forumNeues Thema

Pentest-Bericht liegt vor, aber wir verstehen nur Bahnhof – was steht da drin, worauf müssen wir achten?

FFiliz S***Teilnehmer
Funktion
Softwareentwickler
Branche
Druckerei
Organisationsform
neu gegründetes Startup
Beigetreten
Apr. 2026
Nachricht
129
#1

Wir sind ein mittelständischer Großhandelsbetrieb. Wir haben sowohl ein B2B-Bestellportal als auch ein internes ERP-System. Wegen einer Audit-Anforderung eines unserer Kunden haben wir einen Penetrationstest bei einer IT-Sicherheitsfirma beauftragt. Gestern Abend kam der Bericht: 42 Seiten.

In der Geschäftsleitungssitzung haben wir den Bericht aufgemacht, sind aber überhaupt nicht durchgestiegen. Lauter Fachbegriffe: SQL-Injection, Cross-Site-Scripting, Schwachstellen-Scores, CVE-Codes usw. Die Firma hat uns lediglich mitgeteilt, dass es kritische Befunde gebe und diese dringend behoben werden müssten. Unser einziger interner Systemadministrator meint dagegen, das sei alles maßlos übertrieben und das System laufe doch einwandfrei.

Was genau ist eigentlich ein Pentest-Bericht, und worauf muss ein Manager ohne technischen Hintergrund achten, wenn er das Dokument vor sich hat? Wie unterscheidet man, wie schwerwiegend die Befunde wirklich sind, und in welcher Reihenfolge sollten wir Entwickler oder Systemadmin die Aufgaben zuweisen?

PPelinTeilnehmer
Funktion
UI/UX-Designer
Beigetreten
Dez. 2023
Nachricht
142

Doki · KVKK-Compliance-Beratung · 2026

Nützlichste Antwort#2

Kurz gesagt: Ein Pentest-Bericht ist das offizielle Prüfprotokoll eines kontrollierten Angriffs auf Ihre Systeme, in dem alle gefundenen Sicherheitslücken nach Risikostufe priorisiert aufgeführt sind. Als Geschäftsführung müssen Sie sich nicht durch 40 Seiten Code wühlen, sondern gezielt auf die Executive Summary und die Risikomatrix auf den ersten Seiten schauen.

Schlagen Sie als Erstes die „Management Summary“ (Executive Summary) auf. Dieser Abschnitt ist bewusst ohne technisches Fachchinesisch für Entscheider geschrieben; er fasst das allgemeine Sicherheitsniveau Ihres Systems zusammen und schlüsselt die Schwachstellen nach Kritisch Hoch Mittel und Niedrig auf.

Priorisieren Sie im zweiten Schritt nach Risikostufen: 1) Kritische und hohe Befunde: Lücken über die ein externer Angreifer direkt in die Datenbank eindringen Kundendaten stehlen oder das System lahmlegen kann. Selbst wenn Ihr Admin sagt, alles laufe stabil: Bei solchen Lücken ist Ihr Unternehmen faktisch ungeschützt – hier muss sofort gehandelt werden. 2) Mittlere Befunde: Konfigurationsfehler, die erst im Zusammenspiel bestimmter Faktoren gefährlich werden; diese lassen sich beim nächsten Software-Update beheben. 3) Niedrige Befunde und Hinweise (Info): Allgemeine IT-Hygienetipps wie etwa das Verbergen von Versionsnummern, die keine unmittelbare Bedrohung darstellen.

Im dritten Schritt lassen Sie sich die Screenshots bzw. Nachweise der kritischen Befunde auflisten und weisen diese Ihrem Admin schriftlich als Aufgaben zu. Nach Umsetzung der Fixes lassen Sie dieselbe Sicherheitsfirma einen Retest (Nachtest) durchführen, um sich schriftlich bestätigen zu lassen, dass die Lücken geschlossen sind.

KKübra G***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Recht
Organisationsform
mittelständisches Unternehmen
Beigetreten
März 2024
Nachricht
7
#3

Die Aussage Ihres Admins „das System läuft doch“ führt völlig in die Irre. Ob eine Webanwendung funktioniert oder ob sie sicher ist, sind zwei grundverschiedene Dinge. Bei einer SQL-Injection kann das Portal Bestellungen völlig reibungslos verarbeiten – gleichzeitig zieht ein Angreifer über einen manipulierten URL-Aufruf die komplette Kunden- und Kontotabelle ab. Schauen Sie sich unbedingt die Proof-of-Concept-Belege im Bericht an.

FFiliz Ö***Teilnehmer
Funktion
Operations Manager
Branche
Fischerei
Organisationsform
Team mit 8 Personen
Beigetreten
Sept. 2024
Nachricht
383
#4

klassische reaktion vom admin leider hauptsache keine extra arbeit also wirds als übertrieben abgetan. geschätfsführung muss einfach alles mit 'kritisch' und 'hoch' in ne excel packen, deadline setzen und den verantwortlichen unterschreiben lassen dann alles andere ist reine zeitverschwendung.

Edit: Ich habe vom Handy geschrieben, entschuldigt die Tippfehler.

