forumNeues Thema

Methoden der Schwachstellenanalyse: Was reicht für eine kleine Firma vor dem ersten Penetrationstest?

PPerihan K***Teilnehmer
Funktion
Produktmanager
Branche
Catering
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Feb. 2024
Nachricht
220

Doki · Unternehmenswebsite · 2024

#1

Wir entwickeln in Düsseldorf mit einem 10-köpfigen Team eine webbasierte Middleware für B2B-Logistikoperationen. Unser System läuft auf Cloud-Servern und verarbeitet die Versanddaten unserer Kunden. Letzte Woche sind wir mit einem großen Unternehmenskunden in die Vertragsphase gekommen, aber im Rahmen des Lieferanten-Sicherheitsaudits haben sie von uns einen aktuellen Bericht zur Schwachstellenanalyse verlangt.

Wir haben mit zwei verschiedenen Cybersecurity-Beratungsfirmen in der Region gesprochen. Die eine hat ein Paket für 2.500 EUR angeboten, bei dem der Bericht nur auf automatischen Scan-Tools basiert. Die andere hat ein vollumfängliches Angebot für 9.000 EUR vorgelegt, das Quellcode-Prüfung, Architekturbewertung und manuellen Penetrationstest umfasst.

Welche dieser Methoden der Schwachstellenanalyse ist für ein 10-köpfiges Softwareunternehmen unserer Größe wirklich notwendig? Reicht der automatische Scan aus, um das Unternehmensaudit zu bestehen, oder sollten wir direkt auf manuelle Methoden setzen?

EEmre O***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
104
Nützlichste Antwort#2

Kurze Antwort: Für ein 10-köpfiges B2B-Softwareunternehmen ist in der ersten Phase weder ein reiner automatischer Scan noch eine 9.000-Euro-tiefe Architekturprüfung notwendig. Die richtige Balance ist eine hybride Schwachstellenanalyse, bei der die äußere Angriffsfläche mit automatischen Tools gescannt und die gefundenen Lücken von einem Experten manuell verifiziert sowie grundlegende Business-Logic-Prüfungen durchgeführt werden.

Man muss den Unterschied zwischen den Methoden gut verstehen: 1) Automatischer Schwachstellenscan: Findet schnell bekannte Systemlücken, veraltete Bibliotheken und Fehlkonfigurationen; kann aber Business-Logic-Fehler und Rechteausweitungen nicht erkennen und produziert viele Fehlalarme (false positives). Unternehmensauditoren akzeptieren rohe automatische Berichte in der Regel nicht. 2) Manueller Penetrationstest: Ein Experte untersucht wie ein echter Angreifer logische Lücken und Authentifizierungsschwachstellen. 3) Architektur- und Quellcode-Prüfung ist der tiefste, aber teuerste Prozess.

In eurem Fall solltet ihr genau die Anforderungspunkte im Audit-Formular eures Unternehmenskunden lesen. Meistens wird verlangt, dass eure internetzugängliche Webanwendung und eure API-Endpunkte manuell gegen OWASP-Top-10-Risiken getestet wurden und ein Bericht vorliegt, der zeigt, dass kritische Befunde behoben wurden. Eine gezielte hybride Webanwendungsanalyse im Bereich von 3.500 - 5.000 EUR wird für das erste Audit völlig ausreichen.

FFeyza S***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
251
#3

Automatische Scanner erwischen SQL Injection oder offene Ports, aber sie können die Frage 'Kann Nutzer A die Rechnung von Nutzer B sehen?' nicht beantworten. Das größte Risiko in B2B-Logistiksoftware ist die Multi-Tenancy-Rechteausweitung. Und das versteht man nur durch manuelles Testen.

ZZehra T***Teilnehmer
Funktion
Operations Manager
Branche
Transport
Organisationsform
neu gegründetes Startup
Beigetreten
Apr. 2026
Nachricht
68

Doki · Penetrationstest · 2025

#4

Was genau steht im Sicherheitsfragebogen den euer Kunde geschickt hat? Manchmal heißt es nur 'Wird regelmäßig ein Schwachstellenscan durchgeführt', manchmal fordern sie ausdrücklich einen von Dritten bestätigten 'Penetrationstest nach BSI' oder eine ähnliche Standardbestätigung. Gebt kein Budget aus, bevor ihr die Ausschreibung geklärt habt.

CCaner K***VeteranCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
21
#5

Wir haben mit unserem 12-köpfigen Team beim ersten Audit 3.200 EUR bezahlt und einen 2-tägigen hybriden Webanwendungstest bekommen. Die 2 hochgradigen Lücken aus dem Bericht haben wir in 1 Woche geschlossen und einen Verifizierungsbericht (Re-Test) erhalten, und der Kunde hat den Prozess abgesegnet. 9.000 EUR sind für den Anfang definitiv zu viel.

