Ausgangspunkt
Vom Geschäftsrisiko zum technischen Scope
Ein E-Commerce-Angebot besteht aus mehr als dem sichtbaren Shop. Kundenkonten, Checkout, APIs, Zahlungsintegration, Warenwirtschaft und Administrationszugänge bilden eine zusammenhängende Angriffsfläche.
Typische Systeme und Prüfflächen
- Webshop, Kundenkonto und Checkout
- Mobile App und Backend-APIs
- Zahlungs-, Versand- und Marketingintegrationen
- Warenwirtschaft, PIM und Bestellverwaltung
- Support-, Händler- und Administrationszugänge
- Filialnetze, WLAN und Kassensystem-Übergänge
Priorisierung
Worauf Auftraggeber besonders achten sollten
Geschäftslogik
Preise, Gutscheine, Warenkörbe, Bestellungen, Retouren und Limits benötigen manuelle Prüfung.
Konten und Rollen
Kontoübernahmen, fremde Bestellungen und administrative Funktionen haben direkte Geschäftsauswirkungen.
Zahlungsgrenzen
Datenfluss und Verantwortlichkeit zwischen Shop, Payment Service Provider und Karteninhaberdaten-Umgebung müssen klar sein.
Vorbereitung
Das gehört vor der Anfrage auf den Tisch
- 01Testprodukte, Gutscheine und kontrollierte Zahlungswege
- 02Kunden-, Support- und Administrationskonten
- 03Integrationen und Datenflüsse dokumentieren
- 04Bestellstorno und Datenbereinigung organisieren
- 05Betrugsprävention und Support informieren
- 06Produktive Auswirkungen und Sperrregeln festlegen
Wichtige Abgrenzung
Keine pauschale Compliance-Aussage
Ein allgemeiner Shop-Pentest ist nicht automatisch ein PCI-DSS-konformer Penetrationstest. Filialtechnik, Kassensysteme, Warenwirtschaft und Drittanbieter gehören nur bei ausdrücklicher Aufnahme zum Scope.
Primärquellen zur Einordnung
Passende Prüfflächen