Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
VergleichePenetrationstest

Interner vs. externer Penetrationstest: Welchen Angreifer simulierst du?

Ein externer Pentest greift an, was das Internet erreicht. Ein interner startet im Netz, wie ein gephishter Mitarbeiter. Was beide finden, wann du was brauchst.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

Ein externer Penetrationstest nimmt die Position eines Angreifers im Internet ein und testet alles, was deine Organisation exponiert: Websites, APIs, VPN-Gateways, Mail, Cloud-Dienste. Ein interner Penetrationstest startet mit einem Fuß in der Tür, einem Netzwerkport, einem Standard-Nutzerkonto oder einem kompromittierten Laptop, und fragt, wie weit ein Angreifer von dort kommt: zum Domain-Admin, auf die Fileserver, ins OT-Netz. Externe Tests schützen vor dem üblichen ersten Schritt; interne Tests entscheiden, wie schlimm der Vorfall wird. Unternehmen unter NIS2, PCI DSS oder mit OT-Netz brauchen beides, meist im Wechsel.

Was ist der Unterschied?

Der Unterschied ist, wo der Angreifer am Anfang steht. Ein externer Penetrationstest beginnt im Internet, mit deinem Firmennamen und sonst nichts, und testet alles, was ein Außenstehender erreichen kann: Webanwendungen, APIs, VPN- und Mail-Gateways, Remote-Desktop-Dienste, Cloud-Tenants, DNS und die Dinge, von denen du vergessen hast, dass du sie exponierst. Ein interner Penetrationstest beginnt mit einem Fuß in der Tür: einem Netzwerkkabel im Besprechungsraum, einem Standard-Nutzerkonto oder einem Laptop, der als kompromittiert angenommen wird. Von dort lautet die Frage, wie weit der Angreifer kommt, wie schnell, und ob es jemand merkt.

Die beiden testen unterschiedliche Fehlerbilder. Externe Tests finden die offenen Türen: eine veraltete VPN-Appliance, ein vergessenes Testsystem, eine API ohne Authentifizierung, ein schwaches Passwort an einem öffentlichen Login. Interne Tests finden, was nach der offenen Tür passiert: flache Netze, Altprotokolle, die Passwort-Hashes herausgeben, Dienstkonten mit Domain-Admin-Rechten, Freigaben voller Zugangsdaten und einen Weg vom Büronetz in die Produktion oder in die Halle. Weil die meisten echten Vorfälle mit einem gephishten Nutzer beginnen, entscheidet die interne Sicht, ob ein Vorfall ein Ärgernis oder eine Katastrophe wird.

Nebeneinander

Externer PentestInterner Pentest
Was es abdecktDie aus dem Internet sichtbare Angriffsfläche: Web, API, Mail, VPN, Fernzugang, Cloud-Dienste, exponierte GeräteNetze, Active Directory oder Identity Provider, Server, Freigaben, Segmentierung, Client-Härtung, laterale Bewegung, Wege zu den Kronjuwelen und zur OT
Was es übersiehtAlles hinter der Anmeldung und innerhalb des Perimeters; was ein gephishter Nutzer kannSchwächen in öffentlichen Diensten, wenn sie außerhalb des Scopes liegen; den ersten Schritt des Angriffs
Wer macht esTester von eigener Infrastruktur aus, mit schriftlicher Erlaubnis und NotfallkontaktTester vor Ort oder per Appliance oder VPN, mit Standard-Nutzerkonto und vereinbarten Grenzen, oft mit informiertem IT-Team
DauerDrei bis zehn Tage je nach Zahl der Hosts und AnwendungenFünf bis fünfzehn Tage je nach Netzgröße und Zahl der Segmente
Typische Kosten5.000 bis 15.000 Euro für die externe Landschaft eines mittelständischen Unternehmens; eine einzelne Webanwendung 6.000 bis 15.000; typische Spannen für Deutschland und die EU8.000 bis 25.000 Euro für ein mittelständisches Netz; OT-Segmente 12.000 bis 25.000; kein Angebot
HäufigkeitJährlich und nach Änderungen an exponierten SystemenJährlich und nach Änderungen an der Identitätsinfrastruktur, Fusionen oder neuen Standorten
Verlangt vonPCI DSS Anforderung 11.4 (extern mindestens alle 12 Monate), ISO 27001 und TISAX als Test-Control, Fragebögen von Cyber-Versicherern, NIS2 Art. 21 in der PraxisPCI DSS Anforderung 11.4 (intern mindestens alle 12 Monate), ISO 27001 und TISAX, NIS2 Art. 21 für wesentliche und wichtige Einrichtungen in der Praxis, KRITIS-Prüfungen
ErgebnisBericht über exponierte Dienste und Findings mit Nachweis und Fixes; Liste der Hosts und Anwendungen im ScopeBericht mit dem Angriffspfad Schritt für Schritt, Zeit bis zum Domain-Admin, Ergebnis der Segmentierung, Beobachtungen zur Erkennung und priorisierten Fixes

