Ein Test sagt Dir, wo es klemmt. Er behebt es nicht.
Immer mehr Kunden, Versicherer und Prüfer verlangen einen Penetrationstest. Diese Seite erklärt, wann er sich lohnt, was er leistet, was er nicht leistet, und was danach passieren muss, damit der Bericht nicht in einem Ordner endet.
Wir führen selbst keine Penetrationstests durch. Wir sagen Dir, ob Du einen brauchst, worauf Du bei der Auswahl achten solltest, und wir übernehmen den Teil, der nach dem Bericht anfängt.
Ein Schwachstellenscan ist kein Penetrationstest. Der Scan gleicht Deine Systeme gegen bekannte Schwachstellen ab und liefert eine Liste. Der Test versucht, Schwachstellen tatsächlich auszunutzen und zu verketten. Beides hat seinen Platz, aber der Scan ersetzt den Test nicht, und der Test ersetzt den Scan nicht.
Ein Test ist eine Momentaufnahme. Er beschreibt den Zustand am Tag der Prüfung. Jeder Patch, jede neue Schnittstelle und jeder neue Dienstleister verändert das Bild danach wieder.
Der Bericht ist nicht das Ergebnis. Das Ergebnis sind die behobenen Befunde. Ein Test ohne eingeplante Zeit für die Behebung und ohne Nachtest ist eine teure Bestandsaufnahme.
Ein bestandener Test ist kein Compliance-Nachweis. Weder NIS2 noch DORA noch ISO 27001 verlangen einen Penetrationstest als solchen. Sie verlangen ein Risikomanagement, in dem eine regelmäßige technische Überprüfung ein Baustein sein kann.
Vor dem Test
- Eine Verschwiegenheitsvereinbarung wird vor dem ersten inhaltlichen Gespräch unterzeichnet, nicht danach
- Ein schriftliches Angebot mit Umfang, Methodik, Zeitraum und Preis, statt einer Pauschale ohne Abgrenzung
- Eine benannte Methodik, üblich sind OWASP für Webanwendungen, NIST oder OSSTMM für Infrastruktur, und für Zahlungsverkehr die Vorgaben aus PCI DSS
- Eine klare Abgrenzung, welche Systeme in Reichweite sind und welche ausdrücklich nicht, inklusive Notfallkontakt für den Fall, dass etwas ausfällt
- Eine benannte Perspektive: von außen ohne Zugang, mit den Rollen, die Deine Kunden und Mitarbeitenden tatsächlich haben, oder aus dem internen Netz. Jede Perspektive beantwortet eine andere Frage, und ein Angebot sollte sagen, welche
- Bei Produktionsanlagen ein eigenes Vorgehen: passive Erkundung zuerst, aktive Schritte nur im freigegebenen Wartungsfenster mit einem Techniker an der Konsole, und Sicherheitssteuerungen niemals an der laufenden Anlage
Beim Anbieter selbst
- Nachweisbare Zertifizierungen der Testenden, verbreitet sind OSCP für offensive Praxis und CISSP für die konzeptionelle Seite
- Eigene Forschung, etwa veröffentlichte Schwachstellen mit CVE-Nummer. Wer selbst Lücken findet und meldet, sucht anders als jemand, der ein Werkzeug bedient
- Ein Informationssicherheits-Managementsystem beim Anbieter selbst, denn er bekommt Zugang zu Deinen Systemen
- Referenzen aus Deiner Branche und in Deiner Sprache, gerade wenn Ergebnisse gegenüber Aufsicht oder Kunden erklärt werden müssen
- Ein benannter Speicherort für Befunde und Berichte samt der Auftragsverarbeiter dahinter. Der Bericht ist eine Landkarte Deiner Schwachstellen, und unter NIS2 und DORA ist der Datenstandort eines Dienstleisters ein Prüfkriterium
- Ein Ansprechpartner, der die Befunde selbst erhoben hat und sie mit Deiner Entwicklung bespricht, statt eines Vertriebskontakts, der den Bericht nur weiterreicht
Am Bericht
- Datum, Scope und Ausgangslage am Anfang, damit ein Prüfer nachvollziehen kann, was geprüft wurde, aus welcher Perspektive, und was ausdrücklich nicht
- Jeder Befund mit Nachweis der Ausnutzbarkeit, nicht nur mit einem Werkzeugnamen und einer Risikostufe
- Eine Bewertung der Kritikalität im Kontext Deines Unternehmens, statt einer generischen Punktzahl
- Konkrete Behebungsempfehlungen, die Deine Entwicklung oder Dein Dienstleister umsetzen kann
- Eine Zusammenfassung für die Geschäftsleitung getrennt vom technischen Teil, denn Geschäftsführung und Entwicklung stellen an denselben Bericht verschiedene Fragen
- Ein Nachtest der behobenen Befunde, idealerweise im Angebot enthalten und nicht als Zusatzposten
Ein Test beschreibt einen Tag. Diese vier Bausteine beschreiben die Zeit dazwischen, und die ist deutlich länger.
