forumNeues Thema

Uns wurde gesagt, wir sollen einen Penetrationstest machen lassen — erklärt es mal in klarer Sprache, ist das wirklich nötig?

İİbrahim P***Teilnehmer
Funktion
HR-Spezialist
Branche
Beratung
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Juli 2024
Nachricht
48
#1

Wir bieten in Chicago mit einem 8-köpfigen Team Lohn- und Betriebsunterstützungssoftware für Firmenkunden an. übrigens letzte Woche hat ein großer potenzieller Kunde, mit dem wir gerade verhandeln von uns einen aktuellen 'Penetrationstest-Bericht' verlangt bevor er den Jahresvertrag unterschreibt. Ich habe keinen technischen Hintergrund im Bereich Cybersicherheit bisher haben wir uns mit Standard-Firewalls und Virenschutz durchgeschlagen.

Ich habe von ein paar Sicherheitsfirmen am Markt Preise eingeholt die Angebote starten bei 3.500 Dollar und gehen bis 8.000 Dollar. Die Experten, mit denen ich gesprochen habe, reden in Fachbegriffen, aber ich habe immer noch nicht verstanden was genau ich kaufe und was dieser Vorgang beinhaltet.

Was genau ist ein Penetrationstest, ganz einfach gesagt? Reicht ein automatischer Scan-Bericht den man uns schickt oder muss wirklich ein Experte das System angreifen? Ist das für ein kleines Unternehmen wie uns in dieser Phase wirklich eine zwingende Notwendigkeit?

BBurhanTeilnehmer
Funktion
Ingenieur (ehem.)
Beigetreten
Aug. 2024
Nachricht
132
Nützlichste Antwort#2

Kurze Antwort: Ein Penetrationstest ist der Vorgang, bei dem autorisierte Cybersicherheitsexperten genau wie ein böswilliger Hacker kontrolliert und legal eure Systeme angreifen, um deren Sicherheit zu prüfen. Er erfordert menschliches Eingreifen, um Logikfehler und verkettete Lücken zu finden, die ein automatischer Scanner nicht sieht; wenn euer Firmenkunde das ausdrücklich verlangt, ist dieser Bericht definitiv nötig, um den Vertrag zu unterschreiben.

Um den Prozess zu verstehen, ist es hilfreich, drei grundlegende Punkte zu kennen: 1) Automatisches Schwachstellen-Scanning und Penetrationstest sind nicht dasselbe. Automatische Scanner sind Software, die bekannte Lücken auflistet, und der Bericht, den Firmenkunden verlangen, ist meistens nicht das. Beim Penetrationstest versucht der Experte, ausgehend von einer kleinen gefundenen Lücke in andere Systeme einzudringen und Daten abzuziehen. 2) Der Test wird meist mit drei verschiedenen Ansätzen durchgeführt: Black Box, bei der keinerlei Wissen über das System gegeben wird, Grey Box, bei der man mit Standard-Nutzerrechten reingeht, oder White Box, bei der auch der Quellcode geprüft wird. Damit euer Firmenkunde zustimmt, reicht meistens ein Grey-Box-Test, und das ist die ausgewogenste Option. 3) Am Ende bekommt ihr zwei Teile ausgehändigt: einen detaillierten Leitfaden für euer Technikteam zum Schließen der Lücken und eine Management-Zusammenfassung, die ihr eurem potenziellen Kunden und Versicherungen vorlegen könnt.

Stellt bei der Angebotseinholung sicher, dass der Test nicht nur ein automatischer Scan-Output ist und dass er eine kostenlose erneute Testphase nach manueller Verifizierung und Korrekturen beinhaltet. 3.500 bis 5.000 Dollar ist für eine kleine Web-App ein marktüblicher Bereich.

JJale P***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
207
#3

Stellt es euch so vor: Der automatische Scan ist ein Wachmann, der sich die Marke der Türschlösser des Gebäudes ansieht und prüft, ob es einen bekannten Defekt gibt. Der Penetrationstest dagegen ist ein professioneller Eindringling, der wie ein Dieb ins Gebäude zu gelangen versucht, an Fenstern rüttelt und die Feuertreppe ausprobiert. Firmenkunden wollen sehen, ob die Tür wirklich aufgeht.

BBurcu E***Teilnehmer
Funktion
Datenanalyst
Branche
Schmuck
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Juli 2023
Nachricht
246
#4

Für einen ähnlichen B2B-Vertrag haben wir letztes Jahr 4.500 Dollar bezahlt und es machen lassen. Anfangs kam es mir total überflüssig vor, aber im Bericht tauchte eine sehr kritische Lücke auf, über die ein unautorisierter Zugriff auf die Kundendatenbank möglich war. Dank der Management-Zusammenfassung, die wir dem Kunden vorgelegt haben, haben wir den 60.000-Dollar-Vertrag problemlos abgeschlossen, das hat sich um ein Vielfaches ausgezahlt.

DDilara T***Teilnehmer
Funktion
Social-Media-Manager
Branche
Logistik
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2024
Nachricht
333
#5

Geh sofort zu deinem Kunden und stell ihm diese Frage: 'Habt ihr eine bestimmte Norm oder einen bestimmten Umfang für den Bericht im Kopf?' Manchmal wollen Kunden nur einen externen IP-Scan, manchmal erwarten sie einen vollumfänglichen Anwendungstest. Wenn du den Umfang eingrenzen kannst, kann die angebotene Rechnung von 8.000 Dollar auf bis zu 3.000 Dollar runtergehen.

