forumNeues Thema

Penetrationstest verlangt Behebung binnen 30 Tagen: Sind übliche Fristen überhaupt realistisch?

RRabia Z***ExperteCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
167
#1

Wir sind ein kleines Team aus London für B2B-Software und Beratung. Für unsere Infrastruktur und Codebasis haben wir genau einen vollzeitangestellten Entwickler. Auf Wunsch eines Firmenkunden haben wir letzten Monat für 3.200 Pfund unseren ersten umfassenden externen Penetrationstest durchführen lassen.

Im Abschlussbericht wurden insgesamt 28 Schwachstellen aufgeführt: 3 kritische, 7 hohe und 18 mittlere. Das Cybersecurity-Unternehmen meinte, standardmäßig müssten alle Punkte innerhalb von 30 Tagen behoben sein, andernfalls falle der Nachtest negativ aus.

Mit einem einzigen Entwickler ist es praktisch unmöglich, das Tagesgeschäft am Laufen zu halten und gleichzeitig in 30 Tagen so viele Lücken zu schließen. Was sind denn in der Branche realistische Fristen? Welche Schwachstellen müssen sofort behoben werden und was lässt sich auf spätere Sprints verschieben?

AAslı K***ExperteCommunity-Mitglied
Beigetreten
Okt. 2022
Nachricht
91
Nützlichste Antwort#2

Kurze Antwort: Für ein Team mit nur einem Entwickler ist es völlig unrealistisch, 28 Findings in 30 Tagen abzuarbeiten – das verlangt auch kein Branchenstandard so starr. Sicherheitslücken sollten nach CVSS-Score und Business-Risiko priorisiert werden: Kritische Punkte in den ersten zwei Wochen, hohe binnen eines Monats, mittlere und niedrige über die nächsten geplanten Sprints verteilt.

Diese 30-Tage-Frist ist meist keine regulatorische Vorgabe, sondern schlicht das Zeitfenster aus deren Vertrag, in dem der Nachtest kostenlos enthalten ist. Sprecht mit der Firma, ob sich das strecken lässt oder ob erst mal nur die kritischen Punkte nachgetestet werden können.

Geht am besten in drei Schritten vor: 1) Geht sofort die 3 kritischen Lücken an. Das sind Dinge wie direkte Datenbankzugriffe, unbefugte Admin-Logins oder Remote Code Execution, die sich direkt ausnutzen lassen. Schließt diese drei Punkte innerhalb der ersten 7 bis 14 Tage sauber im Code. 2) Richtet für die hohen Lücken temporäre Mitigationsmaßnahmen ein. Wenn dafür tiefere Architekturänderungen nötig sind, blockiert den Angriffsvektor von außen über Cloud-Firewall- oder Reverse-Proxy-Regeln. Das verschafft euch ein bis zwei Monate Luft, um den Code ordentlich anzupassen. 3) Mittlere Findings sind meist Information Disclosure oder fehlende Security-Header. Gebt eurem Kunden eine fundierte Security-Roadmap und zeigt, dass ihr das im nächsten Quartal einplant. Großkunden ziehen einen durchdachten Zeitplan überstürzten Hotfixes eigentlich immer vor.

MMert K***Experte
Funktion
Datenerfasser
Branche
leder
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Juni 2023
Nachricht
18
#3

Mindestens die Hälfte der mittleren Findings sind wahrscheinlich fehlende HTTP-Security-Header, veraltete Krypto-Ciphers oder Software-Versionsanzeigen im Header. Das könnt ihr ganz ohne Coden an einem halben Tag über einfache Konfigdateien auf dem Server oder am Cloud-Proxy abhaken.

TTuğçe M***Teilnehmer
Funktion
Operations Manager
Branche
Logistik
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Jan. 2023
Nachricht
362
#4

Ruft direkt bei der Testfirma an. Sagt einfach: „Wegen unserer Entwicklungskapazitäten beheben wir zuerst kritisch und hoch und wollen dafür den Nachtest, für den Rest brauchen wir Aufschub.“ Normalerweise haben die kein Problem damit die Frist auf 60 Tage zu verlängern.

BBurcu S***Teilnehmer
Funktion
Datenerfasser
Branche
Recht
Organisationsform
neu gegründetes Startup
Beigetreten
Sept. 2023
Nachricht
224
#5

Branchenüblich sind meist folgende Fristen: 1) Kritisch: spätestens binnen 7 bis 14 Tagen, 2) Hohes Risiko: spätestens nach 30 Tagen, 3) Mittleres Risiko: 60 bis 90 Tage, 4) Niedriges Risiko: 180 Tage oder im Rahmen regulärer Wartungsfenster.

Edit: Ich habe ein paar Tippfehler korrigiert.