Bevor eine neue Anwendung oder ein Kundenportal öffentlich erreichbar wird, denn danach ist jede Lücke eine Lücke im Betrieb
Nach einer Migration, einer neuen Schnittstelle oder einem Wechsel des Dienstleisters, weil sich genau dort die Angriffsfläche verschiebt
Wenn ein Großkunde, ein Versicherer oder eine Aufsicht es fordert. Dann zählt nicht nur der Test, sondern auch, wie belastbar der Nachweis danach ist
Penetrationstest
Führt CAVRIX Penetrationstests selbst durch?
Nein. Wir prüfen nicht offensiv und wir führen keine Angriffssimulationen durch. Das ist eine eigene Disziplin mit eigenen Zertifizierungen, und wer beides aus einer Hand verspricht, prüft am Ende die eigene Arbeit. Wir ordnen für Dich ein, ob ein Test sinnvoll ist und in welchem Umfang, wir helfen bei der Auswahl und beim Lesen des Angebots, und wir übernehmen den Teil danach.
Was ist der Unterschied zwischen Penetrationstest, Schwachstellenscan und Red Teaming?
Der Schwachstellenscan ist automatisiert, breit und günstig, er findet Bekanntes. Der Penetrationstest ist manuell, tief und begrenzt auf einen vereinbarten Umfang, er versucht Schwachstellen tatsächlich auszunutzen. Red Teaming prüft nicht ein System, sondern Deine Organisation, also Technik, Menschen und Abläufe zusammen, meist ohne dass die IT vorab informiert ist. Für die meisten mittelständischen Unternehmen ist ein regelmäßiger Scan plus ein gezielter Test der sinnvolle Weg, Red Teaming lohnt erst mit gereifter Abwehr.
Was kostet ein Penetrationstest?
Seriös lässt sich das nicht pauschal sagen, weil der Preis am Umfang hängt, also an der Anzahl der Anwendungen, Schnittstellen und Zugangswege. Was Du prüfen kannst: Ein Angebot ohne definierten Umfang ist kein Angebot. Und ein Preis, der deutlich unter dem Markt liegt, bedeutet in der Regel weniger Testtage, nicht mehr Effizienz.
Verlangt NIS2 einen Penetrationstest?
Nicht ausdrücklich. NIS2 verlangt Risikomanagementmaßnahmen und Verfahren zur Bewertung ihrer Wirksamkeit, und die Geschäftsleitung haftet für die Umsetzung. Ein regelmäßiger technischer Test ist ein gängiger Weg, diese Wirksamkeit zu belegen, aber er ist nicht der einzige und für sich allein auch nicht ausreichend. Im Finanzsektor ist die Lage strenger: DORA sieht für bestimmte Institute bedrohungsgeleitete Tests ausdrücklich vor.
Wie oft sollte getestet werden?
Es gibt keine gesetzliche Frequenz. In der Praxis bewährt sich ein jährlicher Rhythmus für die von außen erreichbaren Systeme, ergänzt um einen Test immer dann, wenn sich an Architektur, Zugangswegen oder Dienstleistern etwas Wesentliches ändert. Zwischen den Tests trägt die laufende Beobachtung, nicht der Kalender.
Was passiert nach dem Bericht?
