Penetrationstests, die in Maßnahmen enden statt im Ordner
Ein Pentest zeigt, was ein Angreifer bei Ihnen erreichen könnte. Der Wert entsteht erst danach: wenn Befunde priorisiert, behoben und im Retest bestätigt sind. Wir planen und begleiten Ihren Penetrationstest, werten die Ergebnisse aus und überführen sie in Maßnahmen und Nachweise.
- 6 Testarten extern, intern, Web/API, Cloud, Active Directory, Social Engineering
- Black / Grey / White Box-Ansätze je nach Fragestellung
- CVSS Schweregrad je Befund, nachvollziehbar bewertet
- 1× jährlich mindestens, plus nach wesentlichen Änderungen
Was geprüft werden kann
Ein Pentest ist keine Einheitsleistung. Der Zuschnitt folgt der Frage, die Sie beantwortet haben wollen, und den Systemen, die im Ernstfall am meisten kosten.
- Extern
Externe Infrastruktur
Alles, was aus dem Internet erreichbar ist: Firewalls, VPN-Zugänge, Mailserver, Webserver, exponierte Dienste. Beantwortet die Frage, wie weit ein Angreifer ohne Zugangsdaten kommt.
- Intern
Internes Netz
Ausgangspunkt ist ein Netzwerkanschluss oder ein kompromittierter Arbeitsplatz. Geprüft werden Segmentierung, veraltete Systeme, Freigaben und Wege zu kritischen Servern.
- Web / API
Webanwendungen und Schnittstellen
Methodik nach OWASP Testing Guide und OWASP Top 10: Authentifizierung, Berechtigungen, Injection, Session-Handling, Fehlkonfigurationen. Für Kundenportale und APIs meist der wichtigste Test.
- Cloud
Cloud-Umgebungen
Konfiguration von Identitäten, Rollen, Speicher und Netzwerk in Microsoft 365, Azure, AWS oder Google Cloud. Cloud-Vorfälle gehen in der Praxis häufig auf Fehlkonfiguration zurück, seltener auf Schwachstellen der Plattform.
- Active Directory
Verzeichnisdienst und Berechtigungen
Angriffspfade zum Domänen-Administrator: Passwortrichtlinien, Delegationen, Kerberos-Schwächen, veraltete Protokolle. Wer das AD kontrolliert, kontrolliert im Ransomware-Fall das Unternehmen.
- Social Engineering
Menschen und Prozesse
Phishing-Kampagnen, Anrufe, physischer Zutritt, jeweils mit klar abgestimmtem Rahmen und Schutz der Mitarbeitenden. Ziel ist die Bewertung der Organisation, nicht die Bloßstellung Einzelner.
Schwachstellenscan, Pentest oder Red Team?
Drei Verfahren, drei Fragen. Die häufigste Fehlentscheidung ist, einen Scan als Pentest zu verkaufen oder ein Red Team zu beauftragen, bevor die Grundlagen stehen.
| Verfahren | Frage | Vorgehen | Sinnvoll wenn |
|---|---|---|---|
| Schwachstellenscan | Welche bekannten Schwachstellen haben unsere Systeme? | Automatisiert, signaturbasiert, breit. Laufend oder wöchentlich, Ergebnis ist eine Liste mit Versionsständen und CVEs. | Als Basis eines Schwachstellenmanagements, immer. |
| Penetrationstest | Was könnte ein Angreifer in einem definierten Umfang tatsächlich erreichen? | Manuell geführt, methodisch nach OWASP, PTES oder BSI-Leitfaden. Befunde werden verkettet, ausgenutzt und mit Nachweis dokumentiert. | Mindestens jährlich, vor Go-lives, für Nachweise gegenüber Kunden, Auditoren und Versicherern. |
| Red Team | Erkennt und stoppt unsere Organisation einen realen Angriff? | Zielorientiert, verdeckt, über Wochen, gegen Technik, Menschen und Prozesse. Bewertet Erkennung und Reaktion, nicht nur Schwachstellen. | Wenn Schwachstellenmanagement, Pentests und ein SOC oder MDR bereits etabliert sind. |
Vom Scoping bis zum Retest
Ein guter Pentest ist zu zwei Dritteln Vorbereitung und Nachbereitung. Die Testtage selbst sind der kleinste Teil.
-
Scoping und Freigabe
Wir klären mit Ihnen Ziel, Umfang, Testart und Box-Ansatz, benennen ausgeschlossene Systeme, Testfenster und Notfallkontakte. Die schriftliche Freigabe (Permission to Attack) durch den Systemverantwortlichen liegt vor, bevor ein einziges Paket gesendet wird.
