forumNeues Thema

Nach wie vielen Tagen sollte der Pentest-Bericht vorliegen — worauf muss man beim Musterbericht achten?

DDamla Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2022
Nachricht
70
#1

Wir stehen kurz davor, für unsere B2C-E-Commerce-Infrastruktur und unsere mobile App zum ersten Mal einen professionellen Penetrationstest zu beauftragen. Für ein Setup aus externem Netzwerk, Web-App und API-Tests haben wir Angebote von drei verschiedenen Anbietern eingeholt. Alle gaben für die eigentliche Testphase im Schnitt 5 Arbeitstage an.

Nach Testende geht es jedoch weit auseinander: Ein Dienstleister spricht von 3 Arbeitstagen für den finalen Bericht, ein anderer will dafür 15 Arbeitstage. Vor Vertragsabschluss weigern sich zudem fast alle, uns aus Vertraulichkeitsgründen einen Muster- oder anonymisierten Bericht zu zeigen. 15 Arbeitstage kommen mir extrem lang vor; wenn eine kritische Lücke existiert, stehen wir dann zwei Wochen lang ungeschützt da?

Wie viele Arbeitstage sind nach Abschluss des Pentests für den Bericht eigentlich üblich? Und wie prüfen wir vor Vertragsunterzeichnung am besten, ob im Musterbericht alle nötigen Punkte zu Risikoscores, PoCs und Behebungshinweisen sauber abgedeckt sind?

JJale P***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
207
Nützlichste Antwort#2

Kurze Antwort: Bei einem Standard-Pentest sollte der Berichtsentwurf spätestens 3 bis 5 Arbeitstage nach Ende der Testphase vorliegen; wird eine kritische Schwachstelle entdeckt, muss sofort am selben Tag eine Notfallmeldung rausgehen, ohne auf den finalen Bericht zu warten. Firmen, die 15 Arbeitstage verlangen, schieben die Dokumentation meist wegen Überlastung vor sich her.

Drei Abschnitte müssen in einem vorab angeforderten Musterbericht zwingend enthalten sein: 1) Executive Summary: Eine grafische Übersicht für das nicht-technische Management, die die Lücken nach Risikostufen (kritisch, hoch, mittel, niedrig, Info) und die allgemeine Sicherheitsreife abbildet. 2) Technische Befunde mit Belegen (PoC): Für jede Lücke ein einheitlicher Risikoscore (CVSS), der genaue Fundort (URL, Parameter oder Service) und vor allem Screenshots oder HTTP-Request/Response-Logs, die beweisen, dass die Lücke ausnutzbar ist. Reine Copy-Paste-Texte aus automatischen Scannern sind wertlos. 3) Ursachenanalyse und Behebungsanleitung: Statt pauschalem 'System aktualisieren' konkrete Code-Snippets oder Hardening-Schritte, die das Entwicklerteam direkt umsetzen kann.

Vertraulichkeit ist keine Ausrede, keinen Musterbericht herauszugeben. Professionelle Sicherheitsfirmen haben geschwärzte Templates in der Schublade, bei denen Firmennamen, Domains und IP-Bereiche unkenntlich gemacht sind, um sie Interessenten vorab vorzulegen. Ohne den Musterbericht gesehen zu haben, solltet ihr keinen Vertrag unterschreiben.

TTuğçe K***Neues MitgliedCommunity-Mitglied
Beigetreten
Sept. 2026
Nachricht
310
#3

Schaut im Musterbericht vor allem auf den PoC-Teil (Proof of Concept). Bei einem echten Pentest muss der Tester per Screenshot nachweisen, dass er tatsächlich unbefugt Daten abgreifen oder Befehle ausführen konnte. Anbieter, die nicht mal die False Positives der automatisierten Scanner aussortieren, könnt ihr direkt vergessen.

EElif T***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
343
#4

Lasst folgende Punkte unbedingt im Dienstleistungsvertrag verankern: 1) Kritische und hohe Befunde werden innerhalb von 24 Stunden per E-Mail vorab gemeldet, 2) Der Berichtsentwurf kommt spätestens 5 Arbeitstage nach Testende, 3) Nach Behebung der Lücken gibt es innerhalb von 30 Tagen einen einmaligen kostenlosen Nachtest (Re-Test).

CCaner K***VeteranCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
21
#5

Letzten Monat war unser Test für App und API durch. Freitagabend war der Test beendet, Dienstagmorgen lag der Entwurf auf dem Tisch. Es gab 4 kritische Lücken; unser Dev-Team hat die innerhalb von 10 Tagen behoben, und am nächsten Tag hat der Anbieter nachgetestet und den sauberen Abschlussbericht geschickt. 15 Arbeitstage auf einen Bericht zu warten blockiert euren kompletten Fix-Zeitplan.

