forumNeues Thema

Wir haben ein Pauschalangebot für einen Standard-Penetrationstest erhalten – was genau ist der Unterschied zu einem umfassenden Test?

İİbrahim G***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
3
#1

Wir sind ein 18-köpfiges Technologieunternehmen in Riad, das B2B-Logistiksoftware und Fuhrparkmanagement-Dienste anbietet. Wir stehen kurz vor dem Vertragsabschluss mit einem großen saudi-arabischen Einzelhandelskonzern, dessen IT-Abteilung von uns zwingend den Bericht eines unabhängigen Penetrationstests verlangt.

Wir haben Angebote von zwei lokalen IT-Sicherheitsfirmen eingeholt. Die erste bietet ein «Standard-Penetrationstest»-Paket zum Festpreis von 12.000 SAR an und verspricht, den Test innerhalb von 3 Werktagen fertigzustellen. Die zweite Firma hat sich zunächst unsere Systemarchitektur, API-Endpunkte und Benutzerrollen angeschaut, daraufhin einen maßgeschneiderten Test für 38.000 SAR angeboten und die Dauer auf mindestens zwei Wochen beziffert.

Zwischen beiden Optionen liegen mehr als das Dreifache an Budget und ein erheblicher Zeitunterschied. Reicht ein Standard-Penetrationstest für 12.000 SAR aus, um das Audit des Großkunden zu bestehen, oder handelt es sich bei solchen Paketen nur um oberflächliche Scans, die kritische Schwachstellen übersehen?

ÖÖzge E***Teilnehmer
Funktion
Vertriebsleiter
Branche
papier
Organisationsform
Werkstatt
Beigetreten
Juni 2023
Nachricht
50

Doki · Markenidentität · 2023

Nützlichste Antwort#2

Kurze Antwort: Ein Standard-Penetrationstest zum Festpreis besteht meist lediglich darin, automatisierte Vulnerability-Scanner laufen zu lassen und deren Auswertung in einen Standardbericht einzufügen. Spezifische API-Workflows, Fehler in der Geschäftslogik oder Privilege-Escalation-Szenarien werden dabei nicht erfasst. Wenn Ihr Kunde einen fundierten technischen Prüfbericht und nicht bloß einen Alibi-Nachweis erwartet, fliegt Ihnen das Standardpaket bei der ersten Prüfung um die Ohren und gefährdet den Vertragsabschluss.

Der geringere Preis bei Standardpaketen erklärt sich schlicht durch den minimalen Personaleinsatz. In der Praxis bedeutet das: 1) Es werden nur die extern sichtbaren IP-Adressen und das Web-Frontend automatisiert gescannt; nachgelagerte Microservices oder mobile Endpunkte bleiben außen vor. 2) Berechtigungs- und Logikprüfungen – wie der unberechtigte Zugriff eines Nutzers auf die Daten eines anderen Mandanten – werden ignoriert, da Software-Tools den Geschäftsablauf nicht verstehen. 3) Gefundene Schwachstellen werden nicht manuell verifiziert, weshalb solche Berichte oft voller False Positives stecken.

Achten Sie auf den Umfang des 38.000-SAR-Angebots: Sehr wahrscheinlich wird dort im Grey-Box-Verfahren gearbeitet, inklusive manueller Tests der API-Dokumentation, Authentifizierungsmechanismen und rollenbasierten Zugriffskontrollen. Im Abschlussbericht müssen Methodik und geprüfte Zielsysteme transparent aufgeführt sein. Das IT-Sicherheitsteam Ihres Großkunden erkennt diesen Unterschied auf den ersten Blick.

Klären Sie vorab die genauen Anforderungen im Lastenheft des Kunden. Werden dort explizit OWASP-Standards oder ein dedizierter API-Penetrationstest gefordert, wird das Standardpaket für 12.000 SAR diese Kriterien keinesfalls erfüllen können.

VVeli Ç***Neues Mitglied
Funktion
Call-Center-Agent
Branche
Maschinenbau
Organisationsform
Genossenschaft
Beigetreten
Juni 2026
Nachricht
387
#3

Die größte Schwachstelle von Billigpaketen ist das Übersehen von Broken Object Level Authorization (BOLA). Automatisierte Tools schießen zwar HTTP-Requests mit Zufallswerten ab, aber sie prüfen nicht, ob Mandant A in einem Logistikportal mit dem Token von Mandant B plötzlich fremde Lieferscheine abrufen kann. Solche Dinge lassen sich ausschließlich manuell testen.

EEmre G***ExperteCommunity-Mitglied
Beigetreten
Juli 2024
Nachricht
409
#4

Stellen Sie beiden Anbietern schriftlich folgende drei Fragen: 1) Wie viele Stunden manueller Exploitation-Aufwand sind einkalkuliert? 2) Sind API-Endpunkte und mobile Schnittstellen vollständig abgedeckt? 3) Ist nach Behebung der Funde ein kostenloser Nachtest (Re-Test) enthalten? Anhand der Antworten sehen Sie sofort, woher die Preisdifferenz kommt.

