forumNeues Thema

Penetrationstest verlangt – was ist der Unterschied zum Pentest/Sızma Testi, welchen soll ich machen lassen?

CCanTeilnehmer
Funktion
SEO-Spezialist
Beigetreten
März 2024
Nachricht
172
#1

Wir sind ein 25-Mann-Betrieb in Bursa und fertigen Teile für die Automobilzulieferindustrie. Einer unserer großen Hauptkunden aus der Industrie verlangt im Rahmen des jährlichen Lieferantenaudits einen Sicherheitsprüfbericht für unsere Systeme.

Daraufhin haben wir uns an einen externen IT-Sicherheitsdienstleister gewandt. In deren Angebot gibt es zwei getrennte Posten: Der erste läuft unter „Sızma Testi“ für 35.000 TL, der zweite unter „Penetrasyon Testi“ für 65.000 TL. Als wir nachgehakt haben, meinte der Ansprechpartner, das seien Arbeiten mit unterschiedlicher Tiefe und wir müssten wählen, je nachdem was unser Kunde will – einen klaren technischen Unterschied konnte er uns aber nicht erklären.

Läuft das nicht aufs Gleiche hinaus? Was genau ist der Unterschied zwischen diesen beiden Begriffen und was davon müssen wir in unserer Situation machen lassen, um das Audit zu bestehen?

İİsmail V***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Werbung und Marketing
Organisationsform
Boutique-Agentur
Beigetreten
Mai 2023
Nachricht
2
Nützlichste Antwort#2

Kurze Antwort: Penetrationstest und Sızma Testi sind exakt dasselbe; „sızma testi“ ist schlicht die türkische Übersetzung des englischen Begriffs „penetration test“. Wenn Ihnen eine Consulting-Firma das als zwei unterschiedliche Leistungen verkauft und getrennt bepreist, hat sie entweder keine Ahnung von elementaren Fachbegriffen oder spekuliert darauf, dass Sie es nicht wissen, um mehr Budget abzugreifen.

Richtig ist Folgendes: In der IT-Sicherheit unterscheidet man primär zwischen einem „Vulnerability Scan“ (Schwachstellenscan) und einem „Penetrationstest“. Die billigere Option dürfte wohl der Schwachstellenscan sein, bei dem einfach eine automatische Scan-Software durchläuft und bekannte Lücken auflistet. Die teurere Variante ist der eigentliche Pentest, bei dem ein Experte aktiv versucht, diese Schwachstellen auszunutzen, ins System einzudringen, Daten abzugreifen und Berechtigungen auszuweiten. Das Ganze aber unter zwei verschiedenen Begriffen als Penetrationstest und Sızma Testi zu verkaufen, ist absolut unseriös.

Wenn Ihr OEM-Kunde einen Bericht für das Audit verlangt, meint er garantiert keinen automatisierten Scan, sondern einen umfassenden Pentest nach TSE-Standard oder anerkannten internationalen Methoden. Gehen Sie auf den Anbieter zu und lassen Sie sich die methodischen Unterschiede schriftlich geben. Da das Vertrauen ohnehin dahin ist, würde ich Ihnen raten, dieses Unternehmen links liegen zu lassen und direkt bei anderen, akkreditierten IT-Sicherheitsfirmen Angebote mit klarem Scope (z. B. Anzahl externer IPs, Server und Web-Oberflächen) einzuholen.

KKaan D***Teilnehmer
Funktion
Sekretärin
Branche
Bildung
Organisationsform
Werkstatt
Beigetreten
Juli 2024
Nachricht
2
#3

Die altbekannte Masche der Branche: Schreibt man es auf Türkisch, kostet es 35.000 Lira, nimmt man den schicken englischen Begriff, sind es 65.000 Lira. Hätten sie noch „Ethical Hacking“ dazugeschrieben, wären glatt die 100.000 voll gewesen. Um den Laden würde ich an Ihrer Stelle einen ganz großen Bogen machen.

BBurcu A***Teilnehmer
Funktion
IT-Leiter
Branche
Automobilzulieferer
Organisationsform
Werkstatt
Beigetreten
Juni 2024
Nachricht
49
#4

Der eigentliche Unterschied in der Praxis liegt zwischen automatisiertem Tool-Scan und manueller Exploitation. Beim Scan klopfen Tools nur Ports ab und spucken einen Bericht aus. Beim Penetrationstest reizt ein Ethical Hacker gefundene Schwachstellen gezielt aus. Ihr Kunde wird definitiv einen Pentest-Bericht verlangen, der Verifikation und Privilege Escalation beinhaltet.

