So bereiten Sie sich auf einen Penetrationstest vor

Eine Checkliste für den Kunden: was Sie entscheiden, was Sie vorbereiten und wen Sie informieren, bevor die Tester beginnen – damit die bezahlten Tage dem Testen dienen.

Veröffentlicht am4 Min. Lesezeit

Ein Penetrationstest wird nach Tagen bezahlt. Jeder Tag, an dem die Tester auf ein Konto warten, raten, wie eine Funktion gedacht ist, oder von Ihrer eigenen Firewall blockiert werden, ist ein Tag, der bei der Suche nach Schwachstellen fehlt. Den größten Teil dieser Wartezeit können Sie schon vor dem Start beseitigen.

Entscheiden

Wie lautet die Frage? „Können wir den neuen Bezahlvorgang sicher freigeben?“ und „Was kann uns jemand aus dem Internet antun?“ führen zu unterschiedlichen Tests. Schreiben Sie die Frage in einem Satz auf; der Prüfumfang ergibt sich daraus.

Was gehört zum Prüfumfang und was nicht? Führen Sie die Anwendungen, die Adressen und die Umgebungen auf. Führen Sie auch die Ausschlüsse auf: den Zahlungsanbieter, die Systeme der Muttergesellschaft, den alten Dienst, der schon ausfällt, wenn man ihn nur ansieht.

Welche Umgebung? Am besten eignet sich eine Staging-Umgebung, die der Produktion entspricht: Die Tester können gründlich vorgehen, und nichts Echtes steht auf dem Spiel. Gibt es nur die Produktion, vereinbaren Sie die Zeiten und die Techniken, die ausgeschlossen sind.

Wie viel wissen die Tester? Ein Test mit Konten und Dokumentation findet pro Tag mehr als ein Blindtest. Ein Blindtest beantwortet eine enge Frage: was ein Außenstehender ohne Informationen erreicht. Entscheiden Sie, wofür Sie bezahlen.

Vorbereiten

Konten. Eines für jede Rolle, und zwar in zwei getrennten Mandanten, wenn das Produkt Mandanten hat: Die Zugriffskontrolle zwischen Kunden lässt sich mit einem einzigen Kunden nicht testen. Legen Sie die Konten vor dem Start an, melden Sie sich mit jedem einmal an und prüfen Sie, ob darin realistische Daten liegen.

Dokumentation. API-Spezifikationen, ein Architekturdiagramm, eine Beschreibung der Rollen und der wichtigsten Abläufe. Nicht perfekte Dokumente sind besser als keine.

Zugang. Liegt die Testumgebung hinter einem VPN oder einer Allowlist, richten Sie den Zugang vorab ein und testen Sie ihn. Entscheiden Sie, ob die Web Application Firewall eingeschaltet bleibt. Ist die Anwendung Gegenstand des Tests, lassen Sie die Tester an der Firewall vorbei; ist es die Firewall, bleibt sie eingeschaltet, und Sie sagen es dazu.

Daten. Füllen Sie die Testumgebung mit Daten, die den echten in der Struktur ähneln, nicht im Inhalt. Echte personenbezogene Daten in einer Testumgebung sind ein Befund, bevor der Test begonnen hat.

Backups. Vergewissern Sie sich, dass sich die getestete Umgebung wiederherstellen lässt. Tester arbeiten sorgfältig; Backups sind für den Fall da, dass Sorgfalt nicht ausgereicht hat.

Informieren

Das Betriebsteam und das Monitoring-Team, sofern der Test nicht gerade sie prüfen soll. Geben Sie ihnen die Quelladressen der Tester und die Termine. Sonst endet der erste Tag damit, dass die Tester blockiert sind und ein Sicherheitsvorfall eröffnet ist.

Den Hosting- oder Cloud-Anbieter, wo dessen Richtlinien es verlangen. Die großen Cloud-Anbieter verlangen keine Vorabmeldung für Tests Ihrer eigenen Ressourcen im Rahmen ihrer veröffentlichten Regeln; kleinere Hosting-Unternehmen oft schon.

Dienstleister, deren Systeme berührt werden. Deren Zustimmung muss schriftlich vorliegen.

Eine Ansprechperson, die während der Testzeiten erreichbar ist und Entscheidungen treffen darf: ein Konto verlängern, einen Dienst neu starten, den Test abbrechen.

Unterzeichnen

  • die Vertraulichkeitsvereinbarung (NDA), bevor irgendetwas von dem oben Genannten übergeben wird;
  • den Vertrag;
  • das Genehmigungsschreiben und die Testregeln.

Wozu jedes dieser Dokumente dient, beschreibt der Artikel Was einen Penetrationstest legal macht.

