JAMORIE Penetrationstesting
Penetrationstests nach OWASP, PTES und BSI-Leitfaden

Penetrationstests, die in Maßnahmen enden statt im Ordner

Ein Pentest zeigt, was ein Angreifer bei Ihnen erreichen könnte. Der Wert entsteht erst danach: wenn Befunde priorisiert, behoben und im Retest bestätigt sind. Wir planen und begleiten Ihren Penetrationstest, werten die Ergebnisse aus und überführen sie in Maßnahmen und Nachweise.

  • 6 Testarten extern, intern, Web/API, Cloud, Active Directory, Social Engineering
  • Black / Grey / White Box-Ansätze je nach Fragestellung
  • CVSS Schweregrad je Befund, nachvollziehbar bewertet
  • 1× jährlich mindestens, plus nach wesentlichen Änderungen
Testarten

Was geprüft werden kann

Ein Pentest ist keine Einheitsleistung. Der Zuschnitt folgt der Frage, die Sie beantwortet haben wollen, und den Systemen, die im Ernstfall am meisten kosten.

  • Extern

    Externe Infrastruktur

    Alles, was aus dem Internet erreichbar ist: Firewalls, VPN-Zugänge, Mailserver, Webserver, exponierte Dienste. Beantwortet die Frage, wie weit ein Angreifer ohne Zugangsdaten kommt.

  • Intern

    Internes Netz

    Ausgangspunkt ist ein Netzwerkanschluss oder ein kompromittierter Arbeitsplatz. Geprüft werden Segmentierung, veraltete Systeme, Freigaben und Wege zu kritischen Servern.

  • Web / API

    Webanwendungen und Schnittstellen

    Methodik nach OWASP Testing Guide und OWASP Top 10: Authentifizierung, Berechtigungen, Injection, Session-Handling, Fehlkonfigurationen. Für Kundenportale und APIs meist der wichtigste Test.

  • Cloud

    Cloud-Umgebungen

    Konfiguration von Identitäten, Rollen, Speicher und Netzwerk in Microsoft 365, Azure, AWS oder Google Cloud. Cloud-Vorfälle gehen in der Praxis häufig auf Fehlkonfiguration zurück, seltener auf Schwachstellen der Plattform.

  • Active Directory

    Verzeichnisdienst und Berechtigungen

    Angriffspfade zum Domänen-Administrator: Passwortrichtlinien, Delegationen, Kerberos-Schwächen, veraltete Protokolle. Wer das AD kontrolliert, kontrolliert im Ransomware-Fall das Unternehmen.

  • Social Engineering

    Menschen und Prozesse

    Phishing-Kampagnen, Anrufe, physischer Zutritt, jeweils mit klar abgestimmtem Rahmen und Schutz der Mitarbeitenden. Ziel ist die Bewertung der Organisation, nicht die Bloßstellung Einzelner.

Einordnung

Schwachstellenscan, Pentest oder Red Team?

Drei Verfahren, drei Fragen. Die häufigste Fehlentscheidung ist, einen Scan als Pentest zu verkaufen oder ein Red Team zu beauftragen, bevor die Grundlagen stehen.

VerfahrenFrageVorgehenSinnvoll wenn
SchwachstellenscanWelche bekannten Schwachstellen haben unsere Systeme?Automatisiert, signaturbasiert, breit. Laufend oder wöchentlich, Ergebnis ist eine Liste mit Versionsständen und CVEs.Als Basis eines Schwachstellenmanagements, immer.
PenetrationstestWas könnte ein Angreifer in einem definierten Umfang tatsächlich erreichen?Manuell geführt, methodisch nach OWASP, PTES oder BSI-Leitfaden. Befunde werden verkettet, ausgenutzt und mit Nachweis dokumentiert.Mindestens jährlich, vor Go-lives, für Nachweise gegenüber Kunden, Auditoren und Versicherern.
Red TeamErkennt und stoppt unsere Organisation einen realen Angriff?Zielorientiert, verdeckt, über Wochen, gegen Technik, Menschen und Prozesse. Bewertet Erkennung und Reaktion, nicht nur Schwachstellen.Wenn Schwachstellenmanagement, Pentests und ein SOC oder MDR bereits etabliert sind.
Ablauf

Vom Scoping bis zum Retest

Ein guter Pentest ist zu zwei Dritteln Vorbereitung und Nachbereitung. Die Testtage selbst sind der kleinste Teil.

  1. Scoping und Freigabe

    Wir klären mit Ihnen Ziel, Umfang, Testart und Box-Ansatz, benennen ausgeschlossene Systeme, Testfenster und Notfallkontakte. Die schriftliche Freigabe (Permission to Attack) durch den Systemverantwortlichen liegt vor, bevor ein einziges Paket gesendet wird.

