forumNeues Thema

Man will uns einen "Pentest-Service" andrehen – was soll das sein, brauchen wir das in unserer Größe wirklich?

MMurat G***Teilnehmer
Funktion
Einkaufsleiter
Branche
Sport & Fitness
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
2
#1

Wir sind ein Großhandelsunternehmen für Lebensmittel und Verpackungen mit 14 Mitarbeitern. Vor 8 Monaten haben wir ein eigenes B2B-Bestellportal für unsere Kunden gelauncht. Rund 650 Händler checken dort ihren Kontostand, geben Bestellungen auf und zahlen per Kreditkarte über ein virtuelles POS-Terminal. Letzte Woche rief eine IT-Sicherheitsfirma an und meinte, wir bräuchten dringend ein Pentest-Paket für unsere Systeme, sonst hätten wir massive Sicherheitslücken. Im Angebot steht ein Betrag von rund 60.000 TL.

Ehrlich gesagt verstehe ich nicht ganz, worum es bei diesem Pentest überhaupt geht. Was unterscheidet das von einem normalen Antivirus oder einer Firewall? Greift da wirklich jemand wie ein Hacker das System an und sucht Schwachstellen, oder lassen die nur ein automatisiertes Programm durchlaufen und drucken einen Standardbericht aus? Ist so ein Service für einen kleinen bis mittelgroßen Großhändler wie uns Luxus oder ein absolutes Muss, um das System abzusichern?

LLale Y***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2025
Nachricht
378
#2

Lasst euch von den Panikmache-Tricks der Vertriebler bloß nicht verrückt machen. Ein Pentest ist definitiv sinnvoll, aber Buden, die mit 'Wenn Sie nicht sofort kaufen, fliegen Sie auf die Schnauze' kommen, liefern meistens Schrott ab. Definiert erst mal selbst euren Bedarf, statt blind deren Pakete zu buchen.

KKader Ş***ExperteCommunity-Mitglied
Beigetreten
März 2024
Nachricht
67
Nützlichste Antwort#3

Kurze Antwort: Ein Pentest (Penetrationstest) ist eine manuelle und technische Überprüfung, bei der ethische Sicherheitsexperten wie echte Angreifer kontrollierte Cyberangriffe auf eure Systeme fahren, um Schwachstellen aufzuspüren und zu dokumentieren. Während die Firewall die Haustür abschließt, testet der Pentester, ob der Einbrecher über den Balkon oder den Kamin reinkommt.

Bei euch gibt es einen neuralgischen Punkt: 650 Händlerkonten mit Salden, Bestellhistorie und vor allem die Anbindung ans virtuelle POS. Gibt es Rechte-Eskalationslücken im Portal, könnte Händler A eventuell die Rabattstaffeln von Händler B einsehen oder Bestellsummen manipulieren. Für eure Größenordnung ist ein Pentest also keine Spielerei, sondern wichtig zum Schutz von Reputation und Business. Entscheidend ist aber die tatsächliche Qualität des Angebots.

Am Markt kursieren extrem unterschiedliche Angebote. Viele lassen bloß einen automatisierten Schwachstellen-Scanner laufen, klatschen ihr Logo auf die englische PDF und kassieren ab. Ein echter Penetrationstest prüft die Geschäftslogik manuell auf Herz und Nieren.

Ich empfehle folgende Vorgehensweise: 1) Fragt den Anbieter, wie viele Personentage angesetzt sind und ob manuell getestet wird. 2) Begrenzt den Scope rein auf das B2B-Webportal und die API-Endpunkte, um die Kosten im Rahmen zu halten. 3) Lasst euch vertraglich zusichern, dass nach dem Schließen der Lücken durch euren Entwickler ein kostenloser Nachtest (Re-Test) inklusive ist.

CCeren G***Veteran
Funktion
Vorstandsmitglied
Branche
Druckerei
Organisationsform
Team mit 8 Personen
Beigetreten
Okt. 2022
Nachricht
131

Doki · Penetrationstest · 2026

#4

Man muss den Unterschied zwischen automatisiertem Vulnerability-Scan und Penetrationstest verstehen. Ein Scanner findet bekannte Standard-Lücken, aber keine Logikfehler. Wenn man z. B. die Bestell-ID in der URL von 105 auf 106 ändert und die Rechnung eines anderen Händlers sieht, merkt das nur ein Mensch beim manuellen Testen.

GGoncaExperte
Funktion
Medizintourismus
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Okt. 2023
Nachricht
162
#5

Wir haben letztes Jahr für ein ähnlich aufgebautes Bestellportal 40.000 TL gezahlt. Beim Test kamen 2 kritische Rechte-Lücken raus, die unser Coder in zwei Tagen gefixt hatte. Wäre das jemand Böswilligem aufgefallen, hätten Konkurrenten gegenseitig ihre Sonderpreislisten abgezogen. Hat sich absolut gelohnt.

