Interner vs. externer Penetrationstest: Welchen Angreifer simulierst du?
Ein externer Pentest greift an, was das Internet erreicht. Ein interner startet im Netz, wie ein gephishter Mitarbeiter. Was beide finden, wann du was brauchst.
Aktualisiert Diese Seite als Markdown
Kurz gesagt
Ein externer Penetrationstest nimmt die Position eines Angreifers im Internet ein und testet alles, was deine Organisation exponiert: Websites, APIs, VPN-Gateways, Mail, Cloud-Dienste. Ein interner Penetrationstest startet mit einem Fuß in der Tür, einem Netzwerkport, einem Standard-Nutzerkonto oder einem kompromittierten Laptop, und fragt, wie weit ein Angreifer von dort kommt: zum Domain-Admin, auf die Fileserver, ins OT-Netz. Externe Tests schützen vor dem üblichen ersten Schritt; interne Tests entscheiden, wie schlimm der Vorfall wird. Unternehmen unter NIS2, PCI DSS oder mit OT-Netz brauchen beides, meist im Wechsel.
Was ist der Unterschied?
Der Unterschied ist, wo der Angreifer am Anfang steht. Ein externer Penetrationstest beginnt im Internet, mit deinem Firmennamen und sonst nichts, und testet alles, was ein Außenstehender erreichen kann: Webanwendungen, APIs, VPN- und Mail-Gateways, Remote-Desktop-Dienste, Cloud-Tenants, DNS und die Dinge, von denen du vergessen hast, dass du sie exponierst. Ein interner Penetrationstest beginnt mit einem Fuß in der Tür: einem Netzwerkkabel im Besprechungsraum, einem Standard-Nutzerkonto oder einem Laptop, der als kompromittiert angenommen wird. Von dort lautet die Frage, wie weit der Angreifer kommt, wie schnell, und ob es jemand merkt.
Die beiden testen unterschiedliche Fehlerbilder. Externe Tests finden die offenen Türen: eine veraltete VPN-Appliance, ein vergessenes Testsystem, eine API ohne Authentifizierung, ein schwaches Passwort an einem öffentlichen Login. Interne Tests finden, was nach der offenen Tür passiert: flache Netze, Altprotokolle, die Passwort-Hashes herausgeben, Dienstkonten mit Domain-Admin-Rechten, Freigaben voller Zugangsdaten und einen Weg vom Büronetz in die Produktion oder in die Halle. Weil die meisten echten Vorfälle mit einem gephishten Nutzer beginnen, entscheidet die interne Sicht, ob ein Vorfall ein Ärgernis oder eine Katastrophe wird.
Nebeneinander
| Externer Pentest | Interner Pentest | |
|---|---|---|
| Was es abdeckt | Die aus dem Internet sichtbare Angriffsfläche: Web, API, Mail, VPN, Fernzugang, Cloud-Dienste, exponierte Geräte | Netze, Active Directory oder Identity Provider, Server, Freigaben, Segmentierung, Client-Härtung, laterale Bewegung, Wege zu den Kronjuwelen und zur OT |
| Was es übersieht | Alles hinter der Anmeldung und innerhalb des Perimeters; was ein gephishter Nutzer kann | Schwächen in öffentlichen Diensten, wenn sie außerhalb des Scopes liegen; den ersten Schritt des Angriffs |
| Wer macht es | Tester von eigener Infrastruktur aus, mit schriftlicher Erlaubnis und Notfallkontakt | Tester vor Ort oder per Appliance oder VPN, mit Standard-Nutzerkonto und vereinbarten Grenzen, oft mit informiertem IT-Team |
| Dauer | Drei bis zehn Tage je nach Zahl der Hosts und Anwendungen | Fünf bis fünfzehn Tage je nach Netzgröße und Zahl der Segmente |
| Typische Kosten | 5.000 bis 15.000 Euro für die externe Landschaft eines mittelständischen Unternehmens; eine einzelne Webanwendung 6.000 bis 15.000; typische Spannen für Deutschland und die EU | 8.000 bis 25.000 Euro für ein mittelständisches Netz; OT-Segmente 12.000 bis 25.000; kein Angebot |
