forumNeues Thema

40-seitigen Pentest-Bericht bekommen — gibt es Beispielberichte zum Vergleichen?

ÜÜmit B***Experte
Funktion
Systemadministrator
Branche
kosmetik
Organisationsform
mittelständisches Unternehmen
Beigetreten
Apr. 2025
Nachricht
15
#1

Wir sind ein B2B-Softwareunternehmen für E-Export und Logistik mit Sitz in London und 25 Mitarbeitern. Um einen Vertrag mit einem neuen Enterprise-Kunden abzuschließen, mussten wir verpflichtend einen unabhängigen Penetrationstest durchführen lassen. Wir haben eine Sicherheitsfirma beauftragt und 3.500 GBP für den Test gezahlt. Anschließend wurde uns ein 40-seitiger PDF-Bericht übermittelt.

Das Problem ist: Auf 25 Seiten finden sich im Grunde nur rohe Screenshots von einem automatisierten Scan-Tool und allgemeine Definitionen rund um TLS-Zertifikate. Eine saubere Zusammenfassung, die wir der Geschäftsführung oder dem Kunden vorlegen könnten, sucht man vergeblich. Da es unser allererster Pentest-Bericht ist können wir schlicht nicht einschätzen, ob das Dokument wirklich taugt und den Standards entspricht.

Wo finden wir gute ältere oder anonymisierte Pentest-Berichte als Referenz? Welche Abschnitte müssen zwingend in einem professionellen Bericht vorkommen, und woran erkennt man sofort einen minderwertigen Report?

YYiğit N***Teilnehmer
Funktion
Produktmanager
Branche
E-Commerce
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Sept. 2024
Nachricht
115
Nützlichste Antwort#2

Kurze Antwort: Der Bericht vor Ihnen ist höchstwahrscheinlich kein echter Penetrationstest, sondern der Rohoutput eines automatisierten Schwachstellenscans. Ein qualifizierter Pentest-Bericht sollte mindestens zur Hälfte aus manuellen Befunden bestehen, die darlegen, wie die Lücken durch einen Experten verifiziert wurden, wie tief ins System eingedrungen werden konnte und welches konkrete Geschäftsrisiko daraus resultiert.

Bei der Beurteilung eines guten Pentest-Berichts sollten Sie auf vier Kernabschnitte achten: 1) Executive Summary: In einer auch für Nicht-Techniker verständlichen Sprache verfasst, die auf 1–2 Seiten den Reifegrad der Sicherheit und das unternehmerische Gesamtrisiko zusammenfasst. 2) Scope und Methodik: Eine klare Abgrenzung, welche IP-Adressen, Domains und API-Endpunkte getestet und welche Standards zugrunde gelegt wurden. 3) Verifizierte Befunddetails: Schritt-für-Schritt-Screenshots oder Request-Response-Logs für jede Lücke, die genau zeigen, wie der Tester den Exploit durchgeführt hat. 4) Konkrete Handlungsempfehlungen: Eindeutige Hinweise für Entwickler, wie die Schwachstelle im Code oder in der Systemkonfiguration behoben werden kann.

Typische Warnzeichen für einen schlechten Bericht sind: Ungefilterte False Positives automatischer Scanner, seitenlange Ausführungen zu Kleinigkeiten wie veralteten TLS-Ciphers oder fehlenden Cookie-Flags, als wären sie kritisch, sowie zusammenkopierte Standardtexte bei den Befunden. Auf den Webseiten internationaler Cybersecurity-Organisationen lassen sich zahlreiche anonymisierte Beispielberichte kostenlos einsehen.

YYiğit A***VeteranCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
2
#3

Wenn im Bericht kein Proof-of-Concept bzw. Exploit-Nachweis steht, hat der Test so nie stattgefunden. Wenn sie etwa behaupten, eine SQL-Injection gefunden zu haben, müssen sie Schritt für Schritt zeigen, wie sie harmlose Beispieldaten aus der DB gezogen haben. Einfach nur die Warnmeldung des Tools reinzuklatschen reicht nicht.

DDamla Y***ExperteCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
57
#4

Uns ist vor zwei Jahren für 2.500 GBP genau dasselbe passiert. Der Sicherheitsprüfer unseres Kunden hat den Bericht direkt abgewiesen mit der Begründung, das sei kein Pentest, sondern nur ein einfacher Schwachstellenscan. Wir mussten damals komplett von vorn anfangen und jemand anderen beauftragen.

