Ein Penetrationstest ist ein genehmigter, kontrollierter Angriff auf Ihre IT. Das Ziel: herausfinden, wie weit ein echter Angreifer kommen würde – und das, bevor er es tut. Im Gegensatz zu einem automatischen Schwachstellenscan denken beim Pentest Menschen mit: Sie kombinieren kleine Lücken zu echten Angriffswegen.

Welche Arten von Pentests gibt es?

Testart Was geprüft wird Typische Frage
Extern Alles, was aus dem Internet erreichbar ist Kommt jemand von außen rein?
Intern Das Firmennetz aus Sicht eines Mitarbeiters oder infizierten Rechners Wie weit kommt ein Angreifer, der schon drin ist?
Active Directory Benutzer, Rechte, Gruppenrichtlinien, Dienstkonten Wie schnell wird aus einem Benutzer ein Domänen-Admin?
Webanwendung Portale, Shops, APIs Kann ein Kunde die Daten eines anderen sehen?
WLAN Verschlüsselung, Gäste-Trennung, Clients Ist das Gäste-WLAN wirklich getrennt?
Social Engineering Phishing, Telefon, vor Ort Wie reagiert das Team auf eine gut gemachte Täuschung?

Außerdem unterscheidet man nach dem Vorwissen der Tester: Black-Box (keine Informationen), Grey-Box (z. B. ein normaler Benutzerzugang) und White-Box (volle Dokumentation). In der Praxis ist Grey-Box meist am effizientesten – Sie bezahlen nicht dafür, dass wir tagelang Informationen suchen, die ein Angreifer ohnehin irgendwann hätte.

Der Ablauf in fünf Schritten

  1. Scoping: Welche Systeme, welche Testart, welcher Zeitraum? Was darf auf keinen Fall ausfallen?
  2. Schriftliche Freigabe: Ohne unterschriebene Beauftragung und Einverständniserklärung testen wir nichts. Bei gehosteten Systemen holen wir gemeinsam die Zustimmung des Anbieters ein.
  3. Durchführung: Manuelle Tests nach anerkannter Methodik (PTES, OWASP, BSI-Praxisleitfaden). Kritische Funde melden wir sofort, nicht erst im Bericht.
  4. Bericht und Abschlussgespräch: Management-Zusammenfassung, jede Schwachstelle mit Risiko, Nachweis und konkreter Behebung.
  5. Retest: Nach der Behebung prüfen wir erneut und bestätigen schriftlich, was geschlossen ist.

Wie lange dauert ein Pentest?

Das hängt vom Umfang ab. Grobe Orientierung:

  • Externer Test einer kleinen Umgebung: 2–4 Tage
  • Interner Test inkl. Active Directory: 4–8 Tage
  • Webanwendung mittlerer Größe: 3–6 Tage
  • dazu 1–2 Tage für Bericht und Abschlussgespräch

Was kostet ein Penetrationstest?

Pentests werden in der Regel nach Aufwand in Personentagen kalkuliert. Am Markt liegen Tagessätze qualifizierter Pentester grob zwischen 1.000 und 1.800 Euro. Ein kleiner externer Test beginnt damit im niedrigen vierstelligen Bereich, ein umfassender interner Test mit Active Directory und Webanwendungen liegt entsprechend höher.

Wichtiger als der Tagessatz ist, was Sie dafür bekommen: Ein günstiger „Pentest“, der nur aus einem automatischen Scan mit Logo besteht, findet die Angriffswege nicht, die in gewachsenen Netzen wirklich gefährlich sind. Fragen Sie deshalb immer nach einem Beispielbericht und nach den Qualifikationen der Tester.

Wie oft sollte man testen?

Mindestens einmal im Jahr und zusätzlich nach größeren Änderungen: neue Anwendungen, neue Standorte, Umbau des Netzwerks, Wechsel des IT-Dienstleisters. Für Krankenhäuser und andere regulierte Einrichtungen können eigene Vorgaben gelten.

Fazit

Ein guter Pentest liefert Ihnen keine Angstmacherei, sondern eine klare Antwort auf die Frage: Wo sind wir verwundbar, und was tun wir als Erstes? Mehr zu unserem Vorgehen finden Sie unter Penetrationstests – oder Sie buchen direkt ein Pentest-Vorgespräch.