- Bei Systemen von Dienstleistern oder Cloud-Anbietern: deren Zustimmung einholen
- Umgang mit personenbezogenen Daten und Zufallsfunden vorab regeln
-
Durchführung nach Methodik
Die Tester arbeiten nach anerkannten Vorgehensmodellen: OWASP Testing Guide für Webanwendungen, PTES als Rahmen, der BSI-Praxis-Leitfaden für IS-Penetrationstests als Orientierung. Kritische Befunde werden nicht erst im Bericht, sondern sofort gemeldet.
-
Bericht und Bewertung
Management-Summary mit Gesamtbild und Handlungsfeldern, dazu je Befund Schweregrad nach CVSS, betroffene Systeme, Nachweis und Reproduktionsschritte sowie eine konkrete Empfehlung. Wir gehen den Bericht mit IT und Geschäftsführung durch und übersetzen ihn in Ihren Kontext.
-
Maßnahmenplan und Retest
Aus den Befunden entsteht ein priorisierter Maßnahmenplan mit Verantwortlichen und Terminen, abgestimmt auf Ihr Risiko statt allein auf den CVSS-Wert. Nach der Behebung bestätigt ein Retest, dass die Lücken geschlossen sind. Erst dieser Nachweis zählt gegenüber Auditoren und Kunden.
Unsere Rolle: Wir planen und begleiten den Test, wählen mit Ihnen den passenden Zuschnitt, werten die Ergebnisse aus und steuern die Behebung. So liegt die Verantwortung für Priorisierung und Umsetzung nicht bei denen, die die Lücken gefunden haben, sondern bei denen, die Ihr Risiko kennen.
Wofür ein Pentest als Beleg dient
Ein Penetrationstest beantwortet Fragen, die Ihnen von außen gestellt werden. Richtig dokumentiert, ist er für mehrere Anforderungen zugleich verwertbar.
- ISO 27001
Wirksamkeit technischer Maßnahmen
Das ISMS verlangt, die Wirksamkeit der Maßnahmen zu bewerten. Pentest, Maßnahmenplan und Retest belegen das für die technologischen Maßnahmen aus Anhang A und liefern Input für Managementbewertung und Risikobehandlung.
- NIS2, § 30 BSIG
Wirksamkeitsbewertung und Schwachstellenmanagement
Das NIS2-Umsetzungsgesetz verlangt unter anderem Konzepte zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen sowie den Umgang mit Schwachstellen. Ein regelmäßiger Pentest mit dokumentierter Behebung ist ein naheliegender Nachweis dafür.
- Cyberversicherung
Antragsfragen belastbar beantworten
Versicherer fragen nach externen Sicherheitsprüfungen, Multi-Faktor-Authentifizierung und Patch-Prozessen. Ein aktueller Pentestbericht mit Retest beantwortet mehrere dieser Fragen mit einer unabhängigen Quelle.
- Kundenfragebögen
Lieferantenbewertung bestehen
Großkunden fragen in Sicherheitsfragebögen nach Datum, Umfang und Ergebnis des letzten Penetrationstests. Ein Testzyklus, der zum Ausschreibungskalender passt, spart in jeder Vergabe Zeit und Rückfragen.
Sind Sie bereit für einen Penetrationstest?
Wenn Sie mehrere dieser Punkte nicht mit Ja beantworten, lohnt sich erst das Fundament, dann der Test. Sonst zahlt man dafür, Bekanntes bestätigt zu bekommen.
- Wir wissen, welche Systeme aus dem Internet erreichbar sind, und haben eine aktuelle Inventarliste.
- Ein Schwachstellenscan läuft regelmäßig, und kritische Patches werden innerhalb definierter Fristen eingespielt.
- Wir können sagen, welche Anwendung oder welcher Prozess bei einem Ausfall am meisten kostet.
- Es gibt eine Person, die den Test freigeben darf, und eine, die während des Tests erreichbar ist.
- Unsere Dienstleister und Cloud-Anbieter wissen, dass wir testen, oder wir kennen deren Regeln dafür.
- Der letzte Pentest ist weniger als zwölf Monate alt, oder es gab seitdem keine wesentlichen Änderungen.
- Die Befunde des letzten Tests sind behoben und im Retest bestätigt.
- Wir haben Budget und Kapazität, gefundene Lücken auch zu schließen.
Beratung für IT-Sicherheit und Compliance aus Eschborn
JAMORIE berät Unternehmen bei Informationssicherheit und Compliance, aus Eschborn bei Frankfurt, mit Erfahrung im Mittelstand. Wir stehen auf der Seite des Auftraggebers: Der Test soll Ihre Fragen beantworten, nicht die Rechnung maximieren.
-
Zuschnitt nach Risiko
Wir helfen, den Umfang so zu wählen, dass die Systeme geprüft werden, die im Ernstfall am meisten kosten. Ein fokussierter Grey-Box-Test bringt oft mehr als ein breiter Scan mit Pentest-Etikett.
-
Vom Bericht zur Umsetzung
Wir übersetzen technische Befunde in Entscheidungen für die Geschäftsführung und in Aufgaben für IT und Dienstleister. Priorisiert nach Ihrem Risiko, terminiert, nachverfolgt bis zum Retest.
-
Eingebettet in ISMS und NIS2
Pentest-Ergebnisse fließen bei uns direkt in Risikobewertung, Maßnahmenplan und Nachweisordner ein. So bedient ein Test ISO 27001, NIS2, Versicherer und Kundenfragebögen zugleich.
Penetrationstests kurz beantwortet
Was unterscheidet einen Pentest von einem Schwachstellenscan?
Ein Schwachstellenscan ist automatisiert, breit und günstig: Er findet bekannte Schwachstellen anhand von Versionsständen und Signaturen. Ein Penetrationstest ist manuell geführt, verkettet Befunde zu realen Angriffspfaden und bewertet, was ein Angreifer tatsächlich erreichen könnte. Beides hat seinen Platz: Scans laufend, Pentests periodisch und nach Änderungen.
Wie oft sollten wir testen?
Als Richtwert mindestens jährlich und zusätzlich nach wesentlichen Änderungen: neue Anwendung, Cloud-Migration, Umbau des Netzes, Zusammenschluss mit einem anderen Unternehmen. Regulatorische Vorgaben oder Kundenverträge können engere Rhythmen verlangen. Wichtiger als die Frequenz ist, dass Befunde behoben und im Retest bestätigt werden.
Black Box, Grey Box oder White Box, was ist sinnvoll?
Black Box simuliert einen externen Angreifer ohne Vorwissen und zeigt, was von außen sichtbar ist. Grey Box arbeitet mit Teilinformationen, etwa Benutzerkonten oder Architekturskizzen, und ist für die meisten Fragestellungen das beste Verhältnis von Aufwand und Erkenntnis. White Box mit vollem Zugang zu Quellcode und Konfiguration liefert die höchste Tiefe, etwa vor dem Go-live einer kritischen Anwendung.
Kann ein Pentest den Betrieb stören?
Das Risiko ist beherrschbar, wenn es im Scoping adressiert wird: Testfenster, ausgeschlossene Systeme, Notfallkontakte und die Regel, dass Denial-of-Service-Angriffe nur nach ausdrücklicher Freigabe getestet werden. Die schriftliche Freigabe (Permission to Attack) hält das alles fest, bevor der erste Scan startet.
Was steht im Bericht, und wer liest ihn?
Der Bericht hat zwei Zielgruppen. Die Management-Summary ordnet das Gesamtrisiko ein und nennt die wichtigsten Handlungsfelder. Der technische Teil beschreibt jeden Befund mit Schweregrad, etwa nach CVSS, Nachweis und Reproduktionsschritten, betroffenen Systemen und einer konkreten Empfehlung. Wir übersetzen daraus einen Maßnahmenplan mit Verantwortlichen und Terminen.
Reicht der Pentest als Nachweis für ISO 27001 oder NIS2?
Er ist ein wichtiger Baustein, kein Ersatz für ein Managementsystem. Für ISO 27001 belegt er die Wirksamkeit technischer Maßnahmen, für NIS2 die geforderte Bewertung der Wirksamkeit und ein funktionierendes Schwachstellenmanagement. Entscheidend ist die Kette: Befund, Maßnahme, Behebung, Retest. Ohne dokumentierte Behebung ist ein Pentestbericht eher Beweis eines Problems als eines Nachweises.
Welche Frage soll Ihr Pentest beantworten?
Im kostenlosen Erstgespräch klären wir Anlass, sinnvollen Umfang und die richtige Testart für Ihre Situation. Ohne Verkaufsdruck, mit konkreten nächsten Schritten.
- Einordnung: Scan, Pentest oder erst das Fundament
- Der passende Zuschnitt und Box-Ansatz für Ihre Systeme
- Wie die Ergebnisse zu Nachweisen für ISO 27001, NIS2 und Kunden werden
Danke, wir rufen Sie an.
Sie hören innerhalb eines Werktags von uns, meist deutlich schneller. Wenn Sie lieber gleich einen festen Termin wählen möchten, geht das direkt im Kalender auf jamorie.eu.
Termin selbst wählen