Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
GlossarPenetrationstest

Penetrationstest

Ein Penetrationstest ist ein autorisierter, meist manueller Angriff auf ein System, um ausnutzbare Schwachstellen zu finden und zu belegen. Definition, Arten und Ablauf.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

Ein Penetrationstest (Pentest) ist ein zeitlich begrenzter, autorisierter Sicherheitstest, bei dem erfahrene Tester ein System so angreifen wie ein echter Angreifer, gefundene Schwächen ausnutzen und die Auswirkung dokumentieren. Anders als ein Schwachstellenscan ist er überwiegend Handarbeit, folgt einem definierten Scope und endet mit einem Bericht, der jedes Finding belegt und bewertet. Er ist eine Momentaufnahme einer Version zu einem Zeitpunkt, kein Zertifikat.

Was ist ein Penetrationstest?

Ein Penetrationstest ist der autorisierte Versuch, in ein System, eine Anwendung, ein Gerät oder ein Netz einzudringen, um Sicherheitslücken zu finden und zu zeigen, was ein Angreifer damit anrichten könnte. NIST SP 800-115 beschreibt ihn als Sicherheitstest, bei dem die Tester reale Angriffe nachstellen, um Wege an den Schutzmechanismen einer Anwendung, eines Systems oder eines Netzes vorbei zu finden. Drei Wörter sind entscheidend: autorisiert, zielgerichtet und belegt. Der Eigentümer hat schriftlich zugestimmt, die Tester verfolgen Angreiferziele statt einer Checkliste, und jedes Finding wird vorgeführt, nicht vermutet.

Ein Pentest hat einen definierten Scope (welche Systeme, welche Methoden, welches Zeitfenster), einen Anfang, ein Ende und einen Bericht. Der Bericht ist das Produkt: jede Schwachstelle mit Reproduktionsschritten, Beweis, Schweregrad (meist CVSS) und Empfehlung.

Wo ist es definiert?

Einen einzigen verbindlichen Standard gibt es nicht, aber eine Handvoll Dokumente setzt die gemeinsamen Erwartungen. NIST SP 800-115, der Technical Guide to Information Security Testing and Assessment, definiert die Phasen Planung, Erkundung, Angriff und Bericht. Der OWASP Web Security Testing Guide und der OWASP Mobile Application Security Testing Guide listen die Testfälle für Web- und Mobile-Ziele. Der Penetration Testing Execution Standard (PTES) beschreibt das komplette Projekt von der Vorbereitung bis zum Bericht. Das BSI hat einen Praxis-Leitfaden für IS-Penetrationstests veröffentlicht, auf den viele öffentliche Ausschreibungen verweisen.

Regulierung erwartet Tests immer häufiger, ohne eine Methode vorzuschreiben. NIS2 nennt in Artikel 21 Absatz 2 Buchstabe f “Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Cybersicherheit”. Der Cyber Resilience Act verlangt von Herstellern wirksame und regelmäßige Tests und Überprüfungen der Sicherheit des Produkts (Anhang I Teil II Nummer 3). In Deutschland macht § 202c StGB, der sogenannte Hackerparagraf, die schriftliche Erlaubnis zur rechtlichen Notwendigkeit, nicht zur Formsache.

Was es in der Praxis bedeutet

Der Wert eines Pentests hängt von Scope und Können der Tester ab, nicht von der Toolliste. Drei Dinge sehen wir projektübergreifend:

  • Der Scope entscheidet das Ergebnis. Ein Test der öffentlichen Webanwendung, der die API dahinter ausschließt, verfehlt die meisten modernen Bugs. Sag, was die Kronjuwelen sind, und lass die Tester darauf losgehen.
  • Handarbeit findet die ernsten Bugs. Scanner finden fehlende Patches und bekannte CVEs. Autorisierungsfehler, Logikfehler, verkettete Schwächen und alles in proprietären Protokollen brauchen einen Menschen. In Embedded- und Automotive-Projekten ist das fast alles: Ein UDS-Dienst, der die Security-Access-Prüfung überspringt, taucht in keinem Scan auf.
  • Der Bericht hat zwei Leser. Das Management braucht das Risiko auf einer Seite, die Entwickler brauchen Request, Response und den Fix. Ein guter Bericht liefert beides, und nach den Fixes folgt ein Nachtest.

Ein Pentest ist eine Momentaufnahme. Er zeigt den Zustand einer Version zu einem Zeitpunkt. Produkte, die sich ändern, brauchen einen Test zu jedem größeren Release, exponierte Systeme einen jährlichen Test plus laufende Scans dazwischen.

Häufige Missverständnisse

Ein Penetrationstest ist kein Zertifikat und macht ein Produkt nicht “sicher”. Zyberum stellt wie jedes Testunternehmen einen Bericht aus, keine Zertifizierung. Er ist auch keine Red-Team-Übung: Ein Pentest sucht möglichst viele Schwachstellen in einem bekannten Scope, ein Red Team prüft Erkennung und Reaktion gegen ein einzelnes Ziel. Und er ist kein Schwachstellenscan mit schönerem PDF; wenn das Angebot aus wenigen Stunden und einem Tool-Export besteht, ist es ein Scan.

FAQ

Häufig gestellte Fragen

Wie lange dauert ein Penetrationstest?

Ein Test einer Webanwendung oder API dauert typischerweise 5 bis 15 Testertage, ein Embedded-Gerät oder Steuergerät 10 bis 25 Tage inklusive Hardware-Arbeit. Vom Scoping-Gespräch bis zum fertigen Bericht solltest du vier bis acht Wochen einplanen. Das Scoping-Gespräch legt Tage und Preis fest.

Ist ein Penetrationstest gesetzlich vorgeschrieben?

Selten unter diesem Namen. NIS2 (Artikel 21), der Cyber Resilience Act (Anhang I Teil II), IEC 62443 und ISO 27001 erwarten alle eine regelmäßige Prüfung der Sicherheitsmaßnahmen, und Auditoren und Kunden fragen dann nach einem aktuellen Bericht. In der Praxis ist ein Pentest der einfachste Nachweis, dass du testest.

Was muss ich vor dem Test vorbereiten?

Eine schriftliche Erlaubnis des Systemeigentümers, eine Testumgebung oder ein abgestimmtes Zeitfenster für Produktivsysteme, einen erreichbaren Ansprechpartner auf jeder Seite und Testkonten für jede Nutzerrolle. Bei Geräten: zwei oder mehr Exemplare, Firmware, Dokumentation und wenn möglich Debug-Zugang.

Quellen

Passende Seiten

Jetzt starten

Ein Begriff, der dein Produkt betrifft?

In 15 Minuten sagen wir dir, was er für dich praktisch bedeutet, welche Anforderung daraus folgt und was der sinnvolle nächste Schritt ist.

  • Direkte Antwort von einem Security Engineer
  • Welche Norm oder welches Gesetz für dich gilt
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenSecurity Engineer fragen

Such dir einen Termin aus

In neuem Tab öffnen