forumNeues Thema

Kunden fordern Penetrationstest-Bericht fürs Netzwerk – was genau wird da eigentlich geprüft?

IIrmak V***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
E-Commerce
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Feb. 2025
Nachricht
312
#1

Wir sind ein 12-köpfiges Team in Moskau und bieten B2B-Logistik-Integrationssoftware an. Wir betreiben 3 Cloud-Server, ein kleines lokales Netzwerk in unserer Zentrale und eine VPN-Infrastruktur für Remote-Mitarbeiter. Für unsere Server-Infrastruktur zahlen wir monatlich rund 75.000 RUB.

Zwei große Firmenkunden aus dem Einzelhandel, mit denen wir zusammenarbeiten wollen, verlangen im Rahmen ihrer IT-Sicherheitsüberprüfung für Lieferanten einen unabhängigen Netzwerk-Pentest-Bericht. Das erste Sicherheitsunternehmen, bei dem wir angefragt haben, will allein für den externen Netzwerktest 300.000 RUB haben und meinte, das Ganze dauere zwei Wochen.

Ganz ehrlich: Was beinhaltet dieser Prozess bei einer Infrastruktur dieser Größenordnung überhaupt konkret? Was prüfen die Tester auf unseren Systemen tatsächlich, besteht die Gefahr von Systemausfällen und nach welchen Standards muss der Bericht erstellt sein, um Großkunden zu überzeugen?

SSinanTeilnehmer
Funktion
Software-Trainer
Beigetreten
Dez. 2023
Nachricht
186

Doki · E-Commerce-Infrastruktur · 2025

Nützlichste Antwort#2

Kurz gesagt: Ein Netzwerk-Penetrationstest ist ein Verfahren bei dem Sicherheitsexperten eure Systeme kontrolliert angreifen, um offene Einfallstore, Fehlkonfigurationen und Schwachstellen für unbefugte Zugriffe aufzudecken. Das Gutachten, das eure Kunden fordern, belegt in der Regel ob eure öffentlich erreichbaren IP-Adressen und externen Dienste gängigen Sicherheitsstandards entsprechen.

Der Ablauf gliedert sich meist in drei Hauptphasen: Scoping, aktive Tests und Reporting. Zuerst werden die Rahmenbedingungen schriftlich fixiert; man legt fest, welche IP-Bereiche gescannt werden, zu welchen Zeiten getestet wird und wie Dienstunterbrechungen vermieden werden. Beim externen Test untersuchen die Experten offene Ports, veraltete Dienste, Schwachstellen in der SSL/TLS-Verschlüsselung VPN-Gateways und Firewall-Regeln – teils automatisiert teils manuell. Ziel ist es nicht, Systeme lahmzulegen, sondern Einfallstore für reale Angreifer zu identifizieren und sauber zu dokumentieren.

Im Bericht werden gefundene Lücken nach Kritikalität eingestuft: kritisch, hoch, mittel und niedrig. Damit Großkunden den Bericht akzeptieren, reicht ein reiner Scanner-Export nicht aus; er muss nachvollziehbar beschreiben, wie die Schwachstelle ausgenutzt werden kann welche geschäftlichen Risiken drohen und welche konkreten technischen Schritte zur Behebung nötig sind.

Für eine so überschaubare Infrastruktur sind 300.000 RUB rein für einen externen Test als Einstiegsangebot recht hoch angesetzt; bei Setups mit 3 bis 5 IPs liegt der Marktpreis meist zwischen 150.000 und 220.000 RUB. Vereinbart im Vertrag unbedingt einen kostenlosen Retest, um die behobenen Mängel nachzubessern und bestätigen zu lassen.

ZZeynep E***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
energie
Organisationsform
Regionalhändler
Beigetreten
Apr. 2025
Nachricht
53
#3

Schaut mal genau in den Fragebogen zur Informationssicherheit: Wird da explizit ein interner oder nur ein externer Test verlangt? Konzerne schicken da oft einfach Standard-Templates raus. Wenn eure APIs und Webdienste, die Kundendaten verarbeiten ohnehin nur in der Cloud laufen, könnt ihr das interne Büronetzwerk ausklammern und ordentlich Kosten sparen.

EEsra U***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
160
#4

Die typischen Prüfpunkte sind: offenliegende SSH- und RDP-Ports, Verschlüsselungssammlungen des VPN-Servers, DNS-Zonentransfers und veraltete Webserver-Versionen. Pentester schießen euch nicht einfach das System ab; sobald sie eine Lücke finden, machen sie Screenshots als Nachweis und stoppen den Vorgang, bevor sie Rechte eskalieren oder sensible Daten abziehen.

