Über Ihr Projekt sprechen
01 / Wissenszentrum

Was ist ein Penetrationstest?

Ein Penetrationstest ist eine Sicherheitsbewertung, die nach Schwachstellen in Ihren Systemen sucht, indem sie die Methoden eines echten Angreifers nutzt, jedoch mit Ihrer schriftlichen Genehmigung und unter Kontrolle. Das Ziel ist nicht, Schaden anzurichten, sondern Schwachstellen mit Nachweisen aufzudecken, bevor sie jemand anderes findet.

  1. 01

    Eine kurze Definition

    Ein Penetrationstest (kurz Pentest) ist eine autorisierte Angriffssimulation, die misst, wie exponiert eine Website, Anwendung oder ein Netzwerk gegenüber unbefugtem Zugriff ist. Der Tester findet Schwachstellen, bestätigt innerhalb sicherer Grenzen, ob sie wirklich ausnutzbar sind, und meldet jeden Befund mit Nachweis und einer empfohlenen Behebung. Ein Test wird nur mit der schriftlichen Genehmigung des Systeminhabers und einem schriftlichen Umfang durchgeführt.

  2. 02

    Unterschied zum Scan

    Ein Schwachstellenscan ist eine automatisierte Prüfung: Er sucht nach bekannten Schwachstellen-Signaturen und erzeugt eine lange Liste möglicher Probleme. Diese Liste enthält Fehlalarme, während Fehler in der Geschäftslogik gar nicht auftauchen. Bei einem Penetrationstest verifiziert ein Spezialist die Befunde manuell, untersucht, wie sich mehrere kleine Schwachstellen zu einem ernsthaften Risiko kombinieren könnten, und erklärt die tatsächlichen Auswirkungen. Scans sind für die routinemäßige Wartung nützlich; ein Penetrationstest beantwortet die Frage, was ein Angreifer tatsächlich tun könnte.

  3. 03

    Arten von Tests

    Nach Ziel werden Tests in Webanwendungs-, Mobilanwendungs-, API-, externe Netzwerk- und interne Netzwerktests unterteilt. Nach den bereitgestellten Informationen gibt es zwei Ansätze: Beim Black-Box-Test erhält der Tester nur die Zieladresse und beginnt wie ein externer Angreifer; beim Grey-Box-Test werden Testkonten bereitgestellt und auch geprüft, was ein angemeldeter Benutzer erreichen kann. Social-Engineering-Versuche wie Phishing sind eine separate Leistung, und jeder einzelne erfordert seine eigene schriftliche Genehmigung.

  4. 04

    Ablauf eines Tests

    Zuerst wird der Umfang festgelegt: welche Domains, IP-Adressen und Anwendungen getestet werden, an welchen Daten und zu welchen Zeiten und mit welcher Methode. Eine unterzeichnete Autorisierung wird eingeholt und ein während des Tests erreichbarer Ansprechpartner benannt. Dann folgen Reconnaissance, Suche nach Schwachstellen und Verifizierung; Versuche, die den Dienst unterbrechen könnten, werden standardmäßig nicht durchgeführt. Falls ein unerwarteter Effekt auftritt, wird die Arbeit gestoppt und Sie werden informiert. Abschließend werden die Befunde berichtet und nach der Behebung erneut getestet.

  5. 05

    Wie oft testen?

    Ein einmaliger Test erfasst nur das Bild dieses Tages. Als allgemeine Regel ist es sinnvoll, mindestens einmal jährlich zu testen, sowie nach einem großen Release, einer Infrastrukturänderung oder der Hinzufügung eines neuen Zahlungs- oder Mitgliedschaftsflusses. Kundenverträge, Ausschreibungen oder Audits können eine bestimmte Häufigkeit erfordern; wenn ja, schreiben Sie diese Anforderung in den Umfang.

  6. 06

    Was bestimmt Zeit und Kosten?

    Die Hauptfaktoren für Zeit und Preis sind die Anzahl der Ziele, die Größe der Anwendung und die Anzahl der Benutzerrollen, ob die Arbeit als Black-Box oder Grey-Box durchgeführt wird, zusätzliche Komponenten wie eine mobile App oder eine API und die Sprachen, in denen der Bericht benötigt wird. Typischerweise dauert das Testen einer kleinen Webanwendung Tage, während umfangreiche Aufträge Wochen dauern; die genaue Dauer wird im Angebot angegeben, sobald das Dokument zum Umfang erstellt ist. Ein Angebot mit unklarem Umfang kann nicht mit einem anderen verglichen werden.

  7. 07

    Penetrationstests bei Doki

    In unserem Penetrationstest-Service wird der Umfang vor Beginn des Tests schriftlich festgelegt und nur die Ziele getestet, für die Sie schriftlich autorisiert haben. Tests finden an Werktagen während der Arbeitszeit statt, Befunde werden vor der Aufnahme in den Bericht manuell verifiziert, und ein Nachtest innerhalb von 30 Tagen nach dem Bericht ist im Preis enthalten. Um zu sehen, welcher Umfang zu Ihnen passt, sehen Sie sich unsere Testpakete an oder teilen Sie uns mit, welche Systeme Sie getestet haben möchten.

Legen wir los

Über Ihr Projekt sprechen.

Erzählen Sie uns Ihren Bedarf; den Umfang klären wir gemeinsam.