MMert Y***Teilnehmer
Funktion
Einkaufsleiter
Branche
Buchhaltung & Steuerberatung
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
März 2023
Nachricht
3

Doki · Log-Management-Einrichtung · 2024

#6

Verkleinert den Scope. Gebt der Agentur nicht eure gesamte Cloud-Infrastruktur, sondern nur die Webanwendung und die API-Endpunkte, an die der Kunde Daten sendet. Wenn der Scope kleiner wird, halbieren sich Tageskosten und Angebotssumme.

İİbrahim T***Neues Mitglied
Funktion
Grafikdesigner
Branche
energie
Organisationsform
Filialkette
Beigetreten
Juni 2026
Nachricht
90
#7

Wenn ihr 2.500 eur bezahlt und nur einen automatischen Scan-Output bekommt, ist euer Geld zum Fenster rausgeworfen. die schmücken den Output von zwei Open-Source-Tools auf und schicken das als Bericht der Auditor des Unternehmenskunden merkt das sofort und schickt es zurück.

OOya O***Teilnehmer
Funktion
Buchhalter
Branche
Medien und Verlagswesen
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Dez. 2024
Nachricht
113
#8

Lasst euch nicht davon irritieren, wenn Agenturen sagen 'Architekturprüfung ist Pflicht'. Natürlich wollen sie das umfangreichste Paket verkaufen. Aber eine vollständige Architekturprüfung für die Codebasis einer 10-köpfigen Firma dauert Wochen und blockiert eure eigentliche Produktentwicklung.

TTuğçe Y***Teilnehmer
Funktion
Qualitätsmanager
Branche
Lebensmittelgroßhandel
Organisationsform
Regionalhändler
Beigetreten
März 2022
Nachricht
329
#9

Bestätigt unbedingt, ob in dem Angebot, das ihr bekommt, die 'Re-Test'-Leistung (erneuter Test) enthalten ist. Nachdem die kritischen Lücken aus dem Bericht geschlossen wurden, muss die Auditfirma einen abschließenden Management-Summary-Bericht vorlegen, in dem diese Lücken als geschlossen markiert sind.

KKadir A***Experte
Funktion
Kundenservice-Mitarbeiter
Branche
Lebensmittelgroßhandel
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Sept. 2024
Nachricht
392
#10

Ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Aus Erfahrung weiß ich das.

HHavva Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
25
#11

Nichts vergessen: Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

KKübra A***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Automobilzulieferer
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Aug. 2025
Nachricht
71

Doki · Phishing-Schulung · 2026

#12

Hier lauert eine Falle, die ich nicht unerwähnt lassen möchte. Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung. Ich hoffe, das hilft dir weiter.

MMeryem K***Teilnehmer
Funktion
Grafikdesigner
Branche
leder
Organisationsform
Familienunternehmen
Beigetreten
Juli 2025
Nachricht
417
#13

Ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab. Ein nicht getestetes Backup ist kein Backup.

SSultan T***Teilnehmer
Funktion
Social-Media-Manager
Branche
Versicherungswesen
Organisationsform
Team mit 8 Personen
Beigetreten
Nov. 2024
Nachricht
19
#14

Bei uns ist es genauso. Beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss. Wenn deine Situation anders ist, ändert sich das natürlich.

TTülay K***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
verpackung
Organisationsform
Filialkette
Beigetreten
Apr. 2023
Nachricht
402
#15

Gespeichert. Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

Das war's, entschuldige wenn ich zu lang war.

KKerimTeilnehmer
Funktion
Trainer
Beigetreten
Juli 2024
Nachricht
116

Doki · Unternehmenswebsite · 2025

#16

Gespeichert.

BBurak B***Veteran
Funktion
Softwareentwickler
Branche
Druckerei
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
März 2023
Nachricht
252
#17

meine Frage klingt vielleicht etwas naiv entschuldigt bitte. halt wenn du zu einem Thema drei verschiedene Antworten bekommst war die Frage falsch gestellt.

wenn es jemand anders macht würde mich das auch interessieren.

İİsmail Ş***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
177
#18

Hier ist etwas zu beachten. Ein nicht getestetes Backup ist kein Backup.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

ŞŞerife B***Teilnehmer
Funktion
Systemadministrator
Branche
Medien und Verlagswesen
Organisationsform
Filialkette
Beigetreten
Nov. 2023
Nachricht
51

Doki · Phishing-Schulung · 2025

#19

Das habe ich auch erlebt.

UUmut Ş***Experte
Funktion
DevOps
Organisationsform
Boutique-Agentur
Beigetreten
Aug. 2023
Nachricht
231
#20

Vielen Dank, ich werde es heute testen.

Antwort schreiben