forumNeues Thema

Wie läuft ein Penetrationstest ab – und wie wickeln wir das im Live-System ohne Ausfallzeiten ab?

CCem K***Teilnehmer
Funktion
Test-Spezialist
Branche
IT-Dienstleistungen
Organisationsform
Filialkette
Beigetreten
Sept. 2023
Nachricht
138
#1

Wir betreiben eine B2B-Großhandelsplattform mit 15.000 aktiven Firmenkunden pro Jahr, auf der rund um die Uhr Bestellungen reinkommen. Ein neuer Großkunde verlangt laut Vertrag einen umfassenden Pentest-Bericht von einem unabhängigen Dienstleister. Die Software haben wir komplett inhouse entwickelt, hatten bisher aber noch nie einen professionellen externen Pentest.

Da bei uns 24/7 bestellt wird, haben Geschäftsführung und Entwicklerteam extrem Schiss, dass die Server durch Überlastung in die Knie gehen, Datenbanktabellen beschädigt werden oder Kunden nicht mehr agieren können. Wir führen gerade Gespräche mit IT-Sicherheitsfirmen, wissen aber ehrlich gesagt nicht genau, worauf wir bei den Verhandlungen achten müssen.

Wie läuft so ein Penetrationstest konkret ab und welche Phasen gibt es vom Kick-off bis zum finalen Bericht? Welche Bedingungen müssen wir mit dem Testdienstleister aushandeln und welche Vorkehrungen sollten wir intern treffen, damit es im Live-Betrieb null Ausfallzeiten und keinerlei Datenverlust gibt?

OOnur A***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
papier
Organisationsform
Regionalhändler
Beigetreten
Mai 2024
Nachricht
207
Nützlichste Antwort#2

Kurz gesagt: Ein Pentest ist eine kontrollierte Überprüfung, bei der unabhängige Sicherheitsexperten in einem vertraglich abgestimmten Rahmen mit realen Angriffsmethoden nach Schwachstellen suchen. Um Ausfälle im Live-System zu vermeiden, müssen die Testregeln (Rules of Engagement) glasklar vereinbart, DoS-Angriffe ausgeschlossen und eine direkte Standleitung zwischen den Technikern eingerichtet werden.

Der Ablauf folgt typischerweise diesen Schritten: Zuerst wird der Scope definiert – welche IP-Bereiche, Web-Apps oder API-Endpunkte getestet werden und ob das Ganze als Black-Box (ohne Vorwissen), Grey-Box (mit normalen Benutzerrechten) oder White-Box läuft. Danach suchen die Tester mit automatisierten Scannern und manuellen Methoden nach Logikfehlern und verifizieren das Risiko durch kontrollierte Exploits. Nach Abschluss gibt es einen Bericht mit Schwachstellen und Handlungsempfehlungen. Wenn euer Team die Lücken geschlossen hat, folgt ein Nachtest (Retest) samt sauberem Abschlussbericht.

Um Ausfälle auf der Produktivumgebung zu verhindern, solltet ihr folgende Punkte zwingend festlegen: 1) DoS/DDoS und destruktive Datenbank-Eingriffe vertraglich komplett ausschließen, 2) Testaktivitäten in verkehrsarme Nachtstunden legen, 3) Die IP-Adressen der Tester in der Firewall whitelisten, aber ein striktes Rate-Limit pro Sekunde vorgeben, damit die Server nicht dichtmachen, 4) Einen Notfallkanal zwischen eurem Systemadministrator und den Testern einrichten, um den Test bei unerwarteter Lastspitze sofort stoppen zu können.

HHakan A***Teilnehmer
Funktion
Software-Teamleiter
Branche
Catering
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Okt. 2023
Nachricht
86
#3

Das A und O gegen Ausfälle ist ein striktes Rate-Limiting für die Scanner. Gebt den Testern eine Grenze von maximal 5 bis 10 Requests pro Sekunde vor. Vor allem bei Suchmasken oder Endpunkten, die schwere DB-Queries triggern, sollten SQL-Injection-Tests ausschließlich manuell und dosiert gefahren werden.

ÖÖzge C***Experte
Funktion
Buchhalter
Branche
leder
Organisationsform
Genossenschaft
Beigetreten
Jan. 2023
Nachricht
308
#4

Was vorab ins Lastenheft gehört: 1) Keine DoS/DDoS- oder Brute-Force-Angriffe auf der Live-Umgebung, 2) Kein Löschen oder Modifizieren von Echtdaten in der Datenbank, 3) Testfenster strikt zwischen 01:00 und 06:00 Uhr, 4) Bei kritischen Treffern sofortige Alarmierung, ohne erst auf den Abschlussbericht zu warten.

