forumNeues Thema

Sie fordern einen "Sicherheitstest" an – was genau passiert da und was wird von uns erwartet?

FFiliz S***Teilnehmer
Funktion
Softwareentwickler
Branche
Druckerei
Organisationsform
neu gegründetes Startup
Beigetreten
Apr. 2026
Nachricht
129
#1

Wir sind ein 9-köpfiges Softwareunternehmen und entwickeln eine cloudbasierte Lösung für Lager- und Logistikmanagement. Letzten Monat saßen wir mit einer großen internationalen Einzelhandelskette am Tisch und standen kurz vor dem Abschluss eines Lizenzvertrags über jährlich 520.000 TL. Die IT-Sicherheitsabteilung des Kunden hat nun jedoch folgende Klausel in den Vertrag aufgenommen: "Vor dem Go-Live muss der Bericht eines unabhängigen Sicherheitstests vorgelegt werden und alle Feststellungen mit hohem Risiko müssen behoben sein."

Auf der Entwicklungsseite achten wir zwar auf gängige Best Practices beim Coden, aber einen formellen Sicherheitstest haben wir bisher noch nie durchlaufen. Was genau wird die Gegenseite bzw. das Prüfteam von uns verlangen, sobald der Prozess startet? Wird der Test auf dem Live-Server durchgeführt oder müssen wir eine Staging-Umgebung aufsetzen? Werden sie unseren Quellcode analysieren oder versuchen, von außen ins System einzudringen? Falls jemand Erfahrung mit dem Ablauf und dem internen Aufwand hat, wäre ich für Tipps extrem dankbar.

MMerveTeilnehmer
Funktion
Operations Manager
Organisationsform
Genossenschaft
Beigetreten
März 2024
Nachricht
118
#2

Schreibt sofort dem IT-Sicherheitsteam des Kunden eine E-Mail und bittet um deren akzeptierte Standard-Testmethodik sowie die Vorlage für das Scoping-Formular. Wenn ihr auf eigene Faust testen lasst lehnen sie den Bericht am Ende womöglich ab, weil das Format nicht passt.

BBetülExperte
Funktion
Managementberater
Beigetreten
Okt. 2023
Nachricht
164
Nützlichste Antwort#3

Kurz gesagt: Der vom Kunden geforderte Sicherheitstest ist ein Verfahren, bei dem ein unabhängiger Dienstleister bestätigt, dass eure Software gegen Datenlecks, unbefugte Zugriffe und Sicherheitslücken im System gewappnet ist. Das Testteam sucht nach Schwachstellen, indem es sich sowohl wie ein externer Angreifer als auch wie ein autorisierter Benutzer verhält.

Bei großen Unternehmenskunden ist diese Anforderung völlig üblich, da sie befürchten, dass über eure Software ins interne Firmennetzwerk eingedrungen wird oder vertrauliche Unternehmensdaten gestohlen werden. Zu Beginn werden im Wesentlichen drei Dinge von euch erwartet: ein Architekturschema des Systems, die Zugangsdaten für die Testumgebung und die Benutzerrollen.

Getestet wird keinesfalls auf dem Produktivserver. Die Pentester senden massive Anfragen ans System, schleusen Sonderzeichen in die Datenbank ein und reizen Workflows bis ans Limit; solche Aktionen können Produktivdaten beschädigen. Daher müsst ihr eine identische Testumgebung (Staging) bereitstellen, in der echte Daten maskiert oder durch saubere Testdaten ersetzt sind.

Für die Vorbereitung solltet ihr folgende Schritte einhalten: 1) Richtet für das Testteam je Benutzerrolle (z. B. Lagerist, Filialleiter, Systemadmin) zwei Testaccounts ein. 2) Setzt die IP-Adressen der Tester auf die Whitelist eurer Firewall und Sicherheitssoftware, damit sie ohne Blockaden tiefenscharf scannen können. 3) Plant nach Erhalt des Berichts 1–2 Wochen Entwicklungszeit für euer Team ein, um die Schwachstellen zu patchen; danach führt die Testfirma einen Re-Scan durch und bestätigt den sauberen Bericht.

