Nachschlagewerk für Auftraggeber
Pentest-Lexikon
Alle wichtigen Begriffe rund um Penetrationstests – kurz definiert, sachlich erklärt und ohne Fachjargon. 30 Einträge.
Redaktionell nachvollziehbar
Jeder Eintrag besitzt eine definierte Zielgruppe, einen Review-Zyklus und redaktionelle Angaben. Compliance-Inhalte benötigen mindestens eine belastbare Quelle. Fachliche Prüfungen werden nur ausgewiesen, wenn ein konkreter Reviewer hinterlegt ist.
Grundlagen
Penetrationstest
Ein Penetrationstest ist ein beauftragter, kontrollierter Angriff auf IT-Systeme, Anwendungen oder Netzwerke, um ausnutzbare Schwachstellen vor echten Angreifern zu finden und zu dokumentieren.
Pentest-Scope
Der Pentest-Scope beschreibt verbindlich, welche Systeme, Funktionen, Rollen und Angriffsperspektiven geprüft werden dürfen und welche Ziele oder Aktionen ausgeschlossen bleiben.
Rules of Engagement
Rules of Engagement sind die vorab vereinbarten Regeln, Befugnisse und Grenzen eines Sicherheitstests und autorisieren das Testteam nur für die darin eindeutig beschriebenen Aktivitäten.
Authentifizierung
Authentifizierung ist der Prozess, mit dem ein System prüft, ob eine Person, ein Gerät oder ein Dienst tatsächlich die behauptete Identität besitzt.
Autorisierung
Autorisierung entscheidet nach der Identitätsprüfung, auf welche Daten, Funktionen oder Aktionen eine Person oder ein technischer Dienst mit seiner jeweiligen Rolle zugreifen darf.
Testarten
Blackbox-Test
Beim Blackbox-Test prüfen die Testenden ein System ohne interne Informationen wie Quellcode, Architekturdiagramme oder Zugangsdaten – vergleichbar mit der Sicht eines externen Angreifers.
Greybox-Test
Beim Greybox-Test erhalten die Testenden begrenzte Informationen, meist Benutzerkonten unterschiedlicher Rollen, um auch geschützte Bereiche und Berechtigungslogik prüfen zu können.
Whitebox-Test
Beim Whitebox-Test stehen den Testenden umfassende Informationen zur Verfügung, darunter Quellcode, Architektur und Konfigurationen.
Red Teaming
Red Teaming ist eine szenariobasierte Übung, bei der ein Angriff über längere Zeit realistisch simuliert wird, um neben technischen Schwachstellen auch Erkennung und Reaktion der Organisation zu prüfen.
Standards & Frameworks
OWASP Top 10
Die OWASP Top 10 sind eine regelmäßig aktualisierte Liste der zehn verbreitetsten und folgenreichsten Risikokategorien für Webanwendungen, veröffentlicht vom Open Worldwide Application Security Project.
CVE
CVE ist ein internationales Katalogsystem, das öffentlich bekannte konkrete Sicherheitslücken mit eindeutigen Kennungen versieht, damit Produkte, Werkzeuge und Beteiligte dieselbe Lücke referenzieren können.
CWE
CWE ist ein gemeinsamer Katalog von Schwachstellentypen in Software und Hardware, der grundlegende Fehler in Architektur, Design, Code oder Implementierung beschreibt.
OWASP ASVS
Der OWASP Application Security Verification Standard ist ein offener Anforderungskatalog für die Prüfung technischer Sicherheitskontrollen von Webanwendungen und für sichere Entwicklung.
OWASP MASVS
Der OWASP Mobile Application Security Verification Standard ist ein offener Sicherheitsstandard für mobile Anwendungen und strukturiert Anforderungen an Speicher, Kryptografie, Plattform und Kommunikation.
PTES
Der Penetration Testing Execution Standard ist eine öffentlich dokumentierte Methodiksammlung, die typische Phasen eines Pentests von der Vorabstimmung bis zur Berichterstattung beschreibt.
Compliance
NIS2
NIS2 ist eine EU-Richtlinie zur Cybersicherheit, die für viele mittlere und große Unternehmen in kritischen Sektoren verbindliche Mindestmaßnahmen im Risikomanagement vorschreibt.
ISO 27001
ISO/IEC 27001 ist der internationale Standard für Informationssicherheits-Managementsysteme und beschreibt Anforderungen an Aufbau, Betrieb und Verbesserung eines ISMS.
Methoden & Angriffe
Schwachstellenscan
Ein Schwachstellenscan ist eine automatisierte Prüfung, die Systeme mit einer Datenbank bekannter Schwachstellen und Fehlkonfigurationen vergleicht.
Social Engineering
Social Engineering bezeichnet Angriffe, die auf Menschen statt auf Technik zielen, etwa Phishing-Mails, Telefonanrufe oder Vorwände für physischen Zutritt.
Exploit
Ein Exploit ist Code, eine Eingabe oder eine Vorgehensweise, die eine konkrete Schwachstelle gezielt ausnutzt, um ein nicht vorgesehenes Verhalten oder einen Sicherheitsverstoß zu erreichen.
Privilege Escalation
Privilege Escalation bezeichnet die unberechtigte Ausweitung von Zugriffsrechten, sodass ein Angreifer aus einer begrenzten Startposition höhere oder fremde Berechtigungen erlangt.
Lateral Movement
Lateral Movement beschreibt die Bewegung eines Angreifers von einem bereits erreichten Konto oder System zu weiteren internen Ressourcen, um Zugriff, Kontrolle oder das eigentliche Angriffsziel auszuweiten.
Zero-Day-Schwachstelle
Eine Zero-Day-Schwachstelle ist eine Sicherheitslücke, für die zum betrachteten Zeitpunkt noch keine allgemein verfügbare wirksame Korrektur existiert oder deren Behebung dem Hersteller noch nicht möglich war.
Ergebnisse & Berichte
CVSS
CVSS ist ein offener Standard, der die technische Schwere einer Schwachstelle auf einer Skala von 0,0 bis 10,0 abbildet.
Pentest-Bericht
Der Pentest-Bericht dokumentiert Umfang, Vorgehen, gefundene Schwachstellen mit Nachweisen sowie Empfehlungen zur Behebung und ist das zentrale Ergebnis eines Tests.
Retest
Ein Retest ist die gezielte erneute Prüfung zuvor gemeldeter Schwachstellen, um festzustellen, ob die umgesetzten Korrekturen wirksam sind und der ursprüngliche Angriff nicht mehr funktioniert.
Finding
Ein Finding ist ein dokumentiertes Ergebnis einer Sicherheitsprüfung, das eine Schwachstelle oder Beobachtung mit Nachweis, Auswirkung, Bewertung und empfohlener Behandlung beschreibt.
False Positive
Ein False Positive ist ein gemeldeter Sicherheitstreffer, der sich bei genauer Prüfung nicht als tatsächlich vorhandene oder unter den gegebenen Bedingungen relevante Schwachstelle bestätigt.
Management Summary
Die Management Summary ist der nichttechnische Teil eines Pentest-Berichts und fasst Scope, wesentliche Risiken, Geschäftsauswirkungen, Grenzen und priorisierte nächste Schritte zusammen.
Remediation
Remediation bezeichnet die geplante Behandlung eines Sicherheitsbefunds durch technische oder organisatorische Maßnahmen, sodass die Ursache behoben, die Ausnutzung verhindert oder das Risiko begründet reduziert wird.