forumNeues Thema

Penetrationstest-Methoden — welche Techniken gehören zwingend in unser Angebot?

FFeyza S***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
251
#1

Wir sind ein Logistikunternehmen mit 30 Mitarbeitern. Einer unserer Großkunden verlangt im Rahmen eines Lieferantenaudits einen unabhängigen Pentest-Bericht von uns. Wir haben zwei Angebote eingeholt: eins für 35.000 TL und eins für 85.000 TL. In beiden steht zwar pauschal drin, dass gängige Pentest-Methoden zum Einsatz kommen, aber der Leistungsumfang unterscheidet sich komplett.

Beim günstigen Angebot sind nur externes Netzwerk und Webanwendung abgedeckt. Das teurere beinhaltet zusätzlich internes Netzwerk, Social Engineering und WLAN-Tests. Da uns das technische Fachwissen fehlt, können wir schwer einschätzen, wie viel von den 50.000 TL Aufpreis wirklich nötig ist und was reine Geldschneiderei ist.

Welche Kerntechniken müssen für eine Firma unserer Größe (30 Rechner, lediglich ein Kundenportal) unbedingt im Angebot stehen? Was kann man guten Gewissens weglassen, ohne dass das Audit platzt?

LLeyla Y***TeilnehmerCommunity-Mitglied
Beigetreten
März 2026
Nachricht
61
Nützlichste Antwort#2

Kurz gesagt: Absoluter Pflichtbestandteil im Angebot sind Web Application Penetration Testing und External Network Penetration Testing. Social Engineering, internes Netzwerk und WLAN-Tests sind optionale Bausteine, die nur dann Sinn machen, wenn der Kunde dies explizit in seinem Prüfkatalog fordert.

Zur Orientierung hilft eine Aufteilung in drei Punkte. Erstens: der externe Netzwerktest. Hierbei werden alle aus dem Internet erreichbaren Server, Router oder Firewalls auf offene Ports und Fehlkonfigurationen abgeklopft. Zweitens: der Webanwendungstest. Dieser prüft euer Kundenportal gezielt auf Schwachstellen wie Rechteausweitung, SQL-Injections und Schwachstellen im Session-Management. Da euer Kunde über das Web zugreift, schaut er sich diesen Teil zuerst an.

Die internen Tests und Social Engineering im teuren Angebot simulieren hingegen, wie weit ein Angreifer kommt, wenn er schon physisch im Büro ist – z. B. durch Einstecken von Geräten ins LAN oder Phishing-Mails an Mitarbeiter. Wenn euer Auftraggeber das nicht ausdrücklich verlangt, könnt ihr diese Posten erst mal streichen. Mit einem soliden Basistest im Bereich von 35.000 bis 45.000 TL erfüllt ihr die Vorgaben in der Regel problemlos.

ZZeynep K***Experte
Funktion
Marketing Manager
Branche
Textil
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Nov. 2023
Nachricht
330
#3

Fordert den konkreten Anforderungskatalog oder die Checkliste von eurem Kunden schriftlich an. Den meisten Firmen reicht der Bericht über öffentlich erreichbare Systeme völlig aus. Steht Social Engineering dort nicht explizit drin, lasst euch das Angebot nur für externes Netz und Webportal anpassen.

DDoruk S***Neues MitgliedCommunity-Mitglied
Beigetreten
Aug. 2026
Nachricht
278
#4

Wir hatten letztes Jahr genau denselben Fall in unserem Fertigungsbetrieb (40 Mitarbeiter). Wir haben Social Engineering rausstreichen lassen und das Angebot von ursprünglich 75.000 TL auf 40.000 TL für externes Netz und Portal reduziert. Die Auditoren haben den Bericht anstandslos durchgewunken.

İİbrahim K***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
204
#5

Hakt beim Webanwendungstest unbedingt nach, ob die Tests manuell nach OWASP-Standards durchgeführt werden. Wenn da bloß ein automatisierter Scanner durchläuft und ein paar Screenshots generiert, ist der Bericht technisch wertlos und wird vom Auditor womöglich sofort zurückgewiesen.