Während des Tests

  • Deployen Sie nicht in die getestete Umgebung, ohne die Tester zu informieren. Ein Befund, der über Nacht verschwindet, kostet einen Tag Verwirrung.
  • Beheben Sie Befunde nicht mitten im Test, ausgenommen kritische. Wenn Sie doch einen beheben, sagen Sie es.
  • Beantworten Sie Fragen schnell. Ein Tester, der fragt, wie eine Funktion gedacht ist, hat meistens etwas gefunden.
  • Rechnen Sie damit, dringende Befunde sofort zu erhalten. Eine kritische Schwachstelle wird gemeldet, sobald sie bestätigt ist, nicht erst im Abschlussbericht.

Nach dem Test

  • Lesen Sie die Zusammenfassung mit dem Management, die Befunde mit der Entwicklung. Beide Teile sind für unterschiedliche Leser geschrieben.
  • Nehmen Sie am Abschlussgespräch teil. Es ist die günstigste Stunde des Projekts.
  • Planen Sie die Behebung nach Priorität und sagen Sie den Testern, wann die Korrekturen ausgerollt sind.
  • Nutzen Sie den Nachtest. Eine Behebung, die nicht überprüft wurde, ist eine Annahme.
  • Behandeln Sie den Bericht vertraulich. Bis die Behebungen umgesetzt sind, ist er eine Anleitung für einen Angriff auf Sie. Für Kunden und Prüfer gibt es das Bestätigungsschreiben.

Die Checkliste

Vor dem Start Erledigt
Frage und Prüfumfang schriftlich festgehalten, einschließlich der Ausschlüsse
Umgebung gewählt, Testzeitfenster vereinbart
Konten für jede Rolle angelegt, in zwei Mandanten, wenn das Produkt Mandanten hat
Dokumentation übergeben
Netzwerkzugang eingerichtet und getestet
Testdaten vorhanden, keine echten personenbezogenen Daten
Backups überprüft
Betrieb, Monitoring und Anbieter informiert
Ansprechperson benannt
NDA, Vertrag, Genehmigungsschreiben, Testregeln unterzeichnet

Auf der Seite jeder Leistung steht, was der jeweilige Test von Ihnen braucht.

Anfrage

Sagen Sie uns, was getestet werden soll

  • Website-Check kostenlos
  • Antwort innerhalb von 1 Arbeitstag
  • NDA vor jedem technischen Detail
  • Festpreis für kostenpflichtige Projekte
  • Unverbindlich

Prüfung anfragen

Beschreiben Sie die Systeme und das Ziel. Ein Kundenbetreuer antwortet innerhalb von 1 Arbeitstag mit Rückfragen und dem nächsten Schritt.

Wem wir antworten

Wir antworten an diese Adresse, sofern Sie keinen anderen Kanal wählen.

Einzelunternehmer geben ihren eigenen Namen an.

Bevorzugter Kanal
Was wir prüfen sollen
Gewünschte Leistungen

Mehrfachauswahl möglich.

Kostenloser Check

Wir prüfen Ihre Website kostenlos

Finden wir keine Probleme, erhalten Sie auch den Bericht kostenlos. Sie zahlen für den Bericht nur, wenn wir Probleme finden, und sein Preis hängt von ihrer Anzahl und ihrem Schweregrad ab.

Bedingungen des kostenlosen Website-Sicherheitschecks

Anwendungssicherheit

Infrastruktur und Cloud

Angriffssimulation

KI, Web3 und Kryptografie

Programme und Absicherung

Anwendungssicherheit

Kostenloser Website-Sicherheitscheck

Wir betrachten Ihre Website von außen, so wie ein Angreifer sie sieht, und prüfen, ob jemand in sie eindringen kann: schwache Einstellungen, veraltete Software, offen zugängliche Dateien, unsichere Formulare. Der Check ist kostenlos.

Anwendungssicherheit

Penetrationstest für Webanwendungen

Wir versuchen, in Ihre Webanwendung einzudringen, so wie es ein echter Angreifer täte: uns in fremde Konten einloggen, die Daten anderer Kunden lesen, Preise oder Bestellungen ändern. Sie erfahren, was möglich ist, bevor Kriminelle es erfahren.

Anwendungssicherheit

API-Sicherheitstest

Eine API ist der Kanal, über den Ihre App, Ihre Website und Ihre Partner Daten mit Ihren Servern austauschen. Wir prüfen, ob jemand darüber Daten lesen oder ändern kann, die ihm nicht gehören.

Anwendungssicherheit

Penetrationstest für mobile Apps

Wir prüfen Ihre iOS- oder Android-App und die Server dahinter: was die App auf dem Telefon speichert, was sich aus ihr auslesen lässt und ob sich ihre Anfragen manipulieren lassen.

Anwendungssicherheit

Quellcode-Review

Unsere Spezialisten lesen den Quellcode Ihres Produkts und finden die Fehler, die zu einem Einbruch führen, auch solche, die von außen nicht zu sehen sind.

Infrastruktur und Cloud

Sicherheitsprüfung für Cloud und Kubernetes

Wir prüfen, wie Ihre Cloud eingerichtet ist (AWS, Azure, Google Cloud, Kubernetes): wer worauf Zugriff hat, welche Daten aus dem Internet offen zugänglich sind und wie weit ein Angreifer nach dem ersten Fehler kommt.