NNuri Y***Experte
Funktion
Filialleiter
Branche
leder
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Aug. 2022
Nachricht
95
#6

hatten auch mal so ne mail im postfach haben abgelehnt und unseren programmierer mit open-source-tools drüberschauen lassen. ehrlich gesagt reicht fürs erste aber wenn budget da ist machts ein profi natürlich gründlicher.

AAhmet A***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
63
#7

Schauen Sie sich unbedingt die Referenzen der Firma an, die 60.000 TL verlangt. Viele Agenturen lassen einfach zwei Stunden lang irgendwelche kostenlosen Tools aus dem Netz drüberlaufen und klatschen Ihnen dann einen 80-seitigen Standardbericht hin. Wenn der Bericht keine konkrete Analyse Ihres Quellcodes oder Ihrer Geschäftsabläufe enthält, ist das rausgeworfenes Geld.

ÖÖmer Ö***Teilnehmer
Funktion
Social-Media-Manager
Branche
Druckerei
Organisationsform
Filialkette
Beigetreten
Feb. 2023
Nachricht
64
#8

Klären Sie bei der Angebotsprüfung folgende drei Punkte ab: 1) Wird als Grey-Box-Test getestet, sprich bekommen die Tester einen Benutzeraccount? 2) Besteht während des Tests das Risiko von Ausfallzeiten? 3) Gilt der Abschlussbericht im Rahmen des Türk Ticaret Kanunu oder der KVKK-Prozesse als vollwertiger, unabhängiger Audit-Nachweis?

KKaan G***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2022
Nachricht
1
#9

Unterschreiben Sie bloß noch keinen Vertrag. Fordern Sie von mindestens zwei weiteren IT-Sicherheitsfirmen ein Scoping-Gespräch an. Geben Sie denen zwei Händler-Testaccounts und lassen Sie sich gezielt nur ein Angebot für das B2B-Portal machen, lassen Sie die Server-Infrastruktur da erstmal außen vor.

HHilal K***Teilnehmer
Funktion
Inhaber
Branche
Landwirtschaft
Organisationsform
Regionalhändler
Beigetreten
März 2024
Nachricht
303
#10

Darf ich mal was fragen: Ist unser Bestellsystem während dieses Tests eigentlich komplett down oder können die Händler im Hintergrund ganz normal weiterbestellen?

GGürkan B***Teilnehmer
Funktion
Inhaber
Branche
glas
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Aug. 2023
Nachricht
106

Doki · Backup-Einrichtung · 2024

#11

Das habe ich auch erlebt. Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

LLale A***Teilnehmer
Funktion
Bauleiter
Branche
IT-Dienstleistungen
Organisationsform
Genossenschaft
Beigetreten
Juli 2023
Nachricht
86
#12

Das hört man oft, aber bei uns war es nie so. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

YYusuf E***Teilnehmer
Funktion
Fitnessstudio-Betreiber
Organisationsform
Werkstatt
Beigetreten
Apr. 2024
Nachricht
66
#13

Wenn ich dich richtig verstehe, meinst du Folgendes: Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

EEmre Y***ExperteCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
48
#14

Der am häufigsten übersehene Punkt bei Pentest-Service ist dieser: Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

SSultan U***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2025
Nachricht
402
#15

Kannst du das etwas genauer erklären? Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System. An deiner Stelle würde ich so vorgehen.

YYavuz B***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
59
#16

Danke fürs Schreiben das ist genau richtig. also änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt über den sie eingehen.

HHatice Ş***Teilnehmer
Funktion
HR-Spezialist
Branche
IT-Dienstleistungen
Organisationsform
neu gegründetes Startup
Beigetreten
Sept. 2025
Nachricht
123
#17

Letztes Jahr haben wir fast genau dasselbe erlebt. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Ich hoffe, das hilft dir weiter.

VVahide V***Teilnehmer
Funktion
Geschäftsführer
Branche
kosmetik
Organisationsform
Werkstatt
Beigetreten
Juli 2022
Nachricht
1
#18

Ich möchte kurz warnen. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

An deiner Stelle würde ich so vorgehen.

KKemal G***Experte
Funktion
Systemadministrator
Branche
Reinigungsdienstleistungen
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Feb. 2024
Nachricht
377

Doki · Log-Management-Einrichtung · 2024

#19

Bleibe dran.

YYaseminTeilnehmer
Funktion
KMU-Inhaber
Beigetreten
Juli 2024
Nachricht
98
#20

Meine Frage klingt vielleicht etwas naiv, entschuldigt bitte. Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Dieses Thema wurde geschlossen.Der Moderator hat das Thema als gelöst markiert. Wenn du ein ähnliches Problem hast, kannst du ein neues Thema erstellen.
Neues Thema