SSelim K***Teilnehmer
Funktion
Vertriebsleiter
Branche
Medien und Verlagswesen
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
März 2025
Nachricht
305

Doki · SEO-Beratung · 2024

#5

Was genau steht denn im Audit-Kriterienkatalog Ihres Kunden? Meistens fordern Großunternehmen Pentests mit TSE-Zertifizierung oder nach einer bestimmten Methodik. Und wie viele externe IPs und interne Server müssen überhaupt getestet werden?

HHilal B***ExperteCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
66
#6

Wir hatten vor Kurzem ein ganz ähnliches Lieferantenaudit. Wir haben einen Pentest für 16 externe IPs und 2 Webportale durchführen lassen. Gekostet hat das 38.000 TL, die Analyse dauerte 4 Werktage und am Ende gab es einen 32-seitigen technischen Prüfbericht mit Nachweisen. Der OEM hat den Bericht anstandslos akzeptiert.

HHande A***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
377
#7

Stellen Sie den nächsten Firmen genau diese drei Fragen: 1) Beinhaltet der Test eine manuelle Verifikation? 2) Wie groß ist der genaue Scope an Systemen? 3) Gibt es nach Behebung der Lücken einen kostenlosen Nachtest (Re-Test)? Arbeiten Sie nur mit Anbietern weiter, die darauf klare Antworten liefern.

HHasan S***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
114
#8

das ist exakt das gleiche kollege. die haben das nur doppelt aufgeführt weil der englische begriff professioneller klingt, zahlt bloß nicht die hohe summe dann holt euch noch zwei angebote von woanders dann seht ihr sofort was sache ist.

EEsra D***Teilnehmer
Funktion
KMU-Berater
Beigetreten
Feb. 2024
Nachricht
124
#9

Achten Sie beim Bericht unbedingt hierauf: Nach Testende bekommen Sie üblicherweise 15–30 Tage Zeit, die Schwachstellen zu fixen. Danach muss die Sicherheitsfirma noch mal drüberschauen und einen Abschlussbericht ausstellen, der bestätigt, dass die Lücken behoben wurden. Klären Sie vorab, ob dieser Nachtest im Preis enthalten ist.

KKader Y***Neues MitgliedCommunity-Mitglied
Beigetreten
Juni 2026
Nachricht
26
#10

besteht bei so einem Test eigentlich das Risiko, dass unsere Systeme abschmieren oder die Produktion lahmgelegt wird? wenn sich unser Buchhaltungsserver aufhängt steht bei uns nämlich die komplette Rechnungsstellung still.

UUfuk B***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
1
#11

Wenn ich dich richtig verstehe meinst du Folgendes: Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist macht es zum Teil des Ziels.

Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus. Das ist meine Meinung, ich behaupte nicht dass es absolut richtig ist.

ZZeynep K***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
41
#12

Vielen Dank, das hat mir sehr geholfen. Kein Prozess ohne Dokumentation verbessert sich weil man nicht weiß was man verbessern soll.

Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher. Das ist meine Meinung ich behaupte nicht, dass es absolut richtig ist.

TTaner B***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
4
#13

Gut, dass du diesen Thread eröffnet hast.

MMurat T***Neues Mitglied
Funktion
Grafikdesigner
Branche
Möbelproduktion
Organisationsform
Filialkette
Beigetreten
Sept. 2026
Nachricht
9
#14

Ich stimme zu. halt maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

Nur als Notiz könnte nützlich sein.

NNazlı K***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
104
#15

Da stimme ich zu... Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß was man verbessern soll.

Je schwerer es ist eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen. Schreibt mir wenn ihr Fragen habt ich antworte so gut ich kann.

ÖÖzgür D***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
Automobilzulieferer
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Okt. 2022
Nachricht
2
#16

Ich habe mich lange damit beschäftigt. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

ÖÖzgür Y***TeilnehmerCommunity-Mitglied
Beigetreten
März 2022
Nachricht
385
#17

Dieses Thema ist archiviert. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

ZZehra D***Experte
Funktion
IT-Leiter
Branche
Lebensmittelgroßhandel
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Feb. 2025
Nachricht
44

Doki · Server-Wartungsvertrag · 2024

#18

Ich werde das Gegenteil vertreten, bitte nicht böse sein. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Wenn es jemand anders macht, würde mich das auch interessieren.

EEfe K***Teilnehmer
Funktion
Operations Manager
Branche
leder
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2024
Nachricht
236
#19

Bei Penetrationstest ist es meiner Meinung nach schwierig, so eindeutig zu sprechen. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Nur als Notiz, könnte nützlich sein.

GGizem K***Teilnehmer
Funktion
HR-Leiter
Branche
Logistik
Organisationsform
Werkstatt
Beigetreten
Nov. 2022
Nachricht
49
#20

Ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab. Wenn du zu einem Thema drei verschiedene Antworten bekommst war die Frage falsch gestellt.

Antwort schreiben