ZZafer D***Teilnehmer
Funktion
Operations Manager
Branche
Tourismus
Organisationsform
Team mit 8 Personen
Beigetreten
Nov. 2024
Nachricht
15
#5

Wir haben letztes Jahr in Dschidda für einen ähnlichen Deal 14.000 SAR für ein Standardpaket hingelegt. Von dem 18-seitigen Bericht waren 15 Seiten allgemeines Blabla und ungefilterter Scanner-Output. Das Sicherheitsteam des Kunden hat den Bericht postwendend abgelehnt. Am Ende mussten wir zähneknirschend nochmal 32.000 SAR für einen vernünftigen Test ausgeben.

OOrhan G***Teilnehmer
Funktion
Kurier-Koordinator
Branche
Viehzucht
Organisationsform
Werkstatt
Beigetreten
Feb. 2024
Nachricht
173
#6

habt ihr die Firma mit dem billigsten Angebot nicht mal nach der Scope-Liste gefragt? die geben wahrscheinlich nen IP-Bereich ein, starten das Tool und liefern drei Tage später den PDF-Output ab dann übrigens wenn der Sicherheitsmanager eures Kunden ein bisschen Ahnung hat fliegt der Bericht direkt vom Tisch.

İİlknur G***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
172
#7

die standard-dinger bleiben meistens wie so n buttontest. wenn se keinen quellcode oder api-doku verlangt haben, lassen se das eh automatisch durchlaufen, in drei tagen kriegste n manuellen test niemals fertig.

EElif B***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
chemie
Organisationsform
Werkstatt
Beigetreten
Mai 2023
Nachricht
55

Doki · SEO-Beratung · 2024

#8

Schickt dem Informationssicherheitsmanager der Gegenseite das Scoping-Dokument vorab. Zahlt keiner Firma was, bevor ihr nicht schriftlich bestätigt habt, welche Testart sie akzeptieren.

FFiliz S***Teilnehmer
Funktion
Softwareentwickler
Branche
Druckerei
Organisationsform
neu gegründetes Startup
Beigetreten
Apr. 2026
Nachricht
129
#9

Wie ist der Umfang des Penetrationstests im Vertraulichkeits- und Dienstleistungsvertrag mit dem Kunden beschrieben? Wird Black-Box oder White-Box verlangt? Und gibt es in eurem System Zahlungsabwicklung oder sensible Kundendaten?

TTolga Ş***Experte
Funktion
Produktionsleiter
Branche
Viehzucht
Organisationsform
Werkstatt
Beigetreten
Mai 2023
Nachricht
38
#10

Bei unserem ersten B2B-Kunden haben wir an der Ausgabe gespart und so nen fertigen Pakettest gekauft, System war sauber wir haben uns gefreut. Zwei Monate später hat der Buchhalter des Kunden gemerkt dass er durch Ändern des URL-Parameters die Frachtrechnungen der Konkurrenzfirma runterladen konnte. An dem Tag haben wir kapiert dass der Standardtest nur ne Illusion ist.

AAhmet Ö***Teilnehmer
Funktion
Datenerfasser
Branche
Beratung
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Mai 2023
Nachricht
228
#11

Ich würde mich freuen, wenn du das Ergebnis postest. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll. An deiner Stelle würde ich so vorgehen.

NNagihanTeilnehmer
Funktion
Recruiter
Organisationsform
Werkstatt
Beigetreten
Mai 2024
Nachricht
98
#12

Ich hätte eine Frage, möchte aber nicht vom Thema abschweifen. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel. Ich hoffe, das hilft dir weiter.

OOrhan Ç***Teilnehmer
Funktion
Klinikleiter
Branche
Software
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Juni 2023
Nachricht
91
#13

ich stimme zu.

ÖÖmer C***Teilnehmer
Funktion
Software-Teamleiter
Branche
verpackung
Organisationsform
Werkstatt
Beigetreten
Sept. 2025
Nachricht
74
#14

Gut, dass du diesen Thread eröffnet hast.

DDoruk Y***ExperteCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
99
#15

Beim Umsetzen gibt es drei Dinge zu beachten. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Nur als Notiz, könnte nützlich sein.

MMetin A***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
160
#16

Richtig. Beginnt mit einem kleinen Test bindet nicht gleich alles fest.

Viel Erfolg.

EEmre A***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
1
#17

Vor zwei Jahren habe ich genau dasselbe erlebt. Ein nicht getestetes Backup ist kein Backup.

Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

AAhmet Z***Experte
Funktion
Techniker im Kundendienst
Branche
Lebensmittelgroßhandel
Organisationsform
Familienunternehmen
Beigetreten
Dez. 2023
Nachricht
159
#18

Ich möchte etwas fragen. Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

Nur als Notiz, könnte nützlich sein.

ÜÜlkü Ş***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
346
#19

Bleibe dran.

EElif C***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
374
#20

Kannst du das etwas genauer erklären? Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

Antwort schreiben