    • Bei Systemen von Dienstleistern oder Cloud-Anbietern: deren Zustimmung einholen
    • Umgang mit personenbezogenen Daten und Zufallsfunden vorab regeln
  2. Durchführung nach Methodik

    Die Tester arbeiten nach anerkannten Vorgehensmodellen: OWASP Testing Guide für Webanwendungen, PTES als Rahmen, der BSI-Praxis-Leitfaden für IS-Penetrationstests als Orientierung. Kritische Befunde werden nicht erst im Bericht, sondern sofort gemeldet.

  3. Bericht und Bewertung

    Management-Summary mit Gesamtbild und Handlungsfeldern, dazu je Befund Schweregrad nach CVSS, betroffene Systeme, Nachweis und Reproduktionsschritte sowie eine konkrete Empfehlung. Wir gehen den Bericht mit IT und Geschäftsführung durch und übersetzen ihn in Ihren Kontext.

  4. Maßnahmenplan und Retest

    Aus den Befunden entsteht ein priorisierter Maßnahmenplan mit Verantwortlichen und Terminen, abgestimmt auf Ihr Risiko statt allein auf den CVSS-Wert. Nach der Behebung bestätigt ein Retest, dass die Lücken geschlossen sind. Erst dieser Nachweis zählt gegenüber Auditoren und Kunden.

Unsere Rolle: Wir planen und begleiten den Test, wählen mit Ihnen den passenden Zuschnitt, werten die Ergebnisse aus und steuern die Behebung. So liegt die Verantwortung für Priorisierung und Umsetzung nicht bei denen, die die Lücken gefunden haben, sondern bei denen, die Ihr Risiko kennen.

Nachweise

Wofür ein Pentest als Beleg dient

Ein Penetrationstest beantwortet Fragen, die Ihnen von außen gestellt werden. Richtig dokumentiert, ist er für mehrere Anforderungen zugleich verwertbar.

  • ISO 27001

    Wirksamkeit technischer Maßnahmen

    Das ISMS verlangt, die Wirksamkeit der Maßnahmen zu bewerten. Pentest, Maßnahmenplan und Retest belegen das für die technologischen Maßnahmen aus Anhang A und liefern Input für Managementbewertung und Risikobehandlung.

  • NIS2, § 30 BSIG

    Wirksamkeitsbewertung und Schwachstellenmanagement

    Das NIS2-Umsetzungsgesetz verlangt unter anderem Konzepte zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen sowie den Umgang mit Schwachstellen. Ein regelmäßiger Pentest mit dokumentierter Behebung ist ein naheliegender Nachweis dafür.

  • Cyberversicherung

    Antragsfragen belastbar beantworten

    Versicherer fragen nach externen Sicherheitsprüfungen, Multi-Faktor-Authentifizierung und Patch-Prozessen. Ein aktueller Pentestbericht mit Retest beantwortet mehrere dieser Fragen mit einer unabhängigen Quelle.

  • Kundenfragebögen

    Lieferantenbewertung bestehen

    Großkunden fragen in Sicherheitsfragebögen nach Datum, Umfang und Ergebnis des letzten Penetrationstests. Ein Testzyklus, der zum Ausschreibungskalender passt, spart in jeder Vergabe Zeit und Rückfragen.

Selbsttest

Sind Sie bereit für einen Penetrationstest?

Wenn Sie mehrere dieser Punkte nicht mit Ja beantworten, lohnt sich erst das Fundament, dann der Test. Sonst zahlt man dafür, Bekanntes bestätigt zu bekommen.

  • Wir wissen, welche Systeme aus dem Internet erreichbar sind, und haben eine aktuelle Inventarliste.
  • Ein Schwachstellenscan läuft regelmäßig, und kritische Patches werden innerhalb definierter Fristen eingespielt.
  • Wir können sagen, welche Anwendung oder welcher Prozess bei einem Ausfall am meisten kostet.
  • Es gibt eine Person, die den Test freigeben darf, und eine, die während des Tests erreichbar ist.
  • Unsere Dienstleister und Cloud-Anbieter wissen, dass wir testen, oder wir kennen deren Regeln dafür.
  • Der letzte Pentest ist weniger als zwölf Monate alt, oder es gab seitdem keine wesentlichen Änderungen.
  • Die Befunde des letzten Tests sind behoben und im Retest bestätigt.
  • Wir haben Budget und Kapazität, gefundene Lücken auch zu schließen.
Warum JAMORIE

Beratung für IT-Sicherheit und Compliance aus Eschborn

JAMORIE berät Unternehmen bei Informationssicherheit und Compliance, aus Eschborn bei Frankfurt, mit Erfahrung im Mittelstand. Wir stehen auf der Seite des Auftraggebers: Der Test soll Ihre Fragen beantworten, nicht die Rechnung maximieren.