MMerve K***Teilnehmer
Funktion
Produktionsleiter
Branche
Landwirtschaft
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Okt. 2024
Nachricht
34

Doki · Infrastruktur-Migration · 2025

#5

Rufen Sie die Sicherheitsfirma an und fordern Sie – falls vertraglich abgedeckt – ein einstündiges Abschlussgespräch an. Setzen Sie Ihren IT-Admin mit rein und fragen Sie den Tester direkt: „Kann über diese Lücke unser B2B-Shop lahmgelegt oder Kundendaten gestohlen werden?“ Damit ist die Diskussion sofort beendet.

CCerenTeilnehmer
Funktion
Test-Spezialist
Beigetreten
März 2024
Nachricht
178
#6

Manche Sicherheitsfirmen klatschen einfach die Rohdaten automatischer Scanner zusammen und verkaufen das als 40-seitigen Bericht. Dabei entstehen oft False Positives (Fehlalarme). Womöglich stützt sich die Skepsis Ihres ITlers darauf. Prüfen Sie ob hinter jedem Befund auch ein manuell nachgewiesener Exploit-Beweis hinterlegt ist.

MMerve B***Neues MitgliedCommunity-Mitglied
Beigetreten
Aug. 2026
Nachricht
247
#7

Sinnvoller Ablauf zur Abarbeitung: 1) Für kritische Schwachstellen einen Notfall-Patchplan von maximal 7 Tagen festlegen. 2) Fixes niemals direkt live einspielen, sondern auf einer Staging-Umgebung testen, damit Bestellprozesse nicht blockiert werden. 3) Den vertraglich meist vereinbarten kostenlosen Retest nutzen, um das Schließen der Lücken schwarz auf weiß zu haben.

ZZafer B***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Versicherungswesen
Organisationsform
Filialkette
Beigetreten
Nov. 2023
Nachricht
34
#8

Aus jahrelanger Erfahrung mit Audits kann ich sagen: Der Bericht ist nur die Diagnose, die eigentliche Arbeit ist die Behandlung. Ein Einzelkämpfer in der IT ist oft schlicht überfordert, wenn er den laufenden Betrieb sichern und gleichzeitig komplexe Web-Lücken fixen soll. Ziehen Sie bei Bedarf die externe Agentur hinzu, die die Websoftware entwickelt hat, um Ihren Admin zu entlasten.

NNurcanNeues Mitglied
Funktion
Reinigungsdienstleistungen
Beigetreten
Nov. 2024
Nachricht
26
#9

kostet so ein Nachtest egentlich wieder komplett extra? bei uns im Angebot stand dazu nichts Konkretes dann gehört sowas in der Praxis standardmäßig zum Paketpreis?

OOya A***Teilnehmer
Funktion
Supply-Chain-Manager
Branche
Druckerei
Organisationsform
Familienunternehmen
Beigetreten
Nov. 2024
Nachricht
34
#10

Da stimme ich zu. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

ÖÖzgür K***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
4
#11

Wie habt ihr das Problem gelöst? Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit. Nur als Notiz, könnte nützlich sein.

ÖÖmer O***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
3
#12

Die obige Antwort bringt es auf den Punkt. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

SSena C***Experte
Funktion
Produktionsplanung
Branche
papier
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Aug. 2023
Nachricht
28
#13

Es gab drei verschiedene Ansichten, die sich alle ergänzen. Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht. Wenn deine Situation anders ist, ändert sich das natürlich.

HHüseyin T***Veteran
Funktion
Klinikleiter
Branche
Lebensmittelgroßhandel
Organisationsform
neu gegründetes Startup
Beigetreten
Juni 2024
Nachricht
378
#14

Du hast recht.

RRamazan T***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
4
#15

Absolut. Wenn ich noch etwas hinzufügen darf: Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

EEbru K***Teilnehmer
Funktion
Systemadministrator
Branche
Gesundheitswesen
Organisationsform
neu gegründetes Startup
Beigetreten
Juni 2024
Nachricht
28
#16

Der billige Weg stellt sich oft im Nachhinein als teuer heraus. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Wenn deine Situation anders ist ändert sich das natürlich.

MMert B***ExperteCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
129
#17

Das habe ich auch erlebt.

SSinan B***Teilnehmer
Funktion
Kundenbeziehungsmanager
Branche
Recht
Organisationsform
Regionalhändler
Beigetreten
Okt. 2023
Nachricht
50

Doki · Unternehmenswebsite · 2024

#18

Die Diskussion ist abgeschweift, ich fasse mal zusammen. Wer bei was ist ein pentest bericht hetzt, stolpert alle an derselben Stelle.

Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt. Das war's, entschuldige, wenn ich zu lang war.

TTayfunVeteran
Funktion
Inhaber einer Softwarefirma
Beigetreten
Mai 2023
Nachricht
228

Doki · E-Commerce-Infrastruktur · 2024

#19

Da hast du recht. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später. Ich hoffe das hilft dir weiter.

GGizem A***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2025
Nachricht
341
#20

Wenn du so vorgehst, kläre das vorher. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

An deiner Stelle würde ich so vorgehen.

Antwort schreiben