PPolat A***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
48
#5

Bei unserem ersten Pentest hat der Tester das Registrierungsformular automatisiert befeuert und damit unseren SMS-Verifizierungsservice getriggert. Innerhalb von drei Stunden gingen 14.000 SMS raus – und der Provider hat unsere Nummer wegen Spam-Verdachts gesperrt. Vor dem Test externe Benachrichtigungs-, SMS- und Bezahldienste unbedingt in den Sandbox- oder Mock-Modus versetzen!

FFatih G***Teilnehmer
Funktion
Produktionsplanung
Branche
IT-Dienstleistungen
Organisationsform
mittelständisches Unternehmen
Beigetreten
Nov. 2024
Nachricht
31
#6

Braucht der Kunde ein TSE-zertifiziertes Audit oder reicht der Bericht einer Firma mit internationalen Zertifizierungen wie CREST oder OSCP? Das macht sowohl bei der Anbieterauswahl als auch beim Budget einen riesigen Unterschied.

MMeryem Ö***Teilnehmer
Funktion
Exportbeauftragter
Branche
Reinigungsdienstleistungen
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Feb. 2024
Nachricht
13
#7

Wir haben für unsere B2B-Plattform in ähnlicher Größenordnung einen Grey-Box-Test machen lassen. Hat insgesamt 5 Arbeitstage gedauert, raus kamen 2 kritische und 4 mittlere Lücken. Weil wir das Testfenster nachts gelegt hatten, blieb die CPU-Last immer unter 40 Prozent und es gab absolut keine Ausfälle.

UUğur Ö***Teilnehmer
Funktion
Vertriebsleiter
Branche
IT-Dienstleistungen
Organisationsform
Regionalhändler
Beigetreten
Jan. 2024
Nachricht
5

Doki · Markenidentität · 2026

#8

Falls eure Infrastruktur das hergibt: Zieht euch einen maskierten Klon der Live-Datenbank und baut eine exakte Staging-Umgebung auf. Wenn ihr den Test dort laufen lasst, riskiert ihr im Live-Betrieb absolut gar nichts.

NNazlı G***Teilnehmer
Funktion
Buchhalter
Branche
Landwirtschaft
Organisationsform
mittelständisches Unternehmen
Beigetreten
Nov. 2023
Nachricht
176
#9

Macht euch nicht verrückt, kein seriöser Sicherheitsberater schießt mutwillig ein Produktivsystem ab. also solange die Absprache stimmt und DoS draußen bleibt, läuft das Ganze völlig reibungslos durch.

Ergänzung: Wurde unten schon gefragt, die Antwort habe ich im zweiten Beitrag geschrieben.

MMustafa T***ExperteCommunity-Mitglied
Beigetreten
Apr. 2026
Nachricht
150
#10

Vor Beginn müssen Geheimhaltungsvereinbarung (NDA) und Letter of Attestation (Einverständniserklärung) zwingend handschriftlich unterzeichnet vorliegen. Klare Haftungsgrenzen und das Recht zum sofortigen Testabbruch durch euch sind aus Sicht des Sicherheitsmanagements unverzichtbar.

KKaan Ş***Neues Mitglied
Funktion
Praktikant
Branche
Textil
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Aug. 2026
Nachricht
2
#11

Hier ist etwas zu beachten. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

PPınar K***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
17
#12

Man sollte der Reihe nach vorgehen. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Ich hoffe, das hilft dir weiter.

AAhmet A***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
63
#13

Bleibe dran.

İİlaydaTeilnehmer
Funktion
Customer-Support-Leiter
Beigetreten
Mai 2024
Nachricht
124
#14

Das wusste ich nicht.

ZZehra T***Teilnehmer
Funktion
Operations Manager
Branche
Transport
Organisationsform
neu gegründetes Startup
Beigetreten
Apr. 2026
Nachricht
68

Doki · Penetrationstest · 2025

#15

Bei mir war es genau umgekehrt, deshalb schreibe ich das. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Aus Erfahrung weiß ich das.

PPolat T***VeteranCommunity-Mitglied
Beigetreten
Dez. 2023
Nachricht
363
#16

Wir sind auch eine Zeit lang an derselben Stelle hängen geblieben. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Nur als Notiz, könnte nützlich sein.

BBurcu V***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Automobilzulieferer
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Mai 2023
Nachricht
2
#17

Dieser Rat passt meiner Meinung nach nicht auf jeden. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

TTülay A***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2022
Nachricht
147
#18

Danke fürs Schreiben, das ist genau richtig. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Wenn deine Situation anders ist, ändert sich das natürlich.

UUğurTeilnehmer
Funktion
Außenwerbung
Organisationsform
Regionalhändler
Beigetreten
Feb. 2024
Nachricht
94
#19

Ich sehe das anders. Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

An deiner Stelle würde ich so vorgehen.

GGizem M***Teilnehmer
Funktion
Wirtschaftsingenieur
Organisationsform
Filialkette
Beigetreten
Juni 2024
Nachricht
96
#20

Kannst du das etwas genauer erklären? Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Wenn es jemand anders macht, würde mich das auch interessieren.

Antwort schreiben