SSerkan Ç***VeteranCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
294
#6

Läuft euer Kundenportal lokal bei euch im Büro oder bei einem externen Cloud-Hoster? Liegen auf dem Portal personenbezogene Daten oder Rechnungen der Kunden? Das macht für die nötige Tiefe des externen Tests einen gewaltigen Unterschied.

MMeryem S***Teilnehmer
Funktion
HR-Spezialist
Branche
E-Commerce
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Dez. 2024
Nachricht
303
#7

Social Engineering packen viele Dienstleister nur rein, um den Preis hochzutreiben. Drei Phishing-Mails an Mitarbeiter schicken und dann im Bericht schreiben 'Mitarbeiter hat geklickt' bringt euch sicherheitstechnisch kaum weiter – das gehört in eine Mitarbeiterschulung, nicht in diesen Pentest.

VVeli Y***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
8
#8

Sagt der teuren Firma einfach, sie soll die Kosten für den externen Netzwerktest und den Web-App-Test separat aufschlüsseln. Wenn man das Posten für Posten aufgeschlüsselt bekommt, sieht man die unnötigen Kosten sofort und kann passend zum Budget aussortieren.

MMurat K***Teilnehmer
Funktion
HR-Leiter
Branche
Transport
Organisationsform
neu gegründetes Startup
Beigetreten
Aug. 2025
Nachricht
333

Doki · Markenidentität · 2023

#9

wir wollten am Anfang auch das volle Programm mussten dann aber für den internen Netzwerktest zwei Tage lang Sicherheitsexperten bei uns im Büro rumsitzen haben. wenn es nict zwingend vorgeschrieben ist geht gar nicht erst so tief rein und bringt euren Arbeitsablauf durcheinander; beweist einfach dass die Haustür abgeschlossen ist das reicht völlig.

TTuğçe V***Teilnehmer
Funktion
Softwareentwickler
Branche
Gesundheitswesen
Organisationsform
Boutique-Agentur
Beigetreten
März 2022
Nachricht
289
#10

Das Fazit aus den Beiträgen ist eindeutig: Solange der Kunde nicht ausdrücklich einen internen Netzwerk- oder Social-Engineering-Test verlangt, reicht es völlig aus, wenn euer Angebot nur Webportal- und externe Netzwerktechniken umfasst. Prüft erst das Lastenheft, bevor ihr Budget für zusätzliche Verfahren verplant.

EElif D***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
98
#11

Ich stimme zu, möchte das sogar besonders betonen. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Aus Erfahrung weiß ich das.

OOsman K***Teilnehmer
Funktion
Logistikplanung
Branche
energie
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Sept. 2025
Nachricht
125
#12

Ich fasse kurz zusammen, was bisher gesagt wurde. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

SSinan B***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
140
#13

gespeichert.

EEmine Y***ExperteCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
7
#14

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. Ein automatisierter Scan-Report ist kein Penetrationstest.

An deiner Stelle würde ich so vorgehen.

FFatih K***Teilnehmer
Funktion
HR-Leiter
Branche
Buchhaltung & Steuerberatung
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Jan. 2023
Nachricht
37

Doki · Schwachstellenscan · 2024

#15

Meine Frage ist geklärt, vielen Dank. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

YYiğit Y***Neues Mitglied
Funktion
Vertriebsleiter
Branche
Maschinenbau
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2026
Nachricht
4
#16

Bleibe dran.

CCaner E***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
11
#17

Danke genau die Antwort, die ich gesucht habe. Scheut euch nicht zu fragen wer nicht fragt zahlt am Ende mehr.

Scheut euch nicht zu fragen, wer nicht fragt zahlt am Ende mehr. Ich hoffe, das hilft dir weiter.

OOnur Y***Teilnehmer
Funktion
Social-Media-Manager
Branche
leder
Organisationsform
Regionalhändler
Beigetreten
Aug. 2025
Nachricht
120
#18

Du hast recht. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

TTülay Y***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
412
#19

Ich stimme zu, möchte das sogar besonders betonen. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

MMert Y***Experte
Funktion
Vorstandsmitglied
Branche
Logistik
Organisationsform
mittelständisches Unternehmen
Beigetreten
Okt. 2023
Nachricht
306
#20

Ich probiere es aus.

Antwort schreiben