal machen lassen. Hat 4 Tage gedauert und uns 3.200 GBP gekostet. Gefunden wurden 6 Schwachstellen, davon eine kritische. Wir dachten auch, unser Code wäre absolut wasserdicht, aber über die HTTP-Header des Servers konnte man direkt unsere genaue Datenbank-Version auslesen. Haben wir innerhalb einer Woche gefixt, und als der Kunde den sauberen Bericht sah, war der Vertrag sofort unterschrieben.

FFikretTeilnehmer
Funktion
Industrielle Automatisierung
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Nov. 2023
Nachricht
118

Doki · Phishing-Schulung · 2026

#5

Seid sehr vorsichtig, wenn ihr den Scope-Vertrag aufsetzt. Nehmt den Server-Hosting-Anbieter eurer Cloud-Infrastruktur nicht in den Scope auf, sondern nur euren eigenen Code, die Autorisierungsmechanismen und die APIs. Sonst versuchen sie, die Services des Cloud-Anbieters zu scannen, und verdoppeln eure Testzeit und euer Budget.

SSinan Z***Teilnehmer
Funktion
Studio-Gründer
Branche
Medien und Verlagswesen
Organisationsform
neu gegründetes Startup
Beigetreten
Feb. 2023
Nachricht
165
#6

Springt nicht sofort auf die ersten Angebote an, die Sicherheitsfirmen schicken. Viele Agenturen verlangen utopische Preise wie 10.000 GBP und erledigen den Großteil der Arbeit mit automatisierten Tools. Holt euch 2-3 verschiedene Angebote von Boutique- und unabhängigen zertifizierten Senior-Experten. Bestätigt, dass der Bericht nach international anerkannten Methodologien geschrieben wird.

EElif B***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
chemie
Organisationsform
Werkstatt
Beigetreten
Mai 2023
Nachricht
55

Doki · SEO-Beratung · 2024

#7

Für einen Vertrag, der jährlich 52.000 GBP Umsatz bringt, sind Testkosten von rund 3.000 GBP definitiv Akquisekosten, die man tragen muss. Außerdem könnt ihr diesen Bericht nach Erhalt in den nächsten 12 Monaten auch anderen Unternehmenskunden, mit denen ihr am Tisch sitzt, als Vertrauensnachweis vorlegen.

NNecati Ş***VeteranCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
91
#8

was passiert, wenn während des Tests Schwachstellen im System gefunden werden und wir sie nicht sofort schließen können? schickt die Sicherheitsfirma den Bericht direkt an den Kunden oder gibt sie ihn erst uns?

Korrektur: Ich hatte die Zahl falsch im Kopf, sie war etwas niedriger.

FFiliz P***ExperteCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
14
#9

Der Standardablauf des Prozesses besteht aus 4 Schritten: 1) Scope-Festlegung und Unterzeichnung des Geheimhaltungsvertrags, 2) Angriffssimulation in der Testumgebung (auf einem Klon-Server ohne Live-Daten), 3) Übergabe des Zwischenberichts mit den aufgelisteten Schwachstellen an euer Team und Behebung, 4) Verifizierung der Behebungen und Erstellung des finalen sauberen Berichts zur Vorlage bei der Organisation.

SSelin B***Teilnehmer
Funktion
Grafikdesigner
Branche
energie
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juni 2022
Nachricht
29
#10

Ich erzähle mal, was mir passiert ist, vielleicht hilft es euch. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle sondern mit einem geleakten Passwort.

Aus Erfahrung weiß ich das.

KKadir E***Teilnehmer
Funktion
Verwaltungsleiter
Branche
Logistik
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2024
Nachricht
10
#11

Wie habt ihr das Problem gelöst? Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt. Das war's, entschuldige, wenn ich zu lang war.

RRecep T***Neues Mitglied
Funktion
Außendienstmitarbeiter
Branche
Logistik
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2026
Nachricht
39

Doki · Backup-Einrichtung · 2023

#12

Bei penetrationstest beispiel ist es meiner Meinung nach schwierig, so eindeutig zu sprechen. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

An deiner Stelle würde ich so vorgehen.

HHüseyin K***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
368
#13

Notiert danke.

NNazlı T***Neues Mitglied
Funktion
Buchhalter
Branche
Fischerei
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Mai 2026
Nachricht
32
#14

Mich interessiert das auch. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt. Wenn es jemand anders macht, würde mich das auch interessieren.

AAycan Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
321
#15

Danke fürs Schreiben. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

Wer bei penetrationstest beispiel hetzt, stolpert alle an derselben Stelle. Aus Erfahrung weiß ich das.

KKaan O***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
16
#16

Teilweise stimme ich zu, teilweise nicht. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Lösungen die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen das habe ich spät gelernt. Wenn deine Situation anders ist, ändert sich das natürlich.

SSerkan U***Teilnehmer
Funktion
Bauleiter
Branche
Bildung
Organisationsform
mittelständisches Unternehmen
Beigetreten
Mai 2025
Nachricht
312
#17

Ich schreibe mal meine Erfahrung auf. Wer bei penetrationstest beispiel hetzt stolpert alle an derselben Stelle.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

EEbru K***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
113
#18

Ich stimme zu, möchte das sogar besonders betonen. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Wenn deine Situation anders ist, ändert sich das natürlich.

FFatih K***Teilnehmer
Funktion
HR-Leiter
Branche
Buchhaltung & Steuerberatung
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Jan. 2023
Nachricht
37

Doki · Schwachstellenscan · 2024

#19

Gut gemacht.

RRıdvan A***Veteran
Funktion
Softwareentwickler
Branche
leder
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Jan. 2024
Nachricht
12
#20

Die obige Antwort bringt es auf den Punkt. Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt über den sie eingehen. Aus Erfahrung weiß ich das.

Antwort schreiben