Nimm einen externen Pentest, wenn

  • du noch nie getestet hast und Logins, APIs oder Fernzugang exponierst. Das sind die Systeme, die Angreifer täglich scannen, und ein externer Test ist der schnellste Weg, die zu finden, die schon in Schwierigkeiten sind.
  • du eine öffentliche Anwendung launchst oder wesentlich änderst oder zu einem neuen Cloud- oder Identity-Provider wechselst.
  • ein Kunde, ein Versicherer oder PCI DSS ausdrücklich einen externen Test verlangt.
  • dein internes Netz klein, überwiegend cloudbasiert und bereits segmentiert ist, sodass Perimeter und Identity Provider die Orte sind, an denen das Risiko sitzt.

Nimm einen internen Pentest, wenn

  • du wissen willst, was dich ein einziger gephishter Mitarbeiter oder der Laptop eines Dienstleisters kosten würde. Der externe Test kann das nicht beantworten.
  • du ein OT- oder Anlagennetz betreibst, das mit dem Büronetz verbunden ist, oder Daten hältst, deren Verlust das Unternehmen beendet. Der Test zeigt, ob das Büro einen Hop von der Produktionslinie entfernt ist.
  • du ein über fünfzehn Jahre gewachsenes Active Directory hast, viele Dienstkonten und ein flaches Netz. Interne Tests erreichen in solchen Umgebungen in Tagen den Domain-Admin, und das ist das Finding, für das sich das Geld lohnt.
  • du Erkennung, EDR oder ein SOC aufgebaut hast und wissen willst, ob es laterale Bewegung sieht.

Für Organisationen mit reifer externer Sicherheit und altem internen Netz ist der interne Test die bessere Wahl, auch wenn er mehr kostet, weil dort der Schaden entsteht.

Beides zusammen

Die meisten Unternehmen unter NIS2 oder PCI DSS und jedes Unternehmen mit OT-Netz brauchen beides. Ein praktischer Rhythmus ist der Wechsel: extern im Frühjahr, intern im Herbst, jeweils jährlich, und der jeweils andere zusätzlich nach einer großen Änderung. Ein “Assumed Breach”-Szenario verbindet beide: Die Tester starten mit dem Fuß in der Tür, den ein erfolgreicher Phishing-Angriff liefern würde, und arbeiten sich zu den Kronjuwelen vor, was das interne Netz mit realistischem Startpunkt testet. Gib den Testern die Ergebnisse des letzten Tests und den Netzplan; Erkundung willst du nicht zweimal bezahlen.

Zyberum macht externe und interne Penetrationstests für IT- und OT-Netze und testet per angeschlossener Appliance oder vor Ort. Wir halten uns an vereinbarte Grenzen, testen produktive OT nie ohne Plan für sicheres Testen und arbeiten nur mit schriftlicher Erlaubnis. Für OT-Umgebungen lies vor der Scope-Entscheidung, wie ein Pentest ohne Stillstand abläuft.

FAQ

Häufig gestellte Fragen

Wir haben Firewall und VPN. Ist ein interner Pentest trotzdem nötig?

Ja, weil Vorfälle nicht mehr an der Firewall beginnen. Die meisten starten mit einem gephishten Konto, einem bösartigen Anhang oder dem Laptop eines Dienstleisters, und die sind alle schon drinnen. Der interne Test sagt dir, ob dieser eine Fuß in der Tür bei einem kompromittierten PC endet oder bei der ganzen Domäne. In vielen ersten internen Tests dauert der Weg zum Domain-Admin weniger als zwei Tage.

Geht der interne Test auch remote?

Meistens ja. Die Tester schließen eine kleine Appliance an, die du an einen Büro-Port steckst, oder bekommen einen VPN-Zugang und eine virtuelle Maschine im Netz plus ein Standard-Nutzerkonto. Nur Tests mit physischem Zugang, WLAN oder einem Anlagennetz mit Spezialprotokollen brauchen jemanden vor Ort.

Was zuerst bei begrenztem Budget?

Extern, wenn du noch nie getestet hast und Logins oder APIs exponierst: Er ist der günstigere von beiden und schließt die Türen, die für alle offen stehen. Intern, wenn deine externe Fläche klein und gepflegt ist oder du OT betreibst oder Daten hältst, deren Verlust das Unternehmen beendet. Im zweiten Jahr machst du den anderen.

Quellen

Passende Seiten

Jetzt starten

Unsicher, welchen Test du brauchst?

Beschreib dein Produkt oder deine Umgebung in einem 15-Minuten-Gespräch. Du bekommst eine klare Empfehlung und, wenn du willst, ein Festpreisangebot.

  • Eine Empfehlung, kein Verkaufsgespräch
  • Umfang und Aufwand direkt im Gespräch
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenEmpfehlung holen

Such dir einen Termin aus

In neuem Tab öffnen