Mastodon Mastodon Mastodon Mastodon

Penetrationstest

Aktualisiert: · CyberSecureFox Editorial Team

Ein Penetrationstest (Pentest) ist ein autorisierter, simulierter Angriff auf ein System, ein Netzwerk oder eine Anwendung, um ausnutzbare Sicherheitslücken zu finden und nachzuweisen, bevor echte Angreifer es tun.

Wie ein Penetrationstest abläuft

Pentester – ethische Hacker – gehen wie Angreifer vor, aber innerhalb eines vereinbarten Umfangs und nach vom Eigentümer unterschriebenen Regeln.

Ein typischer Auftrag umfasst:

Je nach vorab bereitgestellten Informationen:

  • Black Box – kein Vorwissen, wie ein externer Angreifer;
  • Grey Box – teilweiser Zugang, etwa ein normales Benutzerkonto;
  • White Box – vollständige Dokumentation und Quellcode.

Ziele sind externe und interne Netze, Active Directory, Web- und Mobile-Apps, APIs, Cloud-Umgebungen, WLAN und sogar physische Sicherheit. Methodiken wie PTES, der OWASP Web Security Testing Guide, NIST SP 800-115 und das BSI-Durchführungskonzept für Penetrationstests beschreiben den Ablauf.

Warum Penetrationstests wichtig sind

Automatische Scanner finden bekannte Probleme. Ein Pentest zeigt, wie sich Schwächen zu einem echten Einbruch verketten und was ein Angreifer tatsächlich erreichen kann. Standards wie PCI DSS verlangen regelmäßige Penetrationstests, und viele Kunden fordern Pentest-Berichte an.

Ein Pentest ist eine Momentaufnahme und ergänzt daher kontinuierliches Schwachstellenmanagement und Bug-Bounty-Programme. Eine Red-Team-Übung geht weiter: Sie testet über Wochen und verdeckt Erkennung und Reaktion.

Empfehlungen

  • Legen Sie Umfang, Ziele und Notfallkontakte schriftlich fest – Tests ohne Erlaubnis sind strafbar.
  • Testen Sie nach größeren Änderungen und bei kritischen Systemen mindestens jährlich.
  • Beheben Sie Befunde und testen Sie erneut; werten Sie wiederkehrende Probleme aus, um Entwicklungsprozesse zu verbessern.
Synonyme:
Pentest, Penetration Testing, Penetrationstesting