forumNeues Thema

Ein großer Kunde will vor Vertragsabschluss einen Penetrationstest, wie sollten wir den Umfang festlegen?

EEceTeilnehmer
Funktion
Rechtsberater
Beigetreten
Feb. 2024
Nachricht
98

Doki · Backup-Einrichtung · 2023

#1

Wir sind ein Softwareunternehmen mit 14 Mitarbeitern in Barcelona, das cloudbasierte Bestellverwaltungssoftware entwickelt. Mit einem Unternehmenskunden aus dem Einzelhandel in ganz Spanien sind wir in eine Vertragsphase über jährlich 65.000 Euro gekommen. Aber die Informationssicherheitsabteilung des Kunden hat als Bedingung gestellt, dass wir vor Vertragsunterzeichnung einen Penetrationstest-Bericht von einer unabhängigen Stelle vorlegen.

Als wir anfingen, Angebote vom Markt einzuholen, herrschte große Verwirrung. Die einen gaben nur für die Webanwendung 1.800 Euro an, eine andere Firma legte ein Angebot über 8.500 Euro vor, inklusive Netzwerk, API und Cloud-Infrastruktur. Manche sagten, sie schaffen es in zwei Tagen, andere sagen, es dauert zwei Wochen.

Was ist der richtige Umfang, der den Kunden im Vertragsprozess zufriedenstellt, aber unser Unternehmen nicht in unnötige Kosten stürzt? Wie sollten wir Webanwendung, API und Serverebenen eingrenzen, und welche Standards sucht der Kunde im Bericht eigentlich?

LLevent Ö***Veteran
Funktion
Produktionsplanung
Branche
Textil
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Jan. 2023
Nachricht
13
Nützlichste Antwort#2

Kurze Antwort: Der einzige Weg, den richtigen Umfang festzulegen, der Ihren Kunden zufriedenstellt, ist, sich die zu testenden Asset-Grenzen direkt vom Informationssicherheitsteam des Kunden schriftlich bestätigen zu lassen. Wenn Sie den Umfang auf eigene Faust mit Annahmen festlegen, bleiben Sie entweder unzureichend und müssen den Test wiederholen, oder Sie beziehen unnötige Komponenten ein und zahlen doppelte Kosten.

Übermitteln Sie Ihrem Kunden zunächst offiziell folgende Frage: 'Reicht ein Gray-Box-Webanwendungstest für die Webanwendung, die wir im Vertragsumfang betreuen, und die von dieser Anwendung genutzten API-Endpunkte aus?' Unternehmenskunden wollen in der Regel die Anwendungsebene, über die ihre Daten laufen, und die Authentifizierungsmechanismen prüfen lassen. Ein vollumfänglicher Test des internen Netzwerks oder der Büroinfrastruktur wird meist nicht verlangt.

Befolgen Sie beim Einholen von Angeboten und bei der Budgetverwaltung diese Schritte: 1) Listen Sie die Anzahl der zu testenden dynamischen Seiten und API-Endpunkte vorab auf und geben Sie diese den Sicherheitsfirmen, um variable Preise zu vermeiden. 2) Bestehen Sie darauf, dass der Test nicht nur mit einem automatischen Schwachstellenscanner, sondern mit angeleiteten manuellen Szenarien (gemäß OWASP-Prinzipien) durchgeführt wird. 3) Fügen Sie Ihrem Vertrag ein Recht auf einen kostenlosen Verifizierungstest für festgestellte kritische und hohe Befunde hinzu; der Kunde wird von Ihnen nicht nur eine Liste der Befunde verlangen, sondern einen bestätigten Abschlussbericht, der zeigt, dass sie behoben wurden.

Für ein SaaS mit 14 Mitarbeitern sind Angebote über 1.800 Euro wahrscheinlich ein paar Stunden automatischer Tool-Output und haben eine hohe Wahrscheinlichkeit, beim Unternehmensaudit durchzufallen. Ein angemessener Webanwendungs- und API-Test dauert durchschnittlich 3 bis 5 Werktage und bewegt sich, wenn er von unabhängigen zertifizierten Experten durchgeführt wird, im Bereich von 3.000 bis 5.000 Euro.

LLeventVeteran
Funktion
Berater für digitale Transformation
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juli 2023
Nachricht
208
#3

Unternehmensprüfer erkennen automatische Tool-Outputs sofort. Wenn am Anfang des Berichts keine Management-Zusammenfassung, kein Methodikverweis und kein Schließungsdatum dafür, wie die Schwachstellen behoben wurden, steht, akzeptiert der Kunde diesen Bericht nicht. Gehen Sie nicht das Risiko ein, am Billigsten zu sparen und den Kunden zu verlieren.

MMustafa C***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2026
Nachricht
96
#4

Fordern Sie eine schriftliche Kopie des Lastenhefts an, das Ihr Kunde von Ihnen verlangt. In den meisten Unternehmensstrukturen sind die Sicherheitsanforderungen mit einer standardisierten Checkliste festgelegt. Wenn Sie dieses Dokument beschaffen und an die Sicherheitsfirmen weiterleiten, von denen Sie Angebote einholen, vermeiden Sie Kosten außerhalb des Umfangs.

