Kurz erklärt
Ein kontrollierter Angriff mit klaren Regeln
Ein Penetrationstest, kurz Pentest, ist eine beauftragte Sicherheitsprüfung. Testende versuchen mit realistischen Angriffstechniken, Schwachstellen in definierten Systemen aufzudecken und kontrolliert auszunutzen. Umfang, Zeitraum und erlaubte Methoden werden vorher schriftlich vereinbart.
Die wichtigste Einordnung
Ein Pentest ist eine Momentaufnahme. Er zeigt, welche Schwachstellen zum Testzeitpunkt praktisch ausnutzbar waren – er garantiert keine dauerhafte Sicherheit.
Wann ist ein Pentest sinnvoll?
Pentest oder Schwachstellenscan?
Beide Verfahren sind nützlich, beantworten aber unterschiedliche Fragen.
Schwachstellenscan
Automatisiert, breit und häufig wiederholbar. Erkennt bekannte Muster, produziert aber auch Fehlalarme und versteht keine Geschäftslogik.
Penetrationstest
Kombiniert Werkzeuge mit manueller Analyse. Prüft Ausnutzbarkeit, Angriffsketten und Auswirkungen im konkreten Kontext.
Was kann geprüft werden?
Webanwendung & API
Portale, Shops, SaaS-Produkte und technische Schnittstellen
Infrastruktur
Internet-exponierte Systeme, interne Netzwerke und Active Directory
Cloud & Mobile
Cloud-Konfigurationen, Identitäten und mobile Anwendungen
So läuft ein Pentest typischerweise ab
- 01Scope festlegenZiele, Systeme, Ausschlüsse und Testtiefe schriftlich bestimmen.
- 02Test vorbereitenAnsprechpersonen, Zugänge, Testdaten und Zeitfenster bereitstellen.
- 03Kontrolliert prüfenSchwachstellen suchen, verifizieren und Auswirkungen nachvollziehbar belegen.
- 04Ergebnisse bewertenBefunde priorisieren und technische sowie geschäftliche Risiken einordnen.
- 05Beheben und nachtestenMaßnahmen umsetzen und kritische Befunde durch einen Retest schließen.
Nächster Schritt
Vom Verständnis zur konkreten Anfrage
Klären Sie als Nächstes Testobjekt, Ziel, Umfang und Budget. Dadurch werden Angebote belastbarer und besser vergleichbar.
Quelle und Einordnung
Redaktionell erstellt von Daniel von Pentesto. Diese Einführung ersetzt keine individuelle Sicherheits- oder Rechtsberatung.
BSI: Sicherheit von Webanwendungen