| Häufigkeit | Jährlich und nach Änderungen an exponierten Systemen | Jährlich und nach Änderungen an der Identitätsinfrastruktur, Fusionen oder neuen Standorten |
| Verlangt von | PCI DSS Anforderung 11.4 (extern mindestens alle 12 Monate), ISO 27001 und TISAX als Test-Control, Fragebögen von Cyber-Versicherern, NIS2 Art. 21 in der Praxis | PCI DSS Anforderung 11.4 (intern mindestens alle 12 Monate), ISO 27001 und TISAX, NIS2 Art. 21 für wesentliche und wichtige Einrichtungen in der Praxis, KRITIS-Prüfungen |
| Ergebnis | Bericht über exponierte Dienste und Findings mit Nachweis und Fixes; Liste der Hosts und Anwendungen im Scope | Bericht mit dem Angriffspfad Schritt für Schritt, Zeit bis zum Domain-Admin, Ergebnis der Segmentierung, Beobachtungen zur Erkennung und priorisierten Fixes |
Nimm einen externen Pentest, wenn
- du noch nie getestet hast und Logins, APIs oder Fernzugang exponierst. Das sind die Systeme, die Angreifer täglich scannen, und ein externer Test ist der schnellste Weg, die zu finden, die schon in Schwierigkeiten sind.
- du eine öffentliche Anwendung launchst oder wesentlich änderst oder zu einem neuen Cloud- oder Identity-Provider wechselst.
- ein Kunde, ein Versicherer oder PCI DSS ausdrücklich einen externen Test verlangt.
- dein internes Netz klein, überwiegend cloudbasiert und bereits segmentiert ist, sodass Perimeter und Identity Provider die Orte sind, an denen das Risiko sitzt.
Nimm einen internen Pentest, wenn
- du wissen willst, was dich ein einziger gephishter Mitarbeiter oder der Laptop eines Dienstleisters kosten würde. Der externe Test kann das nicht beantworten.
- du ein OT- oder Anlagennetz betreibst, das mit dem Büronetz verbunden ist, oder Daten hältst, deren Verlust das Unternehmen beendet. Der Test zeigt, ob das Büro einen Hop von der Produktionslinie entfernt ist.
- du ein über fünfzehn Jahre gewachsenes Active Directory hast, viele Dienstkonten und ein flaches Netz. Interne Tests erreichen in solchen Umgebungen in Tagen den Domain-Admin, und das ist das Finding, für das sich das Geld lohnt.
- du Erkennung, EDR oder ein SOC aufgebaut hast und wissen willst, ob es laterale Bewegung sieht.
Für Organisationen mit reifer externer Sicherheit und altem internen Netz ist der interne Test die bessere Wahl, auch wenn er mehr kostet, weil dort der Schaden entsteht.
Beides zusammen
Die meisten Unternehmen unter NIS2 oder PCI DSS und jedes Unternehmen mit OT-Netz brauchen beides. Ein praktischer Rhythmus ist der Wechsel: extern im Frühjahr, intern im Herbst, jeweils jährlich, und der jeweils andere zusätzlich nach einer großen Änderung. Ein “Assumed Breach”-Szenario verbindet beide: Die Tester starten mit dem Fuß in der Tür, den ein erfolgreicher Phishing-Angriff liefern würde, und arbeiten sich zu den Kronjuwelen vor, was das interne Netz mit realistischem Startpunkt testet. Gib den Testern die Ergebnisse des letzten Tests und den Netzplan; Erkundung willst du nicht zweimal bezahlen.
Zyberum macht externe und interne Penetrationstests für IT- und OT-Netze und testet per angeschlossener Appliance oder vor Ort. Wir halten uns an vereinbarte Grenzen, testen produktive OT nie ohne Plan für sicheres Testen und arbeiten nur mit schriftlicher Erlaubnis. Für OT-Umgebungen lies vor der Scope-Entscheidung, wie ein Pentest ohne Stillstand abläuft.