UUfuk A***ExperteCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
410
#5

Um den Umfang zu klären, sollten Sie den Firmen diese drei Parameter klar nennen: 1) Die Anzahl der Benutzerrollen des Systems (Administrator, Händler, Standardbenutzer). 2) Die Anzahl der nach außen offenen API-Endpunkte der Anwendung. 3) Ob der Test in der Live-Umgebung oder auf einem eins zu eins kopierten Staging-Server durchgeführt wird.

LLeylaTeilnehmer
Funktion
Einkauf
Beigetreten
Apr. 2024
Nachricht
86
#6

Wir sind auch ein 18-köpfiges Team in Valencia. Ein ähnlicher Kunde hat den Test akzeptiert, den wir mit einem Budget von rund 4.000 Euro durchführen ließen. Der Test dauerte 4 Tage, im Bericht kamen 2 Schwachstellen mit hohem Schweregrad heraus. Unser Team hat die Lücken in 10 Tagen geschlossen und die Firma gab einen kostenlosen erneuten Testbericht. Der Kunde unterschrieb den Vertrag zwei Tage später.

CCaner A***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Landwirtschaft
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Nov. 2022
Nachricht
157
#7

Diejenigen die 8.500 Euro angeboten haben haben wahrscheinlich Ihre gesamte Cloud-Architektur und Ihr Büronetzwerk mit einbezogen. Warum sollten Sie Ihr Unternehmensbüronetzwerk testen lassen, in dem die Daten des Kunden gar nicht liegen? Der Test sollte nur auf den Datenfluss beschränkt bleiben den der Verkaufsvertrag abdeckt.

PPınar K***Neues MitgliedCommunity-Mitglied
Beigetreten
Aug. 2026
Nachricht
410
#8

Lassen Sie den Test auf keinen Fall in der Live-Datenbank durchführen. Richten Sie eine Testumgebung ein, die der Live-Umgebung eins zu eins gleicht, aber mit Fake-Daten gefüllt ist. Während Sicherheitstests kann es zu Datenbanksperren oder unerwarteten Löschungen kommen, Ihr echter Betrieb soll nicht zum Stillstand kommen.

OOkan T***VeteranCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
7
#9

halt dich von firmen fern die sagen wir schaffen es in zwei tagen finde ich. naja die lassen direkt einen automatischen scanner laufen und liefern ein pdf ab. der unternehmenskunde merkt das sofort und lässt es von vorne machen.

Edit: Ich habe oben etwas falsch geschrieben, entschuldigung.

SSerapNeues Mitglied
Funktion
Privatunterricht
Beigetreten
Nov. 2024
Nachricht
30
#10

65.000 Euro jährlich ist ein großartiger Vertrag herzlichen Glückwunsch. 3.000-4.000 Euro ist für ein Projekt dieser Größenordnung eine ganz normale Sicherheitsinvestition. Sie können diesen Bericht sogar nach Erhalt auch anderen potenziellen Unternehmenskunden als Vertrauensfaktor vorlegen.

AAslı A***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
19
#11

Es gibt auch noch die Mess-Seite. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Viel Erfolg.

FFerhat Ş***Teilnehmer
Funktion
General Coordinator
Branche
Recht
Organisationsform
Familienunternehmen
Beigetreten
Juli 2023
Nachricht
13
#12

Genau so und das ist zudem kaum bekannt. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

YYiğit A***VeteranCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
2
#13

Mich interessiert das auch.

AAv. Kemal U***Experte
Funktion
Anwalt · IT
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Sept. 2023
Nachricht
168
#14

Dieses Thema ist archiviert.

FFerhat A***ExperteCommunity-Mitglied
Beigetreten
März 2026
Nachricht
124
#15

Lasst uns die Begriffe trennen, sie werden oft verwechselt. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

Kein Prozess ohne Dokumentation verbessert sich weil man nicht weiß was man verbessern soll.

İİremNeues Mitglied
Funktion
Praktikant · Marketing
Beigetreten
Jan. 2025
Nachricht
30
#16

gut gemacht und halt jedeer nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

ich hoffe, das hilft dir weiter.

FFeyza S***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
Möbelproduktion
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Dez. 2023
Nachricht
414
#17

Wir sind auch eine Zeit lang an derselben Stelle hängen geblieben. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

JJale Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
199
#18

Ich möchte etwas fragen. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Ich hoffe, das hilft dir weiter.

KKemal S***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Maschinenbau
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juni 2023
Nachricht
62
#19

Bei mir war es genau umgekehrt, deshalb schreibe ich das. Das allein zu versuchen, ist der teuerste Weg.

In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf. Nur als Notiz, könnte nützlich sein.

BBarış Ç***Teilnehmer
Funktion
Kundenbeziehungsmanager
Branche
Möbelproduktion
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Okt. 2023
Nachricht
12
#20

Ich erkläre mal die technische Seite. Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

Antwort schreiben