forumNeues Thema

Die fordern einen „Pentest / Penetrationstest“ – was bedeutet das und braucht man das als kleiner Betrieb wirklich?

SSerkan G***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
13
#1

Wir betreiben ein eigens programmiertes Webportal, über das wir B2B-Großhandelsbestellungen abwickeln und unsere Händler ihr Guthaben abfragen sowie Bestellungen aufgeben können. Im Portal sind rund 250 aktive Händler registriert, und unser operatives Team besteht aus 4 Personen. Letzte Woche standen wir kurz vor dem Abschluss eines Liefervertrags über jährlich 1.800.000 TL mit einem großen Firmenkunden.

Die Abteilung für Informationssicherheit und Risikomanagement des Kunden fordert nun als Vertragsbedingung einen „aktuellen Pentest-/Penetrationstestbericht für Webanwendungen von einem unabhängigen Cybersicherheitsunternehmen“. Ich habe bei zwei Sicherheitsfirmen Angebote eingeholt: Die eine verlangt 35.000 TL, die andere 55.000 TL.

Wir sind keine Bank und kein riesiger Tech-Konzern, sondern ein ganz normaler Mittelständler. Was genau ist so ein Pentest, und worin liegt der Unterschied zu einem automatischen Viren- oder Sicherheitsscan? Ist das für ein Unternehmen unserer Größenordnung wirklich ein unvermeidlicher, notwendiger Kostenpunkt oder reine Großkonzern-Bürokratie?

NNevinTeilnehmer
Funktion
Sprachschule
Beigetreten
Apr. 2024
Nachricht
92
Nützlichste Antwort#2

Kurze Antwort: Ein Pentest (Penetrationstest) ist eine legale, kontrollierte Sicherheitsprüfung, bei der autorisierte Sicherheitsexperten Ihre Systeme wie echte Cyberangreifer ins Visier nehmen, um bestehende Schwachstellen aufzudecken. Das ist nicht nur für riesige Holdings relevant: Jedes System, das Händlerdaten, Kontosalden oder Bestelldaten verwaltet, benötigt das – und bei Geschäftsabschlüssen mit Konzernen gehört es zu den Standardanforderungen an Lieferanten.

Diese Prüfung unterscheidet sich grundlegend von einem automatischen Virenscan. Schwachstellenscanner prüfen lediglich bekannte Standardlücken; beim Penetrationstest suchen Experten gezielt nach Fehlern in der Geschäftslogik. Lücken wie etwa, dass ein Händler durch Ändern eines URL-Parameters die Abrechnung eines Konkurrenten einsehen oder den Produktpreis im Warenkorb manipulieren und so bestellen kann, lassen sich nur durch manuelle, menschliche Tests aufspüren.

Dass Ihr Firmenkunde das verlangt, ist keine unnötige Bürokratie. Bei Supply-Chain-Angriffen attackieren Hacker selten direkt das große Ziel, sondern nutzen die Sicherheitslücken kleinerer Zulieferer, die mit ihm Daten austauschen. Der Firmenkunde muss sicherstellen, dass Angreifer über Ihr Portal nicht auf das eigene Netzwerk oder interne Daten überspringen können.

Bei einem Portal Ihrer Größenordnung dauert der Testprozess üblicherweise 3 bis 5 Werktage. Nach Abschluss werden die gefundenen Lücken nach Risikograd geordnet dokumentiert. Sobald Ihr Entwickler diese behoben hat, führt die Sicherheitsfirma einen Nachtest (Re-Test) durch und stellt Ihnen einen sauberen Executive Summary Report mit dem Vermerk „Schwachstellen behoben“ aus, den Sie Ihrem Kunden vorlegen können.

ZZafer B***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Versicherungswesen
Organisationsform
Filialkette
Beigetreten
Nov. 2023
Nachricht
34
#3

Wenn ein Jahresvertrag über 1.800.000 TL im Raum steht, sollten Sie 35.000 TL für einen Pentest keinesfalls als Ausgabe betrachten. Die Audit-Teams großer Kunden unterzeichnen Verträge ohne diesen Bericht schlichtweg nicht. Wenn Sie es nicht machen lassen, steigen die aus den Verhandlungen aus, und der Deal geht direkt an einen Konkurrenten, der diese Anforderung erfüllt.

RRıdvan Ç***Teilnehmer
Funktion
Grafikdesigner
Branche
Maschinenbau
Organisationsform
neu gegründetes Startup
Beigetreten
März 2026
Nachricht
38
#4

Definieren Sie bei der Angebotseinholung den Scope ganz genau. Um den Preis zu drücken, nehmen Sie nur die Domain des Händler-Webportals und die API-Endpunkte in den Umfang auf; das Büronetzwerk oder die Mailserver der Firma lassen Sie außen vor. Der Test sollte unbedingt als „Gray Box“-Verfahren durchgeführt werden, indem der Sicherheitsfirma ein regulärer Händler-Account bereitgestellt wird.

BBeyza V***Teilnehmer
Funktion
IT-Sicherheitsexperte
Branche
Bildung
Organisationsform
Werkstatt
Beigetreten
Aug. 2023
Nachricht
160
#5

Letztes Jahr mussten wir für die Zusammenarbeit mit einer Supermarktkette auch 40.000 TL auf den Tisch legen und das machen lassen. Beim Test kam heraus, dass ein Händler im Portal über einen einzigen geänderten Parameter die Bestellhistorie anderer Händler herunterladen konnte. Ein Glück, dass wir das gemacht haben – der Image- und Vertrauensschaden bei unseren Händlern im Falle eines Datenlecks hätte ein Vielfaches dieser Summe gekostet.

