forumNeues Thema

Uns wurde gesagt, wir müssen einen Penetrationstest machen lassen, was ist das und ist das wirklich nötig?

YYaseminTeilnehmer
Funktion
KMU-Inhaber
Beigetreten
Juli 2024
Nachricht
98
#1

Wir haben eine B2B-Plattform mit 14 Leuten, über die wir Großhandel und Bestellprozesse in Mailand abwickeln. Letzte Woche sind wir mit einem großen Firmenkunden, der italienweit tätig ist in die Phase der jährlichen Liefervertragsverlängerung gekommen. Die Einkaufsabteilung hat uns einen Sicherheitsfragebogen geschickt und verlangt, dass wir einen unabhängigen Penetrationstest-Bericht aus den letzten 12 Monaten vorlegen.

Unser interner Systemadmin sagt, wir machen wöchentliche automatische Schwachstellen-Scans und die fallen sauber aus. Als wir aber bei einer lokalen Cybersicherheitsfirma ein Angebot angefragt haben kam für die Webanwendung und die API-Endpunkte ein ordentliches Budget von 5.500 EUR raus. Was genau ist ein Penetrationstest und was ist der Unterschied zu automatischen Scans dass so hohe Summen verlangt werden? Ist das für einen Betrieb unserer Größe wirklich unumgänglich, oder gibt es einen Weg das günstiger zu lösen?

BBurcu A***VeteranCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
360
Nützlichste Antwort#2

Kurze Antwort: Ein Penetrationstest ist eine autorisierte Simulation, die Sicherheitslücken in euren Systemen aufdeckt, indem sie wie ein böswilliger Angreifer denkt, diese Lücken kontrolliert ausnutzt und versucht, einzudringen. Er deckt mit manueller Expertenarbeit Logikfehler in der Geschäftslogik, Rechteausweitungen und komplexe Datenlecks auf, die einfache automatische Scanner nicht sehen.

Der wesentliche Unterschied zwischen automatischem Schwachstellen-Scan und Penetrationstest ist der menschliche Faktor. Ein Schwachstellen-Scan prüft eine signaturbasierte Liste bekannter Sicherheitslücken; er kann aber nicht erfassen, wie man zwei verschiedene Lücken kombiniert, um in die Datenbank einzudringen, oder Logikfehler, die es einem Nutzer ermöglichen, die Bestellung eines anderen einzusehen. Beim Penetrationstest versucht der ethische Hacker dagegen, eine kleine gefundene Lücke als Sprungbrett zu nutzen, um tiefer ins System vorzudringen.

Dass euer Firmenkunde das verlangt, ist völlig normal, weil sie die Sicherheit ihrer eigenen Lieferkette gewährleisten müssen. Um den Prozess vernünftig zu steuern, könnt ihr folgende Kriterien anwenden: 1) Zieht den Umfang ganz klar; bezieht nicht das ganze Firmennetz ein, sondern nur das B2B-Webpanel und die API-Endpunkte, mit denen der Kunde in Kontakt kommt. 2) Verlangt von der Firma, die den Test macht, ein kostenloses Retest-Recht, das bestätigt, dass die Schwachstellen nach dem Test geschlossen wurden. Auf dem italienischen Markt sind für einen gezielten Webanwendungs-Penetrationstest von 3-4 Personentagen 3.500 bis 5.500 EUR Standard.

HHakan A***Teilnehmer
Funktion
Software-Teamleiter
Branche
Catering
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Okt. 2023
Nachricht
86
#3

Ein Schwachstellen-Scan schaut sich euer System an und sagt, das Schloss an der Tür ist ein altes Modell. Der Penetrationstest dagegen öffnet dieses Schloss mit dem Dietrich, geht rein, versucht den Safe zu öffnen und legt eine gefälschte Datei, die er von innen mitgenommen hat, als Beweis in den Bericht. Euer Kunde will diesen belegten Bericht.

TTülay Y***Veteran
Funktion
Lagerleiter
Branche
Sicherheitsdienste
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2025
Nachricht
12
#4

Was genau steht im Vertrag eures Kunden? Manchmal wollen sie einen Grey-Box-Penetrationstest, manchmal reicht auch nur ein externer Netzwerktest. Holt keine Angebote ein, ohne die Testart zu klären, sonst lasst ihr euch unnötig Leistungen außerhalb des Umfangs bepreisen.

