forumNeues Thema

Die Agentur meinte, wir brauchen einen „Penetrationstest“ – macht das bei unserer Größe überhaupt Sinn und wozu dient das?

DDoruk Ş***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
218
#1

Wir sind ein Großhandel für Ersatzteile aus Bursa mit 14 Mitarbeitern. Vor rund sechs Monaten haben wir ein maßgeschneidertes B2B-Händlerportal aufsetzen lassen, über das unsere Kunden Bestellungen aufgeben sowie laufende Konten und Rechnungen einsehen können. Die Agentur, die das Ganze entwickelt hat, kam letzte Woche auf uns zu: Im Rahmen der jährlichen Wartung müsse man unbedingt einen Penetrationstest durchführen, Kostenpunkt: 45.000 TL zusätzlich.

Ehrlich gesagt kenne ich mich mit dem technischen Kram nicht wirklich aus. Firewall und SSL-Zertifikat sind auf dem Server aktiv, Backups laufen täglich. Hab mich online mal schlau gemacht, aber da schwirren einem ja nur Fachbegriffe um die Ohren. Jetzt weiß ich nicht: Ist das wirklich ein notwendiger Sicherheitsschritt oder will man uns als kleinerem Betrieb einfach ein teures Zusatzpaket aufschwatzen?

Was genau deckt so ein Penetrationstest eigentlich ab und rechnet sich dieser finanzielle Aufwand für ein Portal wie unseres, das ja ohnehin nur einer überschaubaren Zahl von Geschäftskunden dient?

BBerenTeilnehmer
Funktion
Produktdesigner
Beigetreten
März 2024
Nachricht
112
Nützlichste Antwort#2

Kurz gesagt: Bei einem Penetrationstest versetzt sich ein Sicherheitsexperte in die Rolle eines autorisierten Angreifers, um Schwachstellen kontrolliert aufzuspüren, bevor es echte Kriminelle tun. Ein SSL-Zertifikat oder eine Firewall schließt quasi nur die Haustür ab – der Pentest rüttelt dagegen gezielt an Fenstern, Lüftungsschächten und Hintertüren, um zu sehen, ob man irgendwie reinkommt.

Ob das bei einem B2B-Portal eurer Größe sinnvoll ist, hängt an drei Punkten: 1. Welche Daten dort liegen, 2. Ob es eine Eigenentwicklung oder ein Standardsystem ist, 3. Wie groß euer rechtliches und geschäftliches Risiko im Ernstfall wäre. Wenn dort Kontobewegungen, Steuernummern, Salden und Bestelldaten der Händler einsehbar sind und jemand unbefugt in den Account eines anderen Händlers blicken kann, drohen nach KVKK massive Bußgelder.

Wurde die Software komplett individuell programmiert, ist das Risiko menschlicher Fehler bei der Rechtevergabe recht hoch. Die 45.000 TL der Agentur sind marktüblich für einen kleineren Web-App-Test. Vor der Zusage müsst ihr aber den Scope klären: Ein reiner automatischer Scan mit generiertem PDF reicht nicht, da müssen zwingend manuelle logische Prüfungen bei sein.

EEfe A***Teilnehmer
Funktion
IT-Leiter
Branche
Viehzucht
Organisationsform
neu gegründetes Startup
Beigetreten
Apr. 2024
Nachricht
2
#3

Dass die Agentur ihren eigenen Code per Pentest prüft, ergibt doch gar keinen Sinn. Niemand wird die eigenen Fehler auf dem Silbertablett servieren. Wenn ihr das macht, holt euch ein Angebot von einem unabhängigen Dienstleister, der rein auf IT-Sicherheit spezialisiert ist.

VVeli Ç***Neues Mitglied
Funktion
Call-Center-Agent
Branche
Maschinenbau
Organisationsform
Genossenschaft
Beigetreten
Juni 2026
Nachricht
387
#4

Beim Pentest achtet man vor allem auf 'Broken Object Level Authorization', sprich unbefugten Datenzugriff. Ein Beispiel: Wenn Händler A eingeloggt ist und in der URL die Rechnungsnummer von 101 auf 102 ändert, sieht er dann die Rechnung von Händler B? Eine Firewall checkt das überhaupt nicht, genau sowas findet nur ein Pentest.

KKorhanExperte
Funktion
B2B-Vertriebsleiter
Beigetreten
Sept. 2023
Nachricht
162
#5

Wir haben letztes Jahr für ein Portal mit 20 Händlern 35.000 TL bezahlt und einen unabhängigen Tester drangesetzt. Resultat: Zwei Händler konnten gegenseitig ihre Rabattstaffeln sehen. Wäre das im Markt die Runde gemacht, wäre unser Ruf komplett dahin gewesen. Das Geld war absolut gut investiert.