  • Zuschnitt nach Risiko

    Wir helfen, den Umfang so zu wählen, dass die Systeme geprüft werden, die im Ernstfall am meisten kosten. Ein fokussierter Grey-Box-Test bringt oft mehr als ein breiter Scan mit Pentest-Etikett.

  • Vom Bericht zur Umsetzung

    Wir übersetzen technische Befunde in Entscheidungen für die Geschäftsführung und in Aufgaben für IT und Dienstleister. Priorisiert nach Ihrem Risiko, terminiert, nachverfolgt bis zum Retest.

  • Eingebettet in ISMS und NIS2

    Pentest-Ergebnisse fließen bei uns direkt in Risikobewertung, Maßnahmenplan und Nachweisordner ein. So bedient ein Test ISO 27001, NIS2, Versicherer und Kundenfragebögen zugleich.

Häufige Fragen

Penetrationstests kurz beantwortet

Was unterscheidet einen Pentest von einem Schwachstellenscan?

Ein Schwachstellenscan ist automatisiert, breit und günstig: Er findet bekannte Schwachstellen anhand von Versionsständen und Signaturen. Ein Penetrationstest ist manuell geführt, verkettet Befunde zu realen Angriffspfaden und bewertet, was ein Angreifer tatsächlich erreichen könnte. Beides hat seinen Platz: Scans laufend, Pentests periodisch und nach Änderungen.

Wie oft sollten wir testen?

Als Richtwert mindestens jährlich und zusätzlich nach wesentlichen Änderungen: neue Anwendung, Cloud-Migration, Umbau des Netzes, Zusammenschluss mit einem anderen Unternehmen. Regulatorische Vorgaben oder Kundenverträge können engere Rhythmen verlangen. Wichtiger als die Frequenz ist, dass Befunde behoben und im Retest bestätigt werden.

Black Box, Grey Box oder White Box, was ist sinnvoll?

Black Box simuliert einen externen Angreifer ohne Vorwissen und zeigt, was von außen sichtbar ist. Grey Box arbeitet mit Teilinformationen, etwa Benutzerkonten oder Architekturskizzen, und ist für die meisten Fragestellungen das beste Verhältnis von Aufwand und Erkenntnis. White Box mit vollem Zugang zu Quellcode und Konfiguration liefert die höchste Tiefe, etwa vor dem Go-live einer kritischen Anwendung.

Kann ein Pentest den Betrieb stören?

Das Risiko ist beherrschbar, wenn es im Scoping adressiert wird: Testfenster, ausgeschlossene Systeme, Notfallkontakte und die Regel, dass Denial-of-Service-Angriffe nur nach ausdrücklicher Freigabe getestet werden. Die schriftliche Freigabe (Permission to Attack) hält das alles fest, bevor der erste Scan startet.

Was steht im Bericht, und wer liest ihn?

Der Bericht hat zwei Zielgruppen. Die Management-Summary ordnet das Gesamtrisiko ein und nennt die wichtigsten Handlungsfelder. Der technische Teil beschreibt jeden Befund mit Schweregrad, etwa nach CVSS, Nachweis und Reproduktionsschritten, betroffenen Systemen und einer konkreten Empfehlung. Wir übersetzen daraus einen Maßnahmenplan mit Verantwortlichen und Terminen.

Reicht der Pentest als Nachweis für ISO 27001 oder NIS2?

Er ist ein wichtiger Baustein, kein Ersatz für ein Managementsystem. Für ISO 27001 belegt er die Wirksamkeit technischer Maßnahmen, für NIS2 die geforderte Bewertung der Wirksamkeit und ein funktionierendes Schwachstellenmanagement. Entscheidend ist die Kette: Befund, Maßnahme, Behebung, Retest. Ohne dokumentierte Behebung ist ein Pentestbericht eher Beweis eines Problems als eines Nachweises.

Kostenloses Erstgespräch

Welche Frage soll Ihr Pentest beantworten?

Im kostenlosen Erstgespräch klären wir Anlass, sinnvollen Umfang und die richtige Testart für Ihre Situation. Ohne Verkaufsdruck, mit konkreten nächsten Schritten.

  • Einordnung: Scan, Pentest oder erst das Fundament
  • Der passende Zuschnitt und Box-Ansatz für Ihre Systeme
  • Wie die Ergebnisse zu Nachweisen für ISO 27001, NIS2 und Kunden werden

Wir rufen Sie zurück

Kurz die Kontaktdaten, wir melden uns innerhalb eines Werktags für ein kostenloses Erstgespräch. Kein Kalender, keine Vorbereitung nötig.

Mit dem Absenden stimmen Sie zu, dass wir Sie zur Terminabstimmung kontaktieren. Details in unserer Datenschutzerklärung.