Startseite » Ratgeber » Interaktive Listen » Penetrationstests » Planung und Vorbereitung eines Pentests
Planung und Vorbereitung eines Pentests
Auch wenn Penetrationstest vergleichsweise klein durchgeführt werden können, sind sie eine wichtige und für sich genommen große Sache. Denn es handelt sich um gezielte Angriffe, um Schwachstellen aufzudecken.
Penetrationstest sind Hacks, die zwar kontrolliert stattfinden, jedoch auch unangenehme Konsequenzen nach sich ziehen kann. Um dies zu verhindern, muss man die Penetrationstests vernünftig zu planen und durchzuführen, damit unvorhergesehene Auswirkungen vermieden werden, bzw. rechtzeitig umgangen werden könnten.
Zielsetzung
Für jede Art von Penetrationstest ist die Zielsetzung sehr wichtig, gerade da der Umfang dieser sehr unterschiedlich sein kann. Es muss also vorher Klarheit darüber herrschen, welche Ziele mit dem Pentest erreicht werden sollen.
„Schwachstellen finden“ ist nicht spezifisch genug, da nicht genau feststeht, an welcher Stelle getestet wird und welche Schwachstellen im spezifischen Unternehmen von entsprechend großer Bedeutung sind.
Der Umfang des Penetrationstest ergibt sich am Ende durch die Zielsetzung. Weitere Fragen, die vorher beantwortet