DDuyguTeilnehmer
Funktion
Marktforscher
Beigetreten
Juni 2024
Nachricht
102
#6

Auf dem Markt gibts jede Menge Läden, die für 1.000 Dollar ein automatisches Tool laufen lassen und einen 80-seitigen, undurchsichtigen Bericht als 'Pentest' verkaufen. Solche Fake-Berichte erkennen die Informationssicherheitsteams von Unternehmen auf den ersten Blick, und du verlierst ihr Vertrauen komplett. In der Leistung, die du beziehst, muss unbedingt eine manuelle Verifizierung enthalten sein.

ZZehra K***Teilnehmer
Funktion
Systemadministrator
Branche
Schmuck
Organisationsform
Regionalhändler
Beigetreten
Apr. 2025
Nachricht
24
#7

Das ist die goldene Regel der Unternehmenswelt: Sie lieben es, ihre eigenen Risiken auf kleine Dienstleister abzuwälzen. Wenn du jetzt nicht 4.000 Dollar zahlst und den Bericht holst, vergeben sie den Vertrag an einen anderen Dienstleister, und dann prüfen sie dessen Sicherheit überhaupt nicht. Leider musst du dieses Spiel nach den Regeln spielen.

HHasan Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
39
#8

wir sind auch erst in Panik geraten als sie es das erste Mal verlangt haben. dabei hat die Versicherung des Kunden das einfach vorgeschrieben. wir haben den Umfang geklärt und uns mit einer kleinen Firma geeinigt die haben den Test in drei Tagen durchgezogen und den Kurzbericht geliefert und der Vertrag war unter Dach und Fach.

NNecati B***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
86
#9

Keine Angst die machen nichts, was euer System zum Absturz bringt. Vor Testbeginn wird ein Vertraulichkeits- und Berechtigungsprotokoll unterschrieben, sie arbeiten in einer Testumgebung oder zu kontrollierten Zeiten. Wenn ihr euer Unternehmen vergrößern wollt werden solche Unternehmensphasen leider unvermeidlich.

EElif B***Teilnehmer
Funktion
Kurier-Koordinator
Branche
Gesundheitswesen
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Dez. 2023
Nachricht
228
#10

Will euer Kunde den Test direkt in der Live-Umgebung oder werdet ihr einen Testserver aufsetzen? Und gibt es in eurer Datenbank sensible Kundendaten? Ohne den Umfang zu klären, ist es sehr schwer die Angebote der Firmen zu vergleichen.

MMustafa A***Teilnehmer
Funktion
Regionalleiter
Branche
papier
Organisationsform
Genossenschaft
Beigetreten
März 2023
Nachricht
37
#11

Danke, genau die Antwort, die ich gesucht habe.

VVolkan A***Veteran
Funktion
Digital-Marketing-Experte
Branche
verpackung
Organisationsform
Filialkette
Beigetreten
Jan. 2023
Nachricht
191
#12

Ich bin ein kleines Unternehmen, ich erzähle es aus meiner Sicht. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Wenn es jemand anders macht, würde mich das auch interessieren.

BBora Y***Neues Mitglied
Funktion
Praktikant
Branche
Versicherungswesen
Organisationsform
Werkstatt
Beigetreten
Mai 2026
Nachricht
1
#13

Wir sind auch eine Zeit lang an derselben Stelle hängen geblieben. Gewohnheiten zu ändern ist schwieriger und teurer als ein System aufzubauen.

Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

HHüseyin U***Teilnehmer
Funktion
Content-Redakteur
Branche
Tourismus
Organisationsform
neu gegründetes Startup
Beigetreten
Juni 2023
Nachricht
107
#14

Wenn ich dich richtig verstehe, meinst du Folgendes: Lösungen die im kleinen Maßstab funktionieren brechen bei Wachstum zusammen das habe ich spät gelernt.

FFiliz E***Teilnehmer
Funktion
Grafikdesigner
Branche
Catering
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Aug. 2022
Nachricht
200
#15

meine Frge ist geklärt vielen Dank. geht keine Vereinbarung ein, die keinen Exit-Plan hat.

ich hoffe, das hlift dir weiter.

NNeslihan E***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Sicherheitsdienste
Organisationsform
Team mit 8 Personen
Beigetreten
Apr. 2025
Nachricht
35

Doki · Unternehmenswebsite · 2023

#16

Bleibe dran.

MMerve T***VeteranCommunity-Mitglied
Beigetreten
März 2024
Nachricht
282
#17

Du hast recht ich bin denselben Weg gegangen. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

Rechne das über die jährlichen Gesamtkosten, nicht über die monatliche Rechnung. Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

KKadir K***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
25
#18

Vor zwei Jahren habe ich genau dasselbe erlebt. Erst messen, dann aufteilen. In dieser Reihenfolge endet die Diskussion.

Ich hoffe das hilft dir weiter.

TTülay E***Veteran
Funktion
Buchhalter
Branche
Transport
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Sept. 2023
Nachricht
97

Doki · Unternehmenswebsite · 2026

#19

Vielen Dank, ich werde es heute testen.

İİbrahim Y***Teilnehmer
Funktion
Verwaltungsleiter
Branche
chemie
Organisationsform
Regionalhändler
Beigetreten
Dez. 2022
Nachricht
239
#20

Letztes Jahr haben wir fast genau dasselbe erlebt. Fehler auf der was ist ein penetrationstest-Seite sind meist rückgängig zu machen, aber teuer.

Das war's, entschuldige, wenn ich zu lang war.

Antwort schreiben