GGürkan A***Teilnehmer
Funktion
Studio-Gründer
Branche
Software
Organisationsform
Filialkette
Beigetreten
Juli 2024
Nachricht
139
#6

Verlangt von dem Anbieter mit den 15 Tagen eine Klausel für tägliche Zwischenberichte bei kritischen Befunden. Wenn die sich querstellen: direkt aussortieren. Wenn beim Pentest SQL-Injections oder RCEs auftauchen, zwei Wochen tatenlos abzuwarten, grenzt an geschäftlichen Selbstmord.

SSerkan U***Teilnehmer
Funktion
Bauleiter
Branche
Bildung
Organisationsform
mittelständisches Unternehmen
Beigetreten
Mai 2025
Nachricht
312
#7

Manche, die den Bericht in 3 Tagen liefern, schreiben den allerdings auch nicht selbst: Die klicken einfach beim automatisierten Scanner auf 'Als PDF exportieren' und klatschen euer Logo aufs Deckblatt. Achtet beim Musterbericht nicht nur auf die Zeit, sondern vor allem darauf, ob die Analysen wirklich von Hand für euer System geschrieben sind.

OOkan T***VeteranCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
7
#8

wer keinen musterbericht zeigt mit dem verhandelt man gar nicht erst... man unterschreibt doch nicht die katze im sack. seriöse häuser haben immer freigegebene geschwärzte beispiele parat.

OOkan A***Teilnehmer
Funktion
Klinikleiter
Branche
Einzelhandel
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Apr. 2023
Nachricht
55
#9

Achtet im Vertrag auch penibel auf das Zeitfenster für den Nachtest (Re-Test). Das Beheben der Lücken dauert seine Zeit. Wenn der Dienstleister sich verpflichtet, innerhalb von 30 oder 45 Tagen nach Berichtsübergabe kostenlos nachzutesten, spart das später massiv Ärger.

AAslı B***Experte
Funktion
Einkaufsleiter
Branche
Beratung
Organisationsform
Familienunternehmen
Beigetreten
Dez. 2022
Nachricht
19

Doki · Infrastruktur-Migration · 2023

#10

wenn der Test 5 Tage dauert der Bericht aber 15, hängt der Pentester wahrscheinlich schon beim nächsten Kunden im Netzwerk statt den Report zu tippen. wenn ihr wirklich eine kritische Lüccke habt, finden Scan-Bots im Netz die längst, bevor ihr nach zwei Wochen davon erfahrt.

ÜÜlkü K***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Landwirtschaft
Organisationsform
Genossenschaft
Beigetreten
Jan. 2025
Nachricht
19

Doki · Infrastruktur-Migration · 2025

#11

Absolut. Wenn ich noch etwas hinzufügen darf: Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt. Nur als Notiz, könnte nützlich sein.

BBarış K***Experte
Funktion
IT-Leiter im Unternehmen
Beigetreten
Juni 2023
Nachricht
172
#12

Entschuldigung, aber das gilt nicht in jedem Fall. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

AAlper T***Teilnehmer
Funktion
IT-Leiter
Branche
E-Commerce
Organisationsform
Familienunternehmen
Beigetreten
Okt. 2024
Nachricht
239
#13

Hier habe ich einen Einwand. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt. Wenn es jemand anders macht, würde mich das auch interessieren.

PPınar K***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
17
#14

Notiert, danke.

CCengizNeues Mitglied
Funktion
Autowerkstatt
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Juli 2024
Nachricht
27
#15

Ein Thema das gerade aktuell ist. Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

DDilara B***Teilnehmer
Funktion
Operations Manager
Branche
Möbelproduktion
Organisationsform
Regionalhändler
Beigetreten
Juni 2024
Nachricht
1

Doki · Interface-Design · 2024

#16

Ich möchte etwas fragen. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

FFurkan M***Teilnehmer
Funktion
Produktmanager
Branche
bauwesen
Organisationsform
mittelständisches Unternehmen
Beigetreten
Dez. 2024
Nachricht
20
#17

du hast recht. je schwerer es ist, eine Entscheidung rückgängig zu machen desto langsamer solltet ihr sie treffen.

NNecati B***Teilnehmer
Funktion
Content-Redakteur
Branche
Tourismus
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Mai 2023
Nachricht
249

Doki · SEO-Beratung · 2026

#18

ich möchte etwas fragen aber wenn der Benachrichtigungsweg lang ist kommen keine Benachrichtigungen; keiine Benachrichtigung bedeutet spät erkannte Vorfälle.

verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor. schreibt mir wenn ihr Fragen habt ich antworte so gut ich kann.

DDoruk Y***ExperteCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
99
#19

Vielen Dank, ich werde es heute testen. Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

Ein automatisierter Scan-Report ist kein Penetrationstest. Viel Erfolg.

KKerem O***Teilnehmer
Funktion
Spielestudio
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Feb. 2024
Nachricht
98
#20

Gut gemacht.

Antwort schreiben