FAQ
Häufig gestellte Fragen
Wir haben Firewall und VPN. Ist ein interner Pentest trotzdem nötig?
Ja, weil Vorfälle nicht mehr an der Firewall beginnen. Die meisten starten mit einem gephishten Konto, einem bösartigen Anhang oder dem Laptop eines Dienstleisters, und die sind alle schon drinnen. Der interne Test sagt dir, ob dieser eine Fuß in der Tür bei einem kompromittierten PC endet oder bei der ganzen Domäne. In vielen ersten internen Tests dauert der Weg zum Domain-Admin weniger als zwei Tage.
Geht der interne Test auch remote?
Meistens ja. Die Tester schließen eine kleine Appliance an, die du an einen Büro-Port steckst, oder bekommen einen VPN-Zugang und eine virtuelle Maschine im Netz plus ein Standard-Nutzerkonto. Nur Tests mit physischem Zugang, WLAN oder einem Anlagennetz mit Spezialprotokollen brauchen jemanden vor Ort.
Was zuerst bei begrenztem Budget?
Extern, wenn du noch nie getestet hast und Logins oder APIs exponierst: Er ist der günstigere von beiden und schließt die Türen, die für alle offen stehen. Intern, wenn deine externe Fläche klein und gepflegt ist oder du OT betreibst oder Daten hältst, deren Verlust das Unternehmen beendet. Im zweiten Jahr machst du den anderen.
Quellen
- PCI Security Standards Council: PCI DSS v4.0, Anforderung 11.4 (interne und externe Penetrationstests)
- NIST SP 800-115: Technical Guide to Information Security Testing and Assessment, Abschnitt 5.2 (Phasen, intern und extern)
- BSI: Durchführungskonzept für Penetrationstests, Kriterium "Ausgangspunkt"
- Richtlinie (EU) 2022/2555 (NIS2), Art. 21 Abs. 2 Risikomanagementmaßnahmen
Passende Seiten
- GlossarAngriffsflächeDie Angriffsfläche ist jeder Punkt, den ein Angreifer an einem System erreichen kann: Schnittstellen, Debug-Zugänge, Menschen. Wie du sie erfasst und reduzierst.
- GlossarZero TrustZero Trust ist ein Sicherheitsmodell ohne implizites Vertrauen aufgrund des Netzwerkorts. Was NIST SP 800-207 definiert und wie es zu OT und Fahrzeugen passt.
- GlossarPenetrationstestEin Penetrationstest ist ein autorisierter, meist manueller Angriff auf ein System, um ausnutzbare Schwachstellen zu finden und zu belegen. Definition, Arten und Ablauf.
- VergleicheBlackbox vs. Whitebox Penetrationstest: Wie viel soll der Tester wissen?Ein Blackbox-Test startet ohne Informationen, ein Whitebox-Test mit Code, Doku und Konten. Was beide finden und kosten, und warum Greybox meist gewinnt.
- InsightsWie oft ist ein Pentest nötig? Rhythmus nach System und RegelEinmal im Jahr plus nach wesentlichen Änderungen ist die Basis. Pentest-Intervalle für Web, Cloud, Infrastruktur, IoT-Produkte, Steuergeräte und OT, Minima und Auslöser.
- InsightsOT-Penetrationstest ohne Stillstand: So geht esWie du eine Anlage testen lässt, ohne die Produktion zu stoppen: passive Analyse, Prüfstände und Zwillinge, Wartungsfenster und was an einer laufenden Anlage tabu ist.
- LeistungenEine widerstandsfähige IT-Basis für dein Unternehmen.IT-Sicherheit für Unternehmen: Penetrationstests für Infrastruktur, Webanwendungen und Cloud, Managed SOC und Incident Readiness, auch im Gesundheitswesen.