GGamze D***Veteran
Funktion
Kurier-Koordinator
Branche
Lebensmittelgroßhandel
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Jan. 2024
Nachricht
209
#5

Wir hatten letztes Jahr eine ähnliche Anfrage. In Turin haben wir einen unabhängigen Experten nur für die externe API und die Kunden-Login-Oberfläche einen Penetrationstest machen lassen. Für 3 Tage Arbeit haben sie 3.200 EUR in Rechnung gestellt und der Kunde hat den Bericht sofort akzeptiert.

AAycan K***Teilnehmer
Funktion
Filialleiter
Branche
Catering
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
März 2024
Nachricht
132
#6

Es gibt viele Berater auf dem Markt, die unter dem Namen Penetrationstest einen automatischen Scanner laufen lassen und dem Kunden einen 40-seitigen PDF-Ausdruck verkaufen. Fragt beim Angebot unbedingt nach einem Beispielbericht und welche manuelle Methodik sie verfolgen, zahlt nicht für einen leeren Bericht.

KKemal Ç***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
kunststoff
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Okt. 2022
Nachricht
140

Doki · Interface-Design · 2023

#7

Unterschreibt nicht sofort ein Angebot. Setzt euch erst mit eurem Systemadmin zusammen und erstellt ein Umfangsdokument: Wie viele statische Seiten wie viele dynamische Formulare wie viele API-Endpunkte werden getestet? Gebt diese Liste drei verschiedenen Firmen, und ihr werdet sehen, wie der Preis fällt.

BBarış K***Experte
Funktion
IT-Leiter im Unternehmen
Beigetreten
Juni 2023
Nachricht
172
#8

Es ist rechtlich entscheidend, mit der Partei, die den Test durchführt, eine umfassende Geheimhaltungsvereinbarung zu unterzeichnen und die Testzeiten schriftlich so im Protokoll festzuhalten, dass sie euren Arbeitsablauf nicht stören.

EElif V***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Maschinenbau
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Nov. 2025
Nachricht
40
#9

wir dachten beim ersten Mal auch, das ist unnötiige Ausgabe aber im Bericht kam raus, dass man unberechtigt auf das Buchhaltungs-Panel zugreifen konnte dann das belastet das Budget ja aber besser als einen Kunden zu verlieren oder Daten klauen zu lassen.

MMustafa G***VeteranCommunity-Mitglied
Beigetreten
Juli 2022
Nachricht
379
#10

Meine Frage ist geklärt, vielen Dank.

LLeyla Y***ExperteCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
102
#11

Absolut. Wenn ich noch etwas hinzufügen darf: Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Nur weil alle es tun, heißt es nicht, dass es richtig ist. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

NNazlı K***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Schmuck
Organisationsform
Boutique-Agentur
Beigetreten
Juli 2024
Nachricht
93
#12

Notiert, danke.

ÜÜmit P***ExperteCommunity-Mitglied
Beigetreten
Mai 2022
Nachricht
1
#13

Da hast du recht. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

Ein automatisierter Scan-Report ist kein Penetrationstest. Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

BBeren M***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2022
Nachricht
17
#14

Gut, dass du diesen Thread eröffnet hast.

NNuri K***Teilnehmer
Funktion
Einkaufsleiter
Branche
kunststoff
Organisationsform
Boutique-Agentur
Beigetreten
Sept. 2024
Nachricht
335
#15

Bleibe dran. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Ich hoffe, das hilft dir weiter.

EEsinTeilnehmer
Funktion
Karriereberater
Beigetreten
Juni 2024
Nachricht
94

Doki · Interface-Design · 2026

#16

Ein Thema, das gerade aktuell ist.

HHilal Y***Experte
Funktion
Buchhaltungsleiter
Branche
Catering
Organisationsform
Filialkette
Beigetreten
Aug. 2025
Nachricht
66
#17

Gut gemacht.

GGürkan Y***Teilnehmer
Funktion
Sekretärin
Branche
Immobilien
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Juni 2022
Nachricht
85
#18

Lasst uns die Begriffe trennen, sie werden oft verwechselt. Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Ich hoffe, das hilft dir weiter.

UUğur Y***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
38
#19

dieser Ansatz hat seinen Preis der aber nicht thematisiert wird dann halt schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

wenn es jemand anders macht, würde mich das auch interessieren.

İİlker Y***Teilnehmer
Funktion
Content-Redakteur
Branche
Software
Organisationsform
neu gegründetes Startup
Beigetreten
Dez. 2024
Nachricht
233
#20

Hier lauert eine Falle, die ich nicht unerwähnt lassen möchte. Beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus. Viel Erfolg.

Antwort schreiben