forumNeues Thema

Wir haben den Penetrationstest-Bericht als PDF mit technischen Tabellen bekommen, wie machen wir daraus eine Fix-Liste?

ZZafer Y***ExperteCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
7
#1

Wir sind ein 12-köpfiges Team aus Boston und entwickeln eine cloudbasierte Termin- und Nachverfolgungssoftware für den Gesundheitssektor. Vor dem Vertrag mit einer Klinikgruppe mussten wir ein Sicherheitsaudit durchlaufen und haben eine externe Firma für 6.000 Dollar einen Penetrationstest der Webanwendung und API machen lassen. Der Test ist durch und wir haben einen ziemlich heftigen 75-seitigen PDF-Bericht bekommen.

Der Bericht ist voll mit CVSS-Scores, Risikomatrizen, rohen HTTP-Requests und rot-gelben Tabellen. Wir haben ein vierköpfiges Entwicklungsteam und die wissen nicht, wo sie anfangen sollen, wenn sie den Bericht anschauen. Der Liefertermin für unser nächstes Release rückt näher – wie können wir die Findings aus diesem PDF in eine sinnvolle, priorisierte Fix-Aufgabenliste verwandeln, ohne die laufende Arbeit komplett zu stoppen?

OOya B***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
43
Nützlichste Antwort#2

Kurze Antwort: Statt den Penetrationstest-Bericht einfach den Entwicklern vor die Füße zu werfen solltet ihr die Findings nicht nur nach ihren rein technischen Scores filtern und gruppieren, sondern nach ihrer Auswirkung auf euer Geschäft und System und daraus Sprint-Aufgaben machen. Ein 75-seitiges PDF wird meist mit automatisierten Tool-Ausgaben aufgebläht; der erste Schritt ist also die theoretischen Risiken im Bericht nach ihrer tatsächlichen Ausnutzbarkeit in der realen Welt auszusortieren.

Um den Bericht in einen umsetzbaren Fix-Plan zu verwandeln, geht so vor: 1) Lest zuerst die Management Summary am Anfang des Berichts und filtert die Findings mit hohem CVSS-Score heraus; aber vertraut dem Score nicht blind, prüft, ob das Finding direkten Zugriff auf Unternehmensdaten oder Kundensitzungen ermöglicht. 2) Gruppiert die Findings nach ihren technischen Bereichen; fehlende HTTP-Security-Header oder Cookie-Flags sind zum Beispiel mit einer einzigen Serverkonfiguration in einer halben Stunde erledigt während Autorisierungslücken tiefe Codeänderungen erfordern. 3) Erstellt für jedes Finding ein Ticket und hängt die HTTP-Request- und Response-Beispiele der Pentest-Firma als Belege an, damit der Entwickler das Problem in seiner eigenen Umgebung reproduzieren kann. 4) Wenn die Fixes fertig sind fordert von der Testfirma den Verifikationsscan an der meist im Vertrag enthalten ist.

AAleyna K***Neues Mitglied
Funktion
Qualitätsprüfer
Branche
Viehzucht
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Juni 2026
Nachricht
1
#3

Lasst euch von der Dicke der Seitenzahl nicht einschüchtern. Mindestens 50 der 75 Seiten sind Ausgaben standardmäßiger automatischer Scanner und Copy-Paste-allgemeine Beschreibungstexte. Die Testfirmen zeigen dieselbe Security-Header-Warnung auf fünfzig verschiedenen Seiten als separate Findings, damit die Rechnung dicker wird und es seriös aussieht.

AAycan O***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
papier
Organisationsform
Team mit 8 Personen
Beigetreten
Mai 2022
Nachricht
6
#4

Wir hatten bei einem ähnlichen Bericht 42 Findings. Wir waren kurz davor, panisch den ganzen Sprint zu stoppen, dann haben wir genauer hingeschaut und gesehen, dass 28 der 42 Punkte nur Info und fehlende Low-Level-Header waren. Es gab wirklich nur zwei Autorisierungslogikfehler, die die Datensicherheit bedrohten, und die haben wir in drei Tagen gelöst.

İİsmail K***Veteran
Funktion
Test-Spezialist
Branche
E-Commerce
Organisationsform
mittelständisches Unternehmen
Beigetreten
Sept. 2022
Nachricht
3
#5

Setzt sofort ein 45-minütiges Abschlussmeeting zum Bericht mit der Testfirma an. Dieses Recht habt ihr garantiert in eurem Vertrag. Bildschirm teilen und zusammen mit euren Entwicklern die High-Findings im Bericht live aus ihrem Mund hören; eure Entwickler sollen direkt fragen, wie sie diese Lücke ausgelöst haben.