BBurcu A***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
146
#4

In der Regel machen die einen 'Gray Box'-Test. Sie wollen keinen Quellcode sehen, verlangen aber Benutzername und Passwort. Ziel ist es zu prüfen, ob sich ein normaler Lagermitarbeiter höhere Rechte verschaffen und auf Admin-Funktionen zugreifen kann.

RRıdvan B***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
180
#5

Wir haben letztes Jahr für unser SaaS-Produkt in ähnlicher Größenordnung einen Test machen lassen. Das Ganze hat 5 Arbeitstage gedauert; gefunden wurden 1 kritische und 3 mittlere Lücken. Unser Dev-Team hat etwa 25 Arbeitsstunden für die Fixes gebraucht. Nachdem wir dem Kunden den sauberen Bericht vorgelegt hatten, wurde der Vertrag anstandslos unterschrieben.

ZZeynep K***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
41
#6

Im Kundenvertrag steht zwar dass der Bericht von einer unabhängigen Stelle stammen muss aber haben sie TSE-Zertifizierungen oder bestimmte internationale Standards für den Anbieter vorgegeben? Wenn ihr darauf nicht achtet erkennen sie den Bericht nachher womöglich nicht an.

HHalil K***Teilnehmer
Funktion
Klinikleiter
Branche
Fischerei
Organisationsform
mittelständisches Unternehmen
Beigetreten
Mai 2024
Nachricht
208

Doki · Interface-Design · 2026

#7

Was ihr vor Testbeginn parat haben solltet: 1) API-Dokumentation oder Swagger-Export, 2) URLs und Logindaten für die Testumgebung, 3) Handynummer des technischen Ansprechpartners, der den Test im Notfall stoppen kann.

AAhmet G***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2022
Nachricht
30
#8

beim aufsetzen der testumgebung unbedingt alle echten kunden- und telefonnummern aus dem livesystem löschen und naja ladet anonymisierte daaten hoch nicht dass am ende noch kundendaten als screenshot im abschlussbericht landen.

BBora Y***ExperteCommunity-Mitglied
Beigetreten
Okt. 2025
Nachricht
127
#9

Willkommen im Club der Großkunden-Bürokratie. halt nach dem Pentest kommt dann als Nächstes der 80-Punkte-Fragebogen zur Risikobewertung von Drittanbietern – holt euch schon mal frischen Kaffee.

ÖÖzge E***Teilnehmer
Funktion
Vertriebsleiter
Branche
papier
Organisationsform
Werkstatt
Beigetreten
Juni 2023
Nachricht
50

Doki · Markenidentität · 2023

#10

Dieser Ansatz hat seinen Preis, der aber nicht thematisiert wird. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Das war's, entschuldige, wenn ich zu lang war.

EEsinTeilnehmer
Funktion
Karriereberater
Beigetreten
Juni 2024
Nachricht
94

Doki · Interface-Design · 2026

#11

Ja, die Situation bei Sicherheitstest ist genau so. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

İİbrahim K***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
204
#12

Du hast recht.

AAhmet M***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
27
#13

Der billige Weg stellt sich oft im Nachhinein als teuer heraus. Je schwerer es ist, eine Entscheidung rückgängig zu machen desto langsamer solltet ihr sie treffen.

Das ist meine Meinung ich behaupte nicht, dass es absolut richtig ist.

SSelin B***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
33
#14

Gespeichert.

ZZafer B***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Versicherungswesen
Organisationsform
Filialkette
Beigetreten
Nov. 2023
Nachricht
34
#15

Da stimme ich zu. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Korrigiert mich, falls ich falsch liege.

YYiğit Y***Neues Mitglied
Funktion
Vertriebsleiter
Branche
Maschinenbau
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2026
Nachricht
4
#16

Meine Frage ist geklärt, vielen Dank.

EErcan T***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2022
Nachricht
138
#17

dieser Rat passt meiner Meinung nach nicht auf jeden. entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

viel Erfolg.

OOrhan K***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
83
#18

Gut, dass du diesen Thread eröffnet hast.

İİbrahim Y***Experte
Funktion
Projektmanager
Branche
papier
Organisationsform
Boutique-Agentur
Beigetreten
Jan. 2023
Nachricht
120
#19

Es gibt auch noch die Mess-Seite. Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr. Nur als Notiz, könnte nützlich sein.

EEmine A***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2022
Nachricht
254
#20

Dieses Thema ist archiviert.

Antwort schreiben