Infrastruktur und Cloud

Penetrationstest der Infrastruktur

Wir testen Ihre Server und Ihr Büronetzwerk von außen und von innen: Kommt ein Angreifer hinein, und erreicht er dann das Buchhaltungssystem, die E-Mails oder die Backups?

Infrastruktur und Cloud

Prüfung der externen Angriffsfläche

Wir finden alles, was von Ihrem Unternehmen im Internet sichtbar ist, auch das Vergessene: alte Websites, Testserver, geleakte Passwörter. Dann zeigen wir, was davon angreifbar ist.

Infrastruktur und Cloud

Sicherheit von CI/CD und Lieferkette

Wir prüfen den Weg, den Ihr Code vom Entwickler zum Kunden nimmt: Build-Server, Bibliotheken von Dritten, Zugriffsschlüssel. Wer diesen Weg kontrolliert, kontrolliert Ihr Produkt.

Angriffssimulation

Red-Team-Operationen

Eine Übung in vollem Umfang. Unser Team spielt einen echten Angreifer mit einem Ziel, zum Beispiel an Kundendaten zu gelangen, und Sie sehen, ob Ihre Verteidigung ihn bemerkt und stoppt.

Angriffssimulation

Purple-Team-Übungen

Unsere Angreifer und Ihre Verteidiger arbeiten Seite an Seite: Wir zeigen eine Angriffstechnik, Ihr Team prüft, ob es sie sieht, und die Lücken in der Überwachung werden sofort geschlossen.

Angriffssimulation

Social-Engineering-Prüfung

Wir testen Menschen, nicht Maschinen: mit den Phishing-E-Mails, Anrufen und Nachrichten, mit denen Angreifer an Passwörter gelangen. Sie erfahren, wie viele Beschäftigte sich täuschen lassen würden und wo Schulungen ansetzen sollten.

KI, Web3 und Kryptografie

KI- und LLM-Sicherheitstest

Wenn Ihr Produkt einen Chatbot oder ein anderes KI-Modell enthält, prüfen wir, ob es sich dazu überreden lässt, vertrauliche Daten preiszugeben, seine eigenen Regeln zu brechen oder im Namen einer anderen Person zu handeln.

KI, Web3 und Kryptografie

Smart-Contract-Audit

Bevor ein Smart Contract Geld verwahrt, suchen wir in seinem Code nach Fehlern, über die jemand die Gelder abziehen oder einfrieren könnte. Nach der Bereitstellung auf der Blockchain lassen sich solche Fehler nicht mehr korrigieren.

KI, Web3 und Kryptografie

Kryptografie-Review

Wir prüfen, wie Ihr Produkt Daten verschlüsselt und Schlüssel schützt: ob die richtigen Algorithmen gewählt sind und ob sie richtig angewendet werden. Ein Fehler an dieser Stelle macht die Verschlüsselung wertlos.

Programme und Absicherung

Management von Bug-Bounty-Programmen

In einem Bug-Bounty-Programm suchen unabhängige Sicherheitsforscher nach Schwachstellen in Ihrem Produkt und erhalten für jede gefundene Schwachstelle eine Prämie. Wir starten und betreiben ein solches Programm für Sie.

Programme und Absicherung

Programm zur Offenlegung von Schwachstellen (VDP)

Eine öffentliche Seite und ein Verfahren, die Sicherheitsforschern sagen, wie sie Ihnen eine Schwachstelle gefahrlos melden. Ohne sie gehen Meldungen verloren oder kommen als Drohungen an. Wir richten den Prozess ein und bearbeiten eingehende Meldungen.

Programme und Absicherung

Kontinuierliche Penetrationstests

Statt eines Tests im Jahr testen wir jede wesentliche Änderung Ihres Produkts über das ganze Jahr hinweg, damit eine neue Schwachstelle nicht monatelang darauf wartet, gefunden zu werden.

Programme und Absicherung

Penetrationstest für Compliance

Ein Penetrationstest, der so angelegt ist, dass ein Auditor, eine Aufsichtsbehörde oder ein Großkunde seinen Bericht akzeptiert: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Gewünschte Leistungen

Noch nicht sicher

Wählen Sie diese Option, wenn Sie nicht wissen, welche Leistung Sie brauchen. Beschreiben Sie die Aufgabe in eigenen Worten, und ein Spezialist schlägt in der Antwort eine Leistung vor.

Domain oder URL der Website oder des Hauptsystems, das getestet werden soll, zum Beispiel app.example.com.

Was getestet werden soll, warum jetzt und welche Fristen oder Compliance-Anforderungen es gibt. Keine Passwörter, Schlüssel oder Details zu Schwachstellen.

Bestätigungen

Senden Sie über dieses Formular keine Zugangsdaten, Schlüssel oder Details zu einer Schwachstelle. Ein sicherer Kanal wird nach der ersten Antwort vereinbart.

Automatische Missbrauchsprüfung