forumNeues Thema

Sollte man bei Pentest-Angeboten einen Musterbericht anfordern und was muss drinstehen?

DDeniz D***Teilnehmer
Funktion
Agenturgründer
Branche
Sicherheitsdienste
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
März 2023
Nachricht
122
#1

Wir sind ein 22-köpfiges Softwareunternehmen aus Ankara und entwickeln cloudbasierte Buchhaltungs- und e-fatura-Lösungen. Wir stehen kurz vor dem Vertragsabschluss mit großen Unternehmenskunden, und alle verlangen von uns einen aktuellen Pentest-Bericht. Wir haben Angebote eingeholt: Ein lokaler Dienstleister verlangt 55.000 TL für unsere Webanwendung und Serverinfrastruktur, ein anderer 110.000 TL. Um den Preisunterschied und die jeweilige Methodik zu verstehen, haben wir beide Firmen um einen anonymisierten Musterbericht gebeten.

Das Unternehmen mit dem 110.000 TL-Angebot hat uns direkt am nächsten Tag einen 50-seitigen, vorbildlich bereinigten und sehr detaillierten Beispielbericht geschickt. Der Anbieter für 55.000 TL meinte hingegen unter Berufung auf Geheimhaltungsvereinbarungen, dass sie grundsätzlich keinerlei Arbeitsproben herausgeben könnten. Ist so ein Verhalten in der Branche üblich oder sollten wir von dem Billiganbieter lieber die Finger lassen? Und woran erkennt man in einem Musterbericht eigentlich, ob da wirklich manuelle Expertenarbeit drinsteckt und nicht nur automatisierte Scans?

HHakan U***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
43
Nützlichste Antwort#2

Kurz gesagt: Vom Anbieter ohne Musterbericht solltet ihr definitiv Abstand nehmen. Professionelle IT-Sicherheitsfirmen haben standardmäßig geschwärzte Musterberichte parat, bei denen alle Kundendaten und IP-Adressen unkenntlich gemacht wurden – ganz ohne Bruch von Geheimhaltungsverträgen. In einem guten Bericht finden sich statt bloßer Tool-Screenshots echte Nachweise manueller Verifizierungen und klare Handlungsempfehlungen.

Schaut beim Musterbericht vor allem darauf, ob folgende Punkte enthalten sind:

1) Eine Executive Summary samt Risikomatrix: Damit auch nicht-technische Entscheider den Gesamtzustand und kritische Risiken auf einen Blick erfassen können. 2) Schritt-für-Schritt-Nachweise (Proof of Concept) für jede Schwachstelle: Konkrete Belege und Terminal-Logs wie der Tester ins System gelangt ist und welche Requests gesendet wurden. 3) Keine generischen Copy-Paste-Tipps aus automatischen Scannern, sondern auf eure Softwarearchitektur zugeschnittene Vorschläge für Code- und Konfigurationsanpassungen.

Dass Billiganbieter keine Muster zeigen wollen, liegt meistens daran, dass sie bloß einen automatisierten Scanner drüberlaufen lassen und das rohe PDF als "Pentest-Bericht" verkaufen. Sowas fliegt euch bei den Sicherheitsüberprüfungen von Großkunden sofort um die Ohren und das Geld ist futsch.

BBurhanTeilnehmer
Funktion
Ingenieur (ehem.)
Beigetreten
Aug. 2024
Nachricht
132
#3

Sich hinter NDAs zu verstecken, ist in der Branche die klassische Ausrede für Pfuscher. Jede seriöse Firma hat eine neutrale oder bereinigte Vorlage im Corporate Design in der Schublade liegen.

NNecati G***ExperteCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
409
#4

Lasst euch aber auch von den 50 Seiten nicht blenden. Schaut genau rein: Wenn da seitenweise Low-Risk-Bibliotheken und allgemeine Erklärungen aus dem Netz stehen, ist das oft auch nur ein automatisierter Scanner-Dump.

DDoruk S***Neues MitgliedCommunity-Mitglied
Beigetreten
Aug. 2026
Nachricht
278
#5

Wir haben letztes Jahr 40.000 TL für unseren ersten Pentest bezahlt. Von den 60 Seiten waren gefühlt 50 nur allgemeine Infotexte aus dem Netz. Wir haben uns beschwert, mussten am Ende aber zahlen, weil der Scope im Vertrag nicht klar genug definiert war.

SSinan T***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2025
Nachricht
12
#6

wie lange braucht ein Entwicklerteam im Schnitt, um die Findings aus so einem Bericht zu fixen? und kostet der Nachtest (Re-Test) dann eigentlich extra?

NNuri G***Teilnehmer
Funktion
Einkaufsleiter
Branche
Landwirtschaft
Organisationsform
neu gegründetes Startup
Beigetreten
März 2023
Nachricht
62
#7

Der Bericht sollte zwingend Folgendes enthalten: 1) Eine Auflistung der Out-of-Scope-Bereiche, 2) Die CVSS-Bewertungslogik, 3) Zeitplan und Konditionen für den Nachtest (Re-Test).

AAslı G***ExperteCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
1
#8

Wenn eure Großkunden euch auditieren, schauen sie nicht nur auf den Bericht selbst, sondern auch darauf, ob die Firma und die Tester anerkannte Zertifizierungen vorweisen können. Schreibt das am besten gleich mit in die Leistungsbeschreibung.

MMustafa B***Teilnehmer
Funktion
Geschäftsführer
Branche
Maschinenbau
Organisationsform
neu gegründetes Startup
Beigetreten
Jan. 2026
Nachricht
50
#9

Wer keinen Bericht rausrückt wirft höchstwahrscheinlich nur ein automatisiertes Tool an und drückt am nächsten Tag auf Export. naja geht das Risiko gar nicht erst ein, wäre reine Glückssache.

KKadirTeilnehmer
Funktion
Speditionsunternehmen
Organisationsform
Familienunternehmen
Beigetreten
Juli 2024
Nachricht
92
#10

Das hört man oft, aber bei uns war es nie so. Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit. Ich hoffe, das hilft dir weiter.

KKaanTeilnehmer
Funktion
Produktmanager
Beigetreten
Mai 2024
Nachricht
96
#11

Ich schreibe das, damit ihr denselben Fehler nicht macht. Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

Ich hoffe, das hilft dir weiter.

TTülay O***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
1
#12

Gut gemacht. Nur weil alle es tun, heißt es nicht dass es richtig ist.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

SSevimNeues Mitglied
Funktion
Blumengeschäft
Beigetreten
Nov. 2024
Nachricht
26
#13

Ich stimme zu. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

An deiner Stelle würde ich so vorgehen.

OOzanTeilnehmer
Funktion
Freelance-Designer
Beigetreten
Apr. 2024
Nachricht
106
#14

Du hast recht.

LLeyla Y***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
44
#15

ich stimme zu möchte das sogar besonders betonen. überstürzte Entscheidungen sind oft solche die man sechs Monate spääter korrigieren muss.

wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt. halt ich hoffe, das hilft dir weiter.

KKORİDoki-Team
Funktion
Forum-Moderator
Branche
IT-Sicherheit und Digitalisierung
Organisationsform
Doki
Beigetreten
Jan. 2023
Nachricht
2.840
Wächter#16

Ich schalte mich kurz ein. In diesem Thread werden zwei verschiedene Probleme vermischt: Erstens ist der Scope undefiniert, zweitens ist unklar, wer die Verantwortung trägt. Das Thema kann nicht abgeschlossen werden, bevor beide Punkte separat geklärt sind.

EEmre A***Teilnehmer
Funktion
Lagerleiter
Branche
Automobilzulieferer
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
März 2023
Nachricht
370
#17

Ich fasse kurz zusammen, was bisher gesagt wurde. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

KKoray B***Teilnehmer
Funktion
Qualitätsmanager
Branche
Maschinenbau
Organisationsform
Familienunternehmen
Beigetreten
Sept. 2023
Nachricht
279

Doki · Incident-Response-Support · 2025

#18

Ja, die Situation bei muster penetrationstest-bericht ist genau so. Ein nicht getestetes Backup ist kein Backup.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

GGamze G***Experte
Funktion
HR-Leiter
Branche
Sicherheitsdienste
Organisationsform
mittelständisches Unternehmen
Beigetreten
Apr. 2022
Nachricht
218

Doki · Phishing-Schulung · 2025

#19

Bei uns war es so. Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

TTuğrulTeilnehmer
Funktion
Solarenergie
Beigetreten
Feb. 2024
Nachricht
88
#20

Du hast recht, ich bin denselben Weg gegangen. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

Ich hoffe, das hilft dir weiter.

Antwort schreiben