TTaner E***Teilnehmer
Funktion
Einkaufsleiter
Branche
leder
Organisationsform
neu gegründetes Startup
Beigetreten
Juni 2023
Nachricht
132
#6

die agentur lässt safe nur ein automatisiertes tool durchlaufen und exportiert dann ein pdf. halt lasst euch vorher ein scope-dokument geben und schaut genau, wie viele stunden manuelles testing drin sind.

Edit: Ich habe vom Handy geschrieben, entschuldigt die Tippfehler.

ÜÜmit K***Teilnehmer
Funktion
Operations Manager
Branche
Schmuck
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Mai 2022
Nachricht
406
#7

Laufen über das Portal Kartenzahlungen? Falls Kreditkartendaten gespeichert oder direkt über euren Server statt über einen externen Zahlungsanbieter verarbeitet werden, ist der Test keine Option, sondern absolute Pflicht.

ÖÖmer I***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
1
#8

Fragt die Agentur vorab: 'Wird das ein Grey-Box- oder Black-Box-Test, und ist ein Retest zur Bestätigung behobener Lücken im Preis inbegriffen?' Wenn kein Nachtest dabei ist, ist der Bericht am Ende wertlos.

TTolga Ş***Experte
Funktion
Produktionsleiter
Branche
Viehzucht
Organisationsform
Werkstatt
Beigetreten
Mai 2023
Nachricht
38
#9

Vor zwei Jahren wurde das Portal eines befreundeten Textilhändlers gehackt – Kunden- und Preislisten gingen direkt an die Konkurrenz. Weder Backup noch SSL haben geholfen. Seitdem gehört so ein Sicherheitscheck bei jedem größeren Release fix dazu.

AAhmet Z***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
25
#10

Ich möchte etwas fragen. Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen das habe ich spät gelernt.

Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen das habe ich spät gelernt. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

OOya Ç***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Medien und Verlagswesen
Organisationsform
Regionalhändler
Beigetreten
Okt. 2023
Nachricht
248
#11

gespeichert. menschen verteidigen nicht den Prozess sondern die Gewohnheit aber der Widerstand kommt daher.

İİlknur A***Experte
Funktion
Qualitätsmanager
Branche
Recht
Organisationsform
Genossenschaft
Beigetreten
März 2023
Nachricht
11

Doki · SEO-Beratung · 2023

#12

Kurzfassung für Neueinsteiger: Ein nicht getestetes Backup ist kein Backup.

Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll. Viel Erfolg.

FFurkan K***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
141
#13

Ich stimme zu, möchte das sogar besonders betonen. Wer bei Penetrationstest hetzt stolpert alle an derselben Stelle.

Das war's entschuldige, wenn ich zu lang war.

ÖÖzge T***Experte
Funktion
Markenberater
Organisationsform
Regionalhändler
Beigetreten
Juni 2023
Nachricht
164

Doki · E-Commerce-Infrastruktur · 2023

#14

Funktioniert das deiner Meinung nach in jeder Größe? Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Wenn es jemand anders macht, würde mich das auch interessieren.

KKoray Y***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
papier
Organisationsform
Familienunternehmen
Beigetreten
Dez. 2024
Nachricht
65
#15

Die Diskussion ist abgeschweift, ich fasse mal zusammen. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Wenn ihr das Ergebnis hier postet hilft es auch anderen.

SSinan B***Experte
Funktion
Produktmanager
Branche
Medien und Verlagswesen
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Apr. 2025
Nachricht
223
#16

Das wusste ich nicht.

BBetülExperte
Funktion
Managementberater
Beigetreten
Okt. 2023
Nachricht
164
#17

Das hört man oft, aber bei uns war es nie so. Ein nicht getestetes Backup ist kein Backup.

An deiner Stelle würde ich so vorgehen.

ÖÖzlemTeilnehmer
Funktion
Werbeagentur
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Mai 2024
Nachricht
108
#18

Gut, dass du diesen Thread eröffnet hast.

HHavva Ç***Teilnehmer
Funktion
Systemadministrator
Branche
Catering
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Apr. 2023
Nachricht
55
#19

Gut gemacht. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

An deiner Stelle würde ich so vorgehen.

TTolgaNeues Mitglied
Funktion
Softwareentwickler
Organisationsform
Genossenschaft
Beigetreten
Nov. 2024
Nachricht
41
#20

Ich möchte etwas fragen. Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt. Ich hoffe, das hilft dir weiter.

Antwort schreiben