Kurzantwort
Ein Pentest darf nur innerhalb einer wirksamen Autorisierung und des ausdrücklich freigegebenen Scopes erfolgen. Auftraggeber müssen selbst verfügungs- und freigabeberechtigt sein oder notwendige Zustimmungen einholen. Die testenden Personen benötigen nachweisbar passende Erfahrung für das konkrete Testobjekt; ein einzelnes Zertifikat ersetzt diese Prüfung nicht.
Autorisierung kommt vor Technik
NIST beschreibt Rules of Engagement als vorab festgelegte Regeln, Grenzen und Befugnisse. Sie geben dem Testteam nur für die definierten Aktivitäten eine Erlaubnis. Systeme von Hosting-, Cloud- oder SaaS-Partnern können zusätzliche Zustimmungen oder plattformspezifische Regeln erfordern.
- Beauftragende Organisation und verantwortliche Freigabeperson
- Eindeutige Zielsysteme, Domains, IP-Bereiche und Konten
- Erlaubte und verbotene Methoden
- Testzeitraum, Quelladressen und Kommunikationswege
- Notfallkontakt, Abbruchbefugnis und Umgang mit Daten
Qualifikation passend zum Scope prüfen
Webanwendungen, Active Directory, Cloud und industrielle Systeme verlangen unterschiedliche Erfahrung. Lassen Sie sich erläutern, wer tatsächlich testet, welche vergleichbaren Projekte durchgeführt wurden und wie Befunde qualitätsgesichert werden.
- Benannte Rollen und Verantwortlichkeiten im Testteam
- Nachweisbare Erfahrung mit dem konkreten Testobjekt
- Verständliche Methodik und manuelle Testtiefe
- Sicherer Umgang mit Nachweisen und Kundendaten
- Technische und managementgerechte Berichtskompetenz
Unabhängigkeit sinnvoll einordnen
Externe Testende können eine unabhängige Perspektive liefern. Interne Teams besitzen dafür mehr Systemkontext. Entscheidend ist, Interessenkonflikte offenzulegen und sicherzustellen, dass Ergebnisse ohne Druck dokumentiert und eskaliert werden können.
Praxis-Checkliste
Das sollten Auftraggeber festhalten
Häufig gefragt
Darf die eigene IT einen Pentest durchführen?
Mit wirksamer interner Autorisierung und geeigneter Kompetenz kann ein internes Team technische Tests durchführen. Für unabhängige Nachweise oder Interessenkonflikte kann ein externer Anbieter angemessener sein.
Welche Zertifizierung muss ein Pentester haben?
Es gibt nicht das eine Zertifikat für jeden Scope. Zertifizierungen können Kompetenzindikatoren sein, sollten aber mit praktischer Erfahrung, Methodik, Referenzprojekten und Qualitätssicherung bewertet werden.