forumNeues Thema

Von uns wird ein Pentest für unsere Website verlangt – was bedeutet das und ist das wirklich nötig?

TTaner A***Veteran
Funktion
Praktikant
Branche
Werbung und Marketing
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
März 2025
Nachricht
406
#1

Wir sind eine Boutique-Marke, die Naturkosmetik herstellt und online verkauft. Wir haben monatlich rund 15.000 Unique Visitors. Beim Bezahlvorgang nutzen wir eine fertige virtuelle POS-Infrastruktur, sprich Kreditkartendaten werden gar nicht erst auf unserem Server gespeichert. Letzte Woche hat ein B2B-Lieferpartner im Rahmen einer neuen Kooperation einen aktuellen „Pentest-Bericht“ für unsere Systeme angefordert.

Als wir uns schlaugemacht haben, haben wir ein Angebot von einer Cybersicherheitsfirma eingeholt: Die verlangen für einen Webanwendungs- und Server-Penetrationstest 45.000 TL. Da unser Budget begrenzt ist, kommt uns diese Summe extrem hoch vor.

Was bedeutet ein Pentest eigentlich genau und was machen die IT-Sicherheitsexperten da ganz konkret? Ist so ein Test für einen kleinen Onlineshop, der gar keine Kartendaten speichert, wirklich überlebenswichtig, oder ist das nur eine reine Formsache für große Konzerne?

KKemal Ö***Teilnehmer
Funktion
Mitgründer
Branche
Reinigungsdienstleistungen
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Okt. 2023
Nachricht
28
Nützlichste Antwort#2

Kurze Antwort: Ein Pentest (Penetrationstest) ist eine legale und kontrollierte Angriffssimulation durch autorisierte Cybersicherheitsexperten, um Sicherheitslücken in Ihren IT-Systemen aufzuspüren, bevor es böswillige Hacker tun. Ziel ist es, Schwachstellen zu identifizieren und zu schließen, bevor es zu einem echten Datenleck oder Systemausfall kommt.

Viele Unternehmer denken, dass ihre Seite kein Ziel ist, bloß weil sie keine Kreditkartendaten speichern. Ein Angreifer hat es aber längst nicht nur auf Kartendaten abgesehen. Pentester prüfen Ihr System unter anderem auf Folgendes: 1) Ob personenbezogene Daten wie Namen, Adressen und Telefonnummern der Kunden aus der Datenbank abgegriffen werden können, 2) Ob unbefugter Zugriff auf das Admin-Panel möglich ist, und 3) Ob Preise im Warenkorb manipuliert werden können.

Der Ablauf gliedert sich meist in Informationsbeschaffung, Schwachstellen-Scan, Ausnutzung (Exploitation) und Berichterstattung. Nach Abschluss des Tests bewertet das Sicherheitsteam die Risiken nach Schweregrad und liefert Ihren Entwicklern konkrete Lösungsvorschläge, wie die Lücken geschlossen werden können.

In Ihrem Fall verlangt der B2B-Partner den Bericht, um die Sicherheit seiner eigenen Lieferkette abzusichern. Da Sie gemäß KVKK ohnehin dazu verpflichtet sind, Kundendaten zu schützen, ist ein Pentest selbst für kleinere Seiten kein Luxus, sondern ein handfester Nachweis für Reputation und Compliance.

PPolat K***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
27
#3

Pentests werden meist nach drei Methoden durchgeführt: Black Box (keinerlei Vorabinfos über das System), White Box (vollständiger Zugriff auf Quellcode und Server) und Gray Box (mit normalen Benutzerrechten). Für einen Onlineshop ist Gray Box am effizientesten, da es sowohl einen externen Angreifer als auch einen Kunden mit erweiterten Rechten simuliert.

BBurcu E***Teilnehmer
Funktion
Datenanalyst
Branche
Schmuck
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Juli 2023
Nachricht
246
#4

Wir haben vor zwei Monaten für unseren Shop in ähnlicher Größenordnung einen 3-Tage-Test machen lassen und 38.000 TL bezahlt. Wir haben auch keine Kartendaten gespeichert, aber über die API gab es eine Authentifizierungslücke. Ein Nutzer konnte die kompletten Bestellverläufe und Wohnadressen aller anderen Kunden einsehen. Allein um das zu fixen, hat sich jeder Cent gelohnt.

CCeren A***Experte
Funktion
Brand Manager
Organisationsform
Filialkette
Beigetreten
Aug. 2023
Nachricht
154
#5

Fragt bei der Firma mit dem Angebot über 45.000 TL unbedingt nach dem genauen Scope. Es gibt genug Buden auf dem Markt, die nur ein automatisches Tool zwei Stunden durchlaufen lassen und das Ergebnis als Bericht verkaufen. Machen die manuelle Tests? Wie viele Personentage sind angesetzt? Haben die Tester gültige Zertifikate? Lasst euch das schriftlich geben.

