Kurzantwort
Ein Pentest untersucht kontrolliert, wie technische Schwachstellen praktisch ausgenutzt werden können. Ein Security Audit bewertet systematisch Nachweise, Prozesse oder Kontrollen gegen festgelegte Kriterien. Ein Pentest kann Auditnachweise liefern, ersetzt aber weder ein Managementsystem-Audit noch eine Zertifizierung.
Pentest
Technische Tiefenprüfung
Technische Angreifbarkeit eines klar abgegrenzten Systems praktisch untersuchen.
Security Audit
Eigenständiges Prüfziel
Erfüllung definierter Richtlinien, Standards, Prozesse oder Kontrollanforderungen anhand von Nachweisen bewerten.
Unterschiede auf einen Blick
| Kriterium | Pentest | Security Audit |
|---|---|---|
| Leitfrage | Was lässt sich im Scope ausnutzen? | Werden festgelegte Kriterien erfüllt? |
| Methode | Technische Angriffssimulation und Validierung | Interviews, Dokumente, Stichproben und Nachweise |
| Scope | Systeme, Anwendungen, Netze und Angriffspfade | Organisation, Managementsystem, Prozesse oder Kontrollen |
| Ergebnis | Technische Befunde und Maßnahmen | Auditfeststellungen, Konformität oder Abweichungen |
| Zertifizierung | Stellt kein Zertifikat aus | Kann Teil eines formalen Zertifizierungsverfahrens sein |
Pentest wählen, wenn
- Die reale technische Ausnutzbarkeit ist unbekannt
- Ein System oder Angriffspfad soll praktisch geprüft werden
- Technische Maßnahmen benötigen einen Wirksamkeitsnachweis
- Entwicklung und Betrieb brauchen reproduzierbare Befunde
Security Audit wählen, wenn
- Ein Managementsystem oder Prozess soll gegen Kriterien geprüft werden
- Richtlinien, Rollen und dokumentierte Nachweise stehen im Fokus
- Eine interne oder externe Auditfeststellung wird benötigt
- Eine Zertifizierung oder formale Konformitätsbewertung wird vorbereitet
Kein Entweder-oder
So lassen sich beide Verfahren kombinieren
Ein Audit kann risikobasiert einen Pentest als technischen Nachweis einfordern oder berücksichtigen. Der Pentest beantwortet dann nur die technische Teilfrage innerhalb seines Scopes.
Häufige Fragen
Ist ein ISO-27001-Audit ein Pentest?
Nein. Ein ISMS-Audit bewertet das Managementsystem gegen Auditkriterien. Ein Pentest kann ergänzend die technische Wirksamkeit ausgewählter Maßnahmen untersuchen.
Kann ein Pentest Compliance bestätigen?
Nicht pauschal. Er liefert einen begrenzten technischen Nachweis. Die Konformitätsaussage hängt vom vollständigen Regelwerk, Scope und zuständigen Prüfverfahren ab.