GGökhan C***Teilnehmer
Funktion
Studio-Gründer
Branche
Bildung
Organisationsform
Filialkette
Beigetreten
Jan. 2023
Nachricht
64
#6

Worauf man bei der Auftragsvergabe achten sollte: 1) Lassen Sie im Vertrag festhalten, dass der eingesetzte Experte über gültige Cybersicherheitszertifikate (TSE oder internationale Äquivalente) verfügt. 2) Verlangen Sie, dass die Tests außerhalb der Geschäftszeiten oder auf einem Staging-Server laufen, damit die Datenbank nicht blockiert wird. 3) Klären Sie verbindlich ab, dass der Nachtest nach Schließung der Lücken im Preis inbegriffen ist.

VVildan D***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Elektro- und Elektronikindustrie
Organisationsform
Regionalhändler
Beigetreten
Apr. 2024
Nachricht
160

Doki · Phishing-Schulung · 2024

#7

Am Markt gibt es etliche Dienstleister, die einfach eine automatisierte Software drüberlaufen lassen und den 15-seitigen englischen Export als Bericht verkaufen. Wenn Sie 35.000 TL zahlen und bloß einen Standard-Scanbericht bekommen schmettert das IT-Sicherheitsteam des Kunden das sofort ab. Fragen Sie den Anbieter konkret, wie viele Stunden für manuelle logische Tests eingeplant sind.

SSenaTeilnehmer
Funktion
Grafikdesigner
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juli 2024
Nachricht
86
#8

schickt bloß nicht den ersten bericht an den kunden. also da sind garantiert fette rote kritische lücken drin aber euer entwickler muss die erst fixen dann prft die security-bude das nochmal nach und gibt grünes licht und erst diese saubere zusammenfassung kriegt der kunde.

EElif U***Teilnehmer
Funktion
Datenerfasser
Branche
Buchhaltung & Steuerberatung
Organisationsform
Werkstatt
Beigetreten
Okt. 2023
Nachricht
93
#9

Dass Großunternehmen bei der Lieferantenauswahl ein unabhängiges Sicherheitsaudit verlangen, ist durch KVKK und Standards des Informationssicherheitsmanagements zwingend vorgegeben. Die Kosten für den geforderten Test stellen eine absolut verhältnismäßige operative Absicherung dar – insbesondere mit Blick auf behördliche Bußgelder und Schadenersatzansprüche, die im Fall einer Datenschutzverletzung drohen.

UUfuk B***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
papier
Organisationsform
Filialkette
Beigetreten
Nov. 2024
Nachricht
2
#10

Schicken Sie der Firma mit dem Angebot über 35.000 TL den Scope schriftlich zu und machen Sie den Vertrag inklusive Re-Test fest. Geben Sie Ihrem Kunden zeitgleich kurz offiziell Bescheid: „Der Penetrationstest wurde beauftragt, der Bericht geht Ihnen innerhalb von 10 Tagen zu.“ So bleibt der Zeitplan für den Vertragsabschluss beim Kunden voll im Rahmen.

ZZehra Y***Teilnehmer
Funktion
Länderleiter
Branche
Tourismus
Organisationsform
Familienunternehmen
Beigetreten
Juli 2024
Nachricht
9

Doki · Phishing-Schulung · 2024

#11

Ich bin ein kleines Unternehmen ich erzähle es aus meiner Sicht. ehrlich gesagt sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

EEsra D***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
102
#12

Gut gemacht.

PPınar Ç***Experte
Funktion
Call-Center-Agent
Branche
Viehzucht
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Jan. 2022
Nachricht
189
#13

Hier lauert eine Falle, die ich nicht unerwähnt lassen möchte. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

MMetin Z***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
249
#14

Nach diesem Erlebnis hat sich meine Sichtweise geändert. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Fehler auf der was ist ein pentest penetrationstest-Seite sind meist rückgängig zu machen, aber teuer.

SSena K***Teilnehmer
Funktion
Buchhalter
Branche
Medien und Verlagswesen
Organisationsform
Boutique-Agentur
Beigetreten
Feb. 2025
Nachricht
2
#15

Ich würde sagen, lass uns nichts überstürzen. Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

Korrigiert mich, falls ich falsch liege.

YYiğit Y***Neues Mitglied
Funktion
Sekretärin
Branche
Logistik
Organisationsform
Filialkette
Beigetreten
Mai 2026
Nachricht
17
#16

Du hast recht, ich bin denselben Weg gegangen. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

İİlker P***Teilnehmer
Funktion
Grafikdesigner
Branche
Bildung
Organisationsform
neu gegründetes Startup
Beigetreten
Nov. 2022
Nachricht
162
#17

Das hier Beschriebene ist genau das, was wir erlebt haben. Fehler auf der was ist ein pentest penetrationstest-Seite sind meist rückgängig zu machen, aber teuer.

Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

MMurat K***Teilnehmer
Funktion
HR-Leiter
Branche
Transport
Organisationsform
neu gegründetes Startup
Beigetreten
Aug. 2025
Nachricht
333

Doki · Markenidentität · 2023

#18

ich bin derselben Meinung. wenn du das nicht von Anfang an scrhiftlich festhältst gibt es später Streit.

wenn deine Situation aners ist, ändert sich das natürlich.

NNuri G***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2025
Nachricht
158
#19

Ich würde mich freuen, wenn du das Ergebnis postest. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

NNecati Ş***VeteranCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
91
#20

genau so und das ist zudem kaum bekannt. nur weil alle es tun heißt es nicht, dass es richtig ist.

Antwort schreiben