ÖÖzgür B***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
34
#5

Wir standen letztes Jahr vor der gleichen Anforderung und haben für unser Moskauer Setup mit 4 Servern 180.000 RUB gezahlt. Der eigentliche Test dauerte 4 Werktage, der fertige Report brauchte nochmal 3 Tage. Gefunden wurden zwei Berechtigungsprobleme mittlerer Schwere und eine veraltete Bibliothek. Nach dem Patchen gabs einen kurzen Nachtest und der Kunde hat den Bericht anstandslos durchgewunken.

HHatice A***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2023
Nachricht
2
#6

Vorsicht bei Billigangeboten im Bereich von 50.000 bis 70.000 RUB. Die meisten werfen da nur einen automatisierten Vulnerability-Scanner an und klatschen euch das rohe PDF als Bericht hin. Sicherheitsprüfer bei Großkonzernen sehen das sofort und schmettern solche Berichte gnadenlos ab.

PPerihan K***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
152
#7

Haltet vor Vertragsunterschrift unbedingt drei Punkte schriftlich fest: 1) Tests nur außerhalb der Kernarbeitszeiten und abgestimmt auf Backup-Zyklen, 2) sofortige Meldepflicht bei Entdeckung kritischer Lücken ohne Verzug, 3) ein kostenloser Nachtest innerhalb von 30 Tagen nach Behebung der Schwachstellen.

ÖÖmer D***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Automobilzulieferer
Organisationsform
mittelständisches Unternehmen
Beigetreten
Aug. 2024
Nachricht
341
#8

macht vor testbeginn auf jeden fall von allen vms frische snapshots. und an den tagen wo getestet wird: absolute deploy-sperre keine updates oder code-releases einspielen, sonst blickt bei den traffic-logs keiner mehr durch.

IIrmak B***Teilnehmer
Funktion
Datenanalyst
Branche
Möbelproduktion
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Feb. 2025
Nachricht
46
#9

Lasst euch vorab die Zertifizierungen der ausführenden Auditoren vorlegen. Wenn das technische Personal international anerkannte Zertifikate im Bereich Ethical Hacking oder Netzwerksicherheit vorweisen kann, geht der Bericht im IT-Sicherheitskomitee eures Kunden meist ohne zähe Rückfragen durch.

NNazlı P***Veteran
Funktion
Systemadministrator
Branche
chemie
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Dez. 2023
Nachricht
2
#10

Notiert, danke.

KKader K***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
393
#11

Bei uns war es so. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt. Aus Erfahrung weiß ich das.

KKadir G***VeteranCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
14
#12

Ein Thema, das gerade aktuell ist.

HHilal Ö***Teilnehmer
Funktion
Social-Media-Manager
Branche
Tourismus
Organisationsform
Boutique-Agentur
Beigetreten
Apr. 2024
Nachricht
215
#13

Hier muss man eine Unterscheidung treffen. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

Wenn deine Situation anders ist, ändert sich das natürlich.

KKadir E***Teilnehmer
Funktion
Verwaltungsleiter
Branche
Logistik
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2024
Nachricht
10
#14

Ich möchte kurz warnen. Ein nicht getestetes Backup ist kein Backup.

Das allein zu versuchen, ist der teuerste Weg. An deiner Stelle würde ich so vorgehen.

FFiliz A***ExperteCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
14
#15

Kannst du das etwas genauer erklären? Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

Das war's, entschuldige, wenn ich zu lang war.

RReyhan N***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2022
Nachricht
223
#16

Da hast du recht. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

FFeyza V***Experte
Funktion
Test-Spezialist
Branche
Lebensmittelgroßhandel
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juni 2023
Nachricht
54
#17

Ich stimme voll und ganz zu. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

DDamla Z***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
202
#18

Mich interessiert das auch. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten. Nur als Notiz, könnte nützlich sein.

İİlker A***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
292
#19

Ich habe diesen Weg schon hinter mir ich erzähl mal. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

Aus Erfahrung weiß ich das.

AAli O***Teilnehmer
Funktion
HR-Spezialist
Branche
Schmuck
Organisationsform
Genossenschaft
Beigetreten
Apr. 2025
Nachricht
360
#20

Ich bin ein kleines Unternehmen ich erzähle es aus meiner Sicht. übrigens nur weil alle es tun, heißt es nicht, dass es richtig ist.

Antwort schreiben