Der eigentliche Teil. Befunde priorisieren, Behebung planen und begleiten, Nachtest terminieren, und die Ergebnisse so dokumentieren, dass sie gegenüber Kunden, Versicherern und Aufsicht Bestand haben. Parallel läuft die Beobachtung weiter, denn zwischen zwei Tests entstehen neue Schwachstellen und tauchen Zugangsdaten in Leaks auf. Genau dieser Teil ist unser Teil.
Wie werden Penetrationstests abgerechnet?
Drei Modelle sind üblich. Nach Testtagen: transparent, aber der Umfang steht und fällt mit der Zahl der Tage, und ein knappes Angebot bedeutet kürzeres Hinsehen. Pauschal je Scope: planbar, solange der Scope schriftlich abgegrenzt ist, sonst wird die Pauschale zur Verhandlungssache nach dem Test. Als Jahreslizenz je Zielsystem mit beliebig vielen Läufen: das Modell automatisierter Plattformen, sinnvoll bei hoher Änderungsrate. Egal welches Modell: Prüfe, ob der Nachtest enthalten ist und ob der Bericht in einer Form kommt, die Du für Kunden und Prüfer weiterverwenden darfst.
Automatisierte Plattform oder manueller Test: Was passt zum Mittelstand?
Beides hat einen Platz, und die Frage ist die Änderungsrate. Wer Anwendungen wöchentlich ausliefert, bekommt mit einem Jahrestest einen Bericht über einen Zustand, der beim Lesen nicht mehr existiert; dort liefern Plattformen mit laufenden Testläufen und Nachweis je Befund den passenderen Rhythmus. Wer wenige, stabile Systeme betreibt und vor allem Geschäftslogik, Berechtigungen und Prozesse geprüft haben will, ist mit einem manuellen Test in der Tiefe besser bedient. Viele Unternehmen kombinieren: Plattform für den Perimeter und die häufig geänderten Anwendungen, manueller Test für das, was ein Werkzeug konstruktionsbedingt übersieht. Wir haben an dieser Wahl kein Eigeninteresse und sagen Dir, welche Variante zu Deiner Ausgangslage passt.
Was muss ein Pentest-Bericht enthalten, damit er im Audit besteht?
Sieben Dinge, in dieser Reihenfolge: Datum, Scope und Ausgangslage, also extern, authentifiziert oder intern und mit welchen Testrollen. Das Vorgehen und die eingesetzten Techniken, damit ein Prüfer die Methode nachvollziehen kann. Jeder Befund mit Reproduktionsschritten, Auswirkung und Einstufung. Welche Schutzmaßnahme den Angriff gestoppt hat und welche nicht, denn genau das ist der Wirksamkeitsnachweis. Abgeleitete Maßnahmen mit Verantwortlichen und Terminen. Das Ergebnis des Nachtests. Und eine Zusammenfassung, die die Geschäftsleitung ohne den technischen Teil lesen kann. Ein Bericht, der so aufgebaut ist, lässt sich für NIS2, ISO 27001 und TISAX gleichzeitig verwenden, ohne ihn je Regelwerk neu zu formatieren.
Wo sollten Befunde und Berichte gespeichert werden?
Dort, wo Du es vertraglich festgelegt hast, und das solltest Du vor dem Test tun. Ein Pentest-Bericht beschreibt Deine Schwachstellen mit Reproduktionsschritten; er ist damit eines der sensibelsten Dokumente im Unternehmen. Frag den Anbieter nach dem Speicherort für Rohbefunde, Nachweise und Berichte, nach den Auftragsverarbeitern in der Kette und danach, ob Daten außerhalb der EU verarbeitet werden. Unter NIS2 und DORA ist der Datenstandort eines Dienstleisters ein Kriterium des Drittparteienrisikos, und die Antwort gehört in die Dokumentation, nicht nur ins Gedächtnis.
Was meint das BSI mit Wirksamkeitsbewertung?