VVildan B***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
21
#6

Der CVSS-Basisscore spiegelt nicht immer das echte Risiko wider. Zum Beispiel kann ein Finding, das erfordert, dass der Angreifer bereits ein eingeloggter autorisierter Nutzer ist, denselben Score bekommen wie eine Remote-Code-Execution-Lücke ohne Authentifizierung. Priorisiert unbedingt Lücken, die von außen ohne Passwort ausgelöst werden können.

BBeren V***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Werbung und Marketing
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
März 2024
Nachricht
123
#7

hatten wir im team auch, haben die pdf-tabelle in ein arbeitsblatt kopiert und daneben spalten für status, entwickler und geschätzter aufwand angelegt. einzeln abgehakt und bei der testfirma retest angefordert, war in zwei wochen durch.

KKoray B***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2024
Nachricht
87
#8

Für die Auditoren der Klinikgruppe, mit der ihr den Vertrag schließt, ist das Einzige, was zählt, nicht, dass alle Findings auf null sind. Dass ihr einen offiziellen Fix-Plan vorlegt, der zeigt, dass kritische Lücken geschlossen und niedrige Risiken an einen vernünftigen Fix-Zeitplan gebunden sind, reicht für die Unternehmensfreigabe meist aus.

MMustafa G***VeteranCommunity-Mitglied
Beigetreten
Juli 2022
Nachricht
379
#9

Als wir zum ersten Mal einen Penetrationstest-Bericht bekommen haben haben wir uns alle total unzulänglich gefühlt; es entsteht so eine Psychologie, als wäre der ganze Code, den wir geschrieben haben, löchrig. Aber mit der Zeit haben wir gelernt, dass die Experten von Natur aus jeden noch so kleinen Konfigurationsdetail, das sie finden in den Bericht schreiben müssen. Lasst eure Team-Moral nicht kaputtgehen ihr werdet sehen, dass die meisten Punkte zehnminütige Servereinstellungen sind.

İİlker Y***Experte
Funktion
Praktikant
Branche
verpackung
Organisationsform
Genossenschaft
Beigetreten
März 2024
Nachricht
132
#10

Ich möchte etwas fragen. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

DDoruk A***Teilnehmer
Funktion
Inhaber
Branche
Software
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
18
#11

Es gab drei verschiedene Ansichten, die sich alle ergänzen. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

An deiner Stelle würde ich so vorgehen.

EEsra K***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
3
#12

Ich würde sagen lass uns nichts überstürzen. Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

An deiner Stelle würde ich so vorgehen.

VVolkan A***Experte
Funktion
Operations Director
Branche
Schmuck
Organisationsform
Genossenschaft
Beigetreten
Nov. 2022
Nachricht
314
#13

Es gibt auch noch die Mess-Seite. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist macht es zum Teil des Ziels.

FFurkan K***Neues Mitglied
Funktion
Test-Spezialist
Branche
Catering
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Sept. 2026
Nachricht
258
#14

Ich würde sagen, lass uns nichts überstürzen. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Das war's, entschuldige, wenn ich zu lang war.

SSultan Y***Teilnehmer
Funktion
Kundenbeziehungsmanager
Branche
Viehzucht
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Apr. 2025
Nachricht
9
#15

Ich fasse kurz zusammen, was bisher gesagt wurde. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt. Das war's, entschuldige, wenn ich zu lang war.

MMelis Ç***Neues Mitglied
Funktion
Produktionsplanung
Branche
E-Commerce
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Mai 2026
Nachricht
179
#16

Ich erzähle mal, was mir passiert ist, vielleicht hilft es euch. Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

Korrigiert mich, falls ich falsch liege.

IIrmak Ş***VeteranCommunity-Mitglied
Beigetreten
Sept. 2022
Nachricht
32
#17

an diesem Punkt widerspreche ich dir. wenn man versuccht alles gleichzeitig zu ändern etabliert sich nichts richtig.

das ist meine Meinung ich bhaupte nicht, dass es absolut richtig ist.

FFeyza I***Teilnehmer
Funktion
Regionalleiter
Branche
glas
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Aug. 2024
Nachricht
94
#18

Richtig.

AAli Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
200
#19

Bei penetrationsbericht ist es meiner Meinung nach schwierig, so eindeutig zu sprechen. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Viel Erfolg.

GGamze E***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2022
Nachricht
248
#20

Bei uns ist es genauso. also das allein zu versuchen ist der teuerste Weg.

Sicherheit ist nicht absolut; es bedeutet den Angriff so aufwendig zu machen dass er sich nicht lohnt. Das ist meine Meinung, ich behaupte nicht dass es absolut richtig ist.

Antwort schreiben