ZZafer K***Teilnehmer
Funktion
Klinikleiter
Branche
Recht
Organisationsform
Regionalhändler
Beigetreten
Nov. 2023
Nachricht
344
#6

Pentest-Buden machen da gern Druck mit ihren 30 Tagen, damit sie das Projekt schnell vom Tisch haben und ihre Planung stimmt. Kein B2B-Kunde kündigt den Vertrag wegen mittlerer Findings, wenn ihr das vernünftig begründet – also bloß keinen Murks aus Panik zusammenschustern.

SSena S***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
175
#7

wenn ihr 28 bugs auf einen dev ablädt bleibt das produkt liegen und durch die panik-patches reißt ihr nur neue lücken auf. übrigens lasst ihn nur die 3 kritischen dinger machen.

GGürkan Y***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
8
#8

Wir hatten vor zwei Jahren genau denselben Fall und haben unseren einzigen Entwickler drei Wochen lang komplett auf den Pentest-Bericht angesetzt. Ende vom Lied: Wichtige Features für Kunden verspäteten sich um einen Monat und der Cashflow geriet ins Wanken. Später stellte sich heraus, dass 15 der mittleren Lücken einfach über interne Netzwerkeinschränkungen hätten abgefedert werden können. Ihr müsst immer die Balance zwischen umsatzrelevanten Aufgaben und dem echten Angriffsrisiko halten.

MMehmet B***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
bauwesen
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Nov. 2023
Nachricht
7

Doki · Schwachstellenscan · 2023

#9

Erstellen Sie für Ihren Kunden einen Remediation-Plan. Wenn Sie darin konkrete Zieldaten für die kritischen und hohen Schwachstellen nennen und für mittlere Risiken die getroffenen Übergangsmaßnahmen darlegen, reicht das für die Compliance-Prüfung meist vollkommen aus.

YYiğit B***Experte
Funktion
Qualitätsprüfer
Branche
Textil
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Mai 2023
Nachricht
70
#10

Fixt sofort die drei kritischen Punkte und gebt dem Kunden für den Rest eine dreimonatige Roadmap.

CCaner K***VeteranCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
21
#11

Die obige Antwort bringt es auf den Punkt. Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

IIrmak M***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Beratung
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Apr. 2023
Nachricht
104

Doki · Backup-Einrichtung · 2023

#12

vielen Dank, ich werde es hete testen.

NNuri N***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
4
#13

Mich interessiert das auch.

HHakan B***Experte
Funktion
HR-Spezialist
Branche
kunststoff
Organisationsform
neu gegründetes Startup
Beigetreten
Jan. 2026
Nachricht
409
#14

Vielen Dank, ich werde es heute testen. Wer bei Fristen Sicherheitslücken schließen hetzt, stolpert alle an derselben Stelle.

Wenn der Benachrichtigungsweg lang ist kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle. Korrigiert mich, falls ich falsch liege.

ÖÖzge A***Teilnehmer
Funktion
Studio-Gründer
Branche
Beratung
Organisationsform
Regionalhändler
Beigetreten
Aug. 2024
Nachricht
1
#15

Wenn du so vorgehst, kläre das vorher. Fehler auf der Fristen Sicherheitslücken schließen-Seite sind meist rückgängig zu machen, aber teuer.

GGizem M***Teilnehmer
Funktion
Wirtschaftsingenieur
Organisationsform
Filialkette
Beigetreten
Juni 2024
Nachricht
96
#16

Es gibt auch noch die Mess-Seite. Beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

An deiner Stelle würde ich so vorgehen.

AAycan K***Teilnehmer
Funktion
Filialleiter
Branche
Catering
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
März 2024
Nachricht
132
#17

Bei mir war es genau umgekehrt, deshalb schreibe ich das. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung. Korrigiert mich, falls ich falsch liege.

CCeren B***Teilnehmer
Funktion
Vertriebsleiter
Branche
Recht
Organisationsform
neu gegründetes Startup
Beigetreten
Jan. 2025
Nachricht
282
#18

Gespeichert.

SSultan G***Neues Mitglied
Funktion
Datenanalyst
Branche
Textil
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juni 2026
Nachricht
135
#19

Das hört man oft, aber bei uns war es nie so. Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

FFatma G***TeilnehmerCommunity-Mitglied
Beigetreten
März 2023
Nachricht
24
#20

Ich schreibe das damit ihr denselben Fehler nicht macht... ehrlich gesagt dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Das war's, entschuldige wenn ich zu lang war.

Dieses Thema wurde geschlossen.Der Moderator hat das Thema als gelöst markiert. Wenn du ein ähnliches Problem hast, kannst du ein neues Thema erstellen.
Neues Thema