JJale Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
199
#6

Wenn der Geschäftspartner den Bericht zur Bedingung macht, kommt ihr nicht drumherum. Um den Preis zu drücken, schränkt den Scope ein: 1) Nur die Webanwendung testen lassen, internes Firmennetzwerk rauslassen, 2) Testdauer auf maximal 2 Arbeitstage begrenzen 3) Schriftlich im Vertrag festhalten, dass nach dem Schließen der Lücken ein kostenloser Re-Test dabei ist.

SSelim C***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
53
#7

Als wir letztes Jahr noch einen kleinen Schmuckshop hatten, dachten wir auch: „Wer will uns schon hacken?“. Eines Tages sind sie über das Kundenportal in die Datenbank rein, haben alle Lieferadressen gelöscht und Lösegeld erpresst. Zwei Wochen lang ging gar nichts mehr. Das Backup einzuspielen und die Datenverluste auszubügeln hat uns am Ende ein Vielfaches der Testkosten gekostet.

BBurak A***Teilnehmer
Funktion
IT-Leiter
Branche
E-Commerce
Organisationsform
neu gegründetes Startup
Beigetreten
Mai 2023
Nachricht
126
#8

ein fertiges virtuelles pos schert halt nur die kartenzahlung ab. wenn tausende adressen und kontaktdaten aus der datenbank geklaut werden sind die bußgelder nach kvkk locker deutlich höher als 45 tausend lira.

NNeslihan S***Teilnehmer
Funktion
Vorstandsmitglied
Branche
kosmetik
Organisationsform
mittelständisches Unternehmen
Beigetreten
Sept. 2025
Nachricht
325

Doki · Server-Wartungsvertrag · 2023

#9

Verlangt der Partner einen standardmäßigen unabhängigen Auditbericht oder besteht er auf einen Penetrationstest mit TSE-Zertifizierung nach Level A oder B? Falls da spezielle Akkreditierungen gefordert sind, zahlt bloß kein Geld an irgendwelche Hinterhof-Dienstleister, sonst wird der Bericht am Ende gar nicht anerkannt.

ZZerrin K***ExperteCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
139
#10

Lasst euch vom Ablauf keine Angst machen, nur weil es das erste Mal ist. Eure Seite stürzt bei so einem Test nicht ab. Seriöse Sicherheitsfirmen testen meistens auf einer Staging-Umgebung oder nachts zu verkehrsarmen Zeiten mit kontrollierter Last.

KKübra M***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
Beratung
Organisationsform
neu gegründetes Startup
Beigetreten
Okt. 2023
Nachricht
140
#11

Bei mir war es genau umgekehrt deshalb schreibe ich das. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Das ist meine Meinung ich behaupte nicht, dass es absolut richtig ist.

EElif B***Teilnehmer
Funktion
Kurier-Koordinator
Branche
Gesundheitswesen
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Dez. 2023
Nachricht
228
#12

Du hast recht.

IIrmak P***ExperteCommunity-Mitglied
Beigetreten
Dez. 2023
Nachricht
153
#13

ich erzähle mal was mir passiert ist vielleicht hilft es euch aber die Zeit, die ihr braucht um ein Problem zu erkennen bestimmt direkt dessen Kosten.

wenn deine Situation anders ist, ändert sich das natürlich.

AAhmet Z***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
25
#14

Mich interessiert das auch. Scheut euch nicht zu fragen wer nicht fragt, zahlt am Ende mehr.

Ein automatisierter Scan-Report ist kein Penetrationstest. Aus Erfahrung weiß ich das.

YYasemin I***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2022
Nachricht
11
#15

Danke, genau die Antwort, die ich gesucht habe.

AAycan O***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
papier
Organisationsform
Team mit 8 Personen
Beigetreten
Mai 2022
Nachricht
6
#16

Bei uns ist es genauso.

SSultan M***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
12
#17

Im Großen und Ganzen richtig, aber ein Punkt fehlt. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

An deiner Stelle würde ich so vorgehen.

İİbrahim Y***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
3
#18

ich würde sgaen lass uns nichts überstürzen. zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

NNuri K***Teilnehmer
Funktion
Einkaufsleiter
Branche
kunststoff
Organisationsform
Boutique-Agentur
Beigetreten
Sept. 2024
Nachricht
335
#19

Bei mir war es genau umgekehrt, deshalb schreibe ich das. Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

Aus Erfahrung weiß ich das.

ÖÖzgür Y***TeilnehmerCommunity-Mitglied
Beigetreten
März 2022
Nachricht
385
#20

Das wusste ich nicht.

Antwort schreiben