Während ein Angreifer versucht, sicherheitsrelevante Schwachstellen zu finden, um bspw. Ihre Systeme zu verschlüsseln, nutzt ein Pentest das gleiche Vorgehen, um Ihnen die möglichen Angriffsvektoren im Vorfeld aufzuzeigen.
Um Sicherheitslücken aufzudecken, gibt es verschiedene Vorgehensweisen: Zum einen wird nach den verfügbaren Informationen für den Pentester zwischen Black-Box-, Grey-Box und White-Box-Pentests unterschieden. Zum anderen kann zwischen internen und externen Pentests unterschieden werden, also ob der Angriff von innen über das Netzwerk oder von außen über öffentlich erreichbare Informationen und Dienste erfolgt.
Wir bieten Pentests für folgende Prüfgegenstände an: externe/interne Netzwerke, Web-Apps/-APIs, Smartphone-Apps und Large Language Models (LLMs).
Mit Blick auf die Prüfgenauigkeit und -tiefe beginnen Penetrationstests normalerweise mit automatisierten Scans. Im nächsten Schritt folgen manuelle Tests und als letzte Maßnahme werden die gefundenen Schwachstellen ausgenutzt, sog. Exploits, um bspw. auf bestimmte Daten zugreifen oder Änderungen im System vornehmen zu können.
In den meisten Fällen ist ein Pentest mit den manuellen Tests abgeschlossen. Die Durchführung von Exploits birgt das Risiko, die IT-Systeme zu beeinträchtigen und ist äußerst ressourcenintensiv. In der Regel ist der Aufwand im Vergleich zum potenziellen Sicherheitsgewinn unverhältnismäßig hoch. Die konkrete Ausnutzung von Schwachstellen erfolgt daher nur auf expliziten Wunsch und in enger Absprache mit Ihnen und den Systemverantwortlichen.
Testverfahren im Vergleich
Prüftiefe: oberflächlich
Automatisierte Scans identifizieren offensichtliche Sicherheitslücken und Systeminformationen wie offene Ports und bekannte Schwachstellen.
Prüfgenauigkeit: mittel bis niedrig
Scans bieten eine breite Übersicht, können aber False Positives und False Negatives produzieren, da sie die Kontextspezifität und die neuesten Bedrohungen möglicherweise nicht vollständig erfassen.
Kosten/Ressourcenaufwand: niedrig
Durch den hohen Grad der Automatisierung bleiben Aufwände sowie Kosten stets im niedrigen Bereich.
Prüftiefe: tief
Sicherheitsexperten analysieren das System detailliert, überprüfen Scanergebnisse und untersuchen spezifische Sicherheitsaspekte, die automatisierte Tools übersehen könnten.
Prüfgenauigkeit: hoch
Durch die Bewertung im Kontext und die Fähigkeit, komplexe Sicherheitsfragen zu verstehen, minimieren manuelle Tests die Wahrscheinlichkeit von Fehlalarmen und entdecken subtilere Schwachstellen.
Kosten/Ressourcenaufwand: moderat
Die Tests werden individuell auf den Untersuchungsgegenstand zugeschnitten. Der Testumfang sowie das Prüfvorgehen sind dabei auf Effektivität sowie auf Effizienz ausgelegt, um den größtmöglichen Sicherheitsgewinn mit einem gerechtfertigten und angemessenen Aufwand zu erreichen.
Prüftiefe: sehr tief
Diese Phase beinhaltet die aktive Ausnutzung gefundener Schwachstellen, um Zugriff auf das System zu erlangen oder andere kritische Aktionen durchzuführen.
Prüfgenauigkeit: sehr hoch
Die erfolgreiche Ausnutzung liefert unmittelbare Beweise für die Existenz und Auswirkung einer Schwachstelle, indem sie zeigt, wie sie in der Praxis ausgenutzt werden könnte.
Kosten/Ressourcenaufwand: sehr hoch
Post-Exploitation-Phasen erfordern oft einen erheblichen zusätzlichen Aufwand in Form von Zeit und Ressourcen. Je nach Komplexitätsgrad und Angriffsszenario kann dies die Kosten des Penetrationstests deutlich erhöhen.
FAQ zum Thema Pentest und Cybersicherheit
Ihr Ansprechpartner
Sie möchten einen Pentest durchführen lassen und suchen einen qualifizierten Dienstleister? Wir stehen Ihnen mit unserer Erfahrung und Fachexpertise zur Verfügung. Kontaktieren Sie uns gerne telefonisch oder per E-Mail – wir freuen uns auf Ihre Anfrage!
Michael Cyl, M.Sc.
Leiter Cybersicherheit | Penetrationstests
E-Mail: mcyl@re-move-this.datenschutz-nord.de
Telefon: +49 421 69 66 32-319
datenschutz nord GmbH, Bremen
Pentest-Ergebnisbericht unverbindlich anfordern
Sie möchten wissen, wie der Ergebnisbericht nach einem Pentest aussieht? Gerne schicken wir Ihnen ein Beispiel zu. Nehmen Sie Kontakt über unser Formular auf oder rufen Sie uns an.