Nach Testobjekt
Was soll geprüft werden?
Beginnen Sie nicht mit einer Methode, sondern mit dem System oder Prozess, dessen Kompromittierung den größten Schaden verursachen würde.
Webanwendung
Passt für
Kundenportal, Webshop oder SaaS
Typischer Fokus
Authentifizierung, Berechtigungen, Eingaben und Geschäftslogik
API
Passt für
REST-, GraphQL- oder andere Schnittstelle
Typischer Fokus
Objektzugriffe, Tokens, Rollen und automatisierbarer Missbrauch
Netzwerk
Passt für
Interne IT, Standorte oder Internet-Perimeter
Typischer Fokus
Erreichbare Dienste, Konfiguration und Segmentierung
Active Directory
Passt für
Windows-Domäne und Identitätsinfrastruktur
Typischer Fokus
Berechtigungen, Angriffspfade und privilegierte Konten
Cloud
Passt für
AWS-, Azure- oder Google-Cloud-Umgebung
Typischer Fokus
Identitäten, exponierte Ressourcen und Fehlkonfigurationen
Mobile App
Passt für
iOS- oder Android-App mit Backend
Typischer Fokus
Lokale Daten, Plattformfunktionen und API-Kommunikation
Social Engineering
Passt für
Prüfung von Prozessen und Meldewegen
Typischer Fokus
Freigegebene Szenarien, Erkennung und Reaktion
WLAN
Passt für
Funknetze an Büros, Filialen oder Standorten
Typischer Fokus
Authentifizierung, Netztrennung und Funkabdeckung
OT / ICS
Passt für
Produktion, Anlagensteuerung oder Gebäudeautomation
Typischer Fokus
Zonen, Fernzugänge und betriebssichere Testgrenzen
IoT
Passt für
Vernetzte Geräte und eingebettete Systeme
Typischer Fokus
Hardware, Firmware, Funk, Apps und Cloud-Backend
SAP
Passt für
SAP-Landschaften und geschäftskritische Prozesse
Typischer Fokus
Rollen, Schnittstellen und Systemkonfiguration
KI / LLM
Passt für
Chatbots, RAG-Systeme oder autonome Agenten
Typischer Fokus
Prompts, Datenzugriffe, Tools und Agentenrechte
Nach Informationsstand
Blackbox, Greybox oder Whitebox?
Abgrenzung
Pentest, Red Teaming oder Scan?
Ein Pentest sucht möglichst systematisch Schwachstellen in einem Scope. Red Teaming verfolgt ein Angriffsziel und prüft zusätzlich Erkennung und Reaktion. Ein Scan erkennt automatisiert bekannte Muster.
- Pentest: Tiefe und Abdeckung im definierten Scope
- Red Teaming: realistisches Szenario gegen ein Ziel
- Scan: breite, wiederholbare Automatisierung
Testobjekt gewählt?
Der nächste Schritt ist ein klarer Scope mit Systemen, Rollen und Testzielen.