Ein Penetrationstest unterscheidet zwischen theoretischen Schwachstellen und praktisch ausnutzbaren Sicherheitslücken.

Während ein Security Audit Fehlkonfigurationen und Abweichungen von Baselines erfasst, prüft ein Penetrationstest die tatsächliche Belastbarkeit Ihrer Schutzmaßnahmen: Systeme werden kontrolliert aus Angreiferperspektive getestet, um festzustellen, ob und wie weit ein unbefugter Zugriff möglich ist. Das Resultat ist ein fundierter Nachweis mit reproduzierbaren Angriffspfaden.


Prüfbereiche

Der Prüfumfang wird im Vorfeld verbindlich in den Rules of Engagement (RoE) vereinbart:

  • Externe Infrastruktur: Über das Internet erreichbare Systeme – Webanwendungen, Firewalls, VPN-Endpunkte und exponierte Schnittstellen.
  • Interne Infrastruktur: Perspektive eines kompromittierten Arbeitsplatzes oder böswilligen Akteurs im LAN – Netzwerktrennung, Active-Directory-Sicherheit und Privilegienerweiterung.
  • Webanwendungen & APIs: Prüfung nach OWASP Top 10 – von Authentifizierungs- und Autorisierungsmechanismen bis zur Geschäftslogik.

Prüfungen erfolgen ausschließlich an autorisierten Systemen. Zeitfenster, Notfallansprechpartner und Abbruchkriterien werden vor Beginn verbindlich festgelegt.


Ablauf des Penetrationstests

Phasen eines Penetrationstests

  1. Vorbereitung & Autorisierung: Rechtliche Freigabe (RoE), Scope-Abgrenzung und Definition der Notfallkontakte. Ohne schriftliche Autorisierung findet keine Prüfung statt.
  2. Aktive Prüfung: Informationsbeschaffung (Reconnaissance), Schwachstellenscan und kontrollierte Verifikation der Ausnutzbarkeit.
  3. Dokumentation: Detaillierter Bericht mit belegtem Ausnutzungsnachweis, Risikoklassifizierung (CVSS) und konkreten Handlungsempfehlungen.
  4. Abschlussbesprechung & Nachtest: Präsentation der Ergebnisse vor Ihrem IT-Team und abschließende Verifikation behobener Schwachstellen (Re-Test).

Methodik

Die Durchführung folgt etablierten Standards (OWASP Web Security Testing Guide, PTES). Als OSCP- und OSWP-zertifizierter Prüfer wende ich praxiserprobte manuelle Testverfahren an, die weit über rein automatisierte Scans hinausgehen. Durch meine tägliche Arbeit in der Systemhärtung sind die Lösungsempfehlungen präzise auf die betriebliche Machbarkeit abgestimmt.


Ergebnisse & Mehrwert

  • Verständlicher Ergebnisbericht: Klare Management Summary für Entscheidungsträger und detaillierte technische Beschreibungen für Administratoren.
  • Reproduzierbare Angriffspfade: Eindeutiger Nachweis der Ausnutzbarkeit mit nachvollziehbaren Belegen statt spekulativer Theorien.
  • Gezielte Gegenmaßnahmen: Konkrete Empfehlungen zur schnellen und dauerhaften Behebung der identifizierten Lücken.
  • Bestätigter Nachtest: Verifikation der umgesetzten Korrekturen zur Bestätigung des Sicherheitsgewinns.

Transparente Abrechnung nach Aufwand – Rahmen und Leistungsumfang werden vorab schriftlich vereinbart.


Häufige Fragen

Brauche ich zuerst ein Security Audit? Für die meisten Unternehmen ja. Das Audit zeigt, worauf ein Pentest achten muss – ohne vorherigen Rahmen findet ein Test oft nicht die größten Lücken. Als zweite Stufe nach dem Audit ist der Penetrationstest der sinnvollste Einsatz.

Wie lange dauert ein Penetrationstest? Das hängt vom Scope ab: ein externer Test einer begrenzten Infrastruktur ist deutlich kleiner als ein interner Test mit Cloud-Umfang. Den realistischen Rahmen nennen wir Ihnen im Erstgespräch – schriftlich, bevor etwas startet.

Wird mein System dabei beschädigt? Nein. Der Test läuft nach vereinbarten Regeln, in definierten Zeitfenstern und mit dokumentiertem Vorgehen. Destruktive Techniken sind nicht Teil meiner Methodik; Abbruchkriterien sind vorab geklärt.

Was passiert mit den Zugängen und Daten nach dem Test? Befunde, Zugangsdaten und Testdaten werden nach Abschluss des Projekts gelöscht bzw. zurückgegeben. Was dokumentiert wird, steht im Bericht – nichts bleibt bei mir liegen.

Unterscheidet sich der Preis je nach Umfang? Der Gesamtrahmen orientiert sich am vereinbarten Scope und wird vorher festgelegt. Worauf der Aufwand ankommt und wie Sie Angebote vergleichen sollten, erkläre ich im Artikel Was kostet ein Pentest?.


Erstes Gespräch – kostenlos

30 Minuten, unverbindlich: Sie schildern Ihre Systeme, ich erkläre, was in Ihrem Fall geprüft werden kann und welchen Rahmen das realistisch hat. Für eine erste technische Einschätzung.