§ 30 BSIG verlangt von NIS2-Einrichtungen Konzepte und Verfahren, mit denen sie die Wirksamkeit ihrer Risikomanagementmaßnahmen bewerten. Das BSI beschreibt das als fortlaufenden Prozess, nicht als einmaliges Ereignis, und stellt an jede Maßnahme drei Fragen: Ist sie konzeptionell geeignet, das Risiko zu senken? Wird sie im Alltag so angewendet wie geplant? Und liefert sie das gewünschte, messbare Ergebnis? Ein ISMS oder eine GRC-Plattform belegt die ersten beiden Fragen. Die dritte beantwortet erst ein Test, der die Maßnahme unter realen Bedingungen bricht oder daran scheitert. Deshalb zahlt ein Penetrationstest in die Wirksamkeitsbewertung ein, ersetzt sie aber nicht: Es fehlt der Prozess drumherum, die Kennzahlen über mehrere Läufe und die Bewertung durch die Geschäftsleitung.
Kann man Produktionsanlagen und Leittechnik überhaupt testen lassen?
Ja, aber nicht mit dem Vorgehen aus der Büro-IT. Ein aktiver Scan kann eine Steuerung anhalten, die älter ist als der Techniker, der sie wartet, und ein gestoppter Prozess ist dort der Vorfall, nicht der Befund. Ein OT-Test beginnt deshalb passiv, mit Mitschnitt und Inventar, aktive Schritte laufen nur im freigegebenen Wartungsfenster mit einem Techniker der Anlage daneben, und Sicherheitssteuerungen werden am Design oder am Replikat geprüft, nie live. Wenn Dir ein Anbieter für die Halle dasselbe Vorgehen anbietet wie für die Webanwendung, ist das der Moment, das Gespräch zu beenden. Frag nach der Zuordnung der Befunde zu Zonen und Übergängen nach IEC 62443, denn das ist die Sprache, in der Prüfer und Versicherer OT-Sicherheit lesen.
Verlangt TISAX einen Penetrationstest?
Der VDA-ISA-Katalog nennt keinen Penetrationstest namentlich, fragt aber an mehreren Stellen nach der Überprüfung der Wirksamkeit von Sicherheitsmaßnahmen und nach dem Umgang mit Schwachstellen. Ein technischer Test ist dafür der übliche Beleg. Wichtiger als die Frage nach der Pflicht ist der Rhythmus: Ein TISAX-Label gilt drei Jahre, die Software und Schnittstellen eines Zulieferers ändern sich in dieser Zeit ständig. Wer zwischen den Assessments gar nicht prüft, hat beim nächsten Assessment einen Bericht über einen Zustand, den es nicht mehr gibt.
Welche Kennzahlen zeigen, dass das Schwachstellenmanagement funktioniert?
Drei, und alle drei entstehen erst aus mehreren Testläufen, nicht aus einem: die Zahl belegter Angriffspfade je Lauf, die Zeit von Befund bis Behebung, und der Anteil der Befunde, die nach der Behebung erneut auftauchen. Die erste Zahl sollte sinken, die zweite kürzer werden, die dritte gegen null gehen. Diese Reihe ist es, was ein Prüfer unter 'messbar' versteht, und sie ist die Grundlage für den Bericht an die Geschäftsleitung, den NIS2 verlangt. Ein einzelner Bericht liefert einen Messpunkt; die Kennzahl liefert erst die Wiederholung.
Findet ein Penetrationstest auch geleakte Zugangsdaten?
In der Regel nicht, und das ist eine der häufigsten Fehlannahmen. Ein Test prüft, ob sich Schwachstellen in Deinen Systemen ausnutzen lassen. Ein Passwort, das aus einem Stealer-Log oder einem fremden Datenleck stammt und beim Identity Provider einfach funktioniert, braucht keine Schwachstelle. Für Angreifer ist das oft der bequemere Weg als jeder Exploit, und ohne laufende Beobachtung erfährst Du davon erst, wenn es benutzt wurde. Deshalb steht das Darknet-Monitoring bei uns neben dem Test, nicht statt seiner.
Erst klären, ob Du einen Test brauchst. Dann klären, welchen
Wir sehen uns Deine Ausgangslage an und sagen Dir ehrlich, ob ein Penetrationstest der richtige nächste Schritt ist oder ob zuerst etwas anderes dran ist. Schreib uns an info@cavrix.de.