ZZerrin G***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
260
#5

3.500 GBP sind auf dem britischen Markt extrem knapp bemessen für einen fundierten manuellen Pentest. Zu solchen Preisen lassen die Anbieter meist nur einen Scanner durchlaufen und exportieren das PDF. Ein echter Test erfordert mindestens 3 bis 5 Personentage manuelle Arbeit, was sich dann auch auf der Rechnung niederschlägt.

AAslıTeilnehmer
Funktion
Produktfotograf
Organisationsform
neu gegründetes Startup
Beigetreten
Juli 2024
Nachricht
76
#6

Schicken Sie den Bericht an den Dienstleister zurück und fordern Sie zwei Dinge ein: erstens eine einseitige Management-Summary zu Risiko und Auswirkungen, zweitens konkrete Schritte für Ihre Devs um die Fixes reproduzieren und prüfen zu können. Wenn im Vertrag manuelles Testing vereinbart war, müssen die zwingend nachbessern.

KKemal S***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Maschinenbau
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juni 2023
Nachricht
62
#7

Wie genau ist die Leistung denn im Vertrag definiert? Steht da Vulnerability Scan oder wirklich Penetration Test? Die beiden Begriffe werden in der Branche leider oft vermischt. Wenn im Vertrag nur Schwachstellenscan steht, habt ihr rechtlich kaum Handhabe für eine Reklamation.

FFiliz Ö***Teilnehmer
Funktion
Operations Manager
Branche
Fischerei
Organisationsform
Team mit 8 Personen
Beigetreten
Sept. 2024
Nachricht
383
#8

lasst euch bloß nicht von der seitenzahl blenden. ein knackiger, handgeschriebener 15-seiter der genau ins schwarze trifft ist zehnmal mehr wert als ein 80-seiten-dump aus nem automatischen scanner.

İİbrahim Y***Experte
Funktion
Projektmanager
Branche
papier
Organisationsform
Boutique-Agentur
Beigetreten
Jan. 2023
Nachricht
120
#9

Es liegt in Ihrem eigenen Interesse, den Bericht von Ihrem Dienstleister überarbeiten zu lassen, bevor Sie ihn an den Großkunden weiterleiten. Ein versierter Enterprise-Auditor erkennt einen automatisierten Scan-Export sofort, was Ihrer Glaubwürdigkeit massiv schaden würde.

Korrektur: Ich hatte die Zahl falsch im Kopf, sie war etwas niedriger.

İİlker K***VeteranCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
343
#10

Um den Bericht zu prüfen, schaut euch am besten diese 3 Punkte an: 1) Wurden False Positives aussortiert oder steht da jede triviale Meldung drin? 2) Passen die Risikobewertungen zu eurem eigentlichen Business-Kontext? 3) Versteht ein Entwickler beim Lesen sofort, wie der Code gefixt werden muss?

MMetin G***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
219
#11

Ein Thema, das gerade aktuell ist.

JJale E***Veteran
Funktion
Vertriebsleiter
Branche
Möbelproduktion
Organisationsform
Genossenschaft
Beigetreten
Nov. 2024
Nachricht
292
#12

Du hast recht.

ÜÜlkü Y***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2025
Nachricht
94
#13

so klar geschriebene Texte sind selten.

İİlker A***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
292
#14

Ich bin ein kleines Unternehmen ich erzähle es aus meiner Sicht. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Nur als Notiz, könnte nützlich sein.

SSelin B***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
33
#15

Vielen Dank, das hat mir sehr geholfen. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

EEsinTeilnehmer
Funktion
Karriereberater
Beigetreten
Juni 2024
Nachricht
94

Doki · Interface-Design · 2026

#16

Im Großen und Ganzen richtig, aber ein Punkt fehlt. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Wer bei pentest bericht hetzt, stolpert alle an derselben Stelle.

MMurat T***Teilnehmer
Funktion
Netzwerkadministrator
Branche
Versicherungswesen
Organisationsform
Boutique-Agentur
Beigetreten
Jan. 2025
Nachricht
80
#17

In der Theorie stimmt das in der Praxis läuft es nicht so. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Wenn deine Situation anders ist ändert sich das natürlich.

FFerhat A***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Werbung und Marketing
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Juni 2024
Nachricht
155
#18

Ich stimme zu.

AAycan D***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
10
#19

Nach diesem Erlebnis hat sich meine Sichtweise geändert. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

EErcan Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
62
#20

Das hatte ich auch schon überlegt. Ein automatisierter Scan-Report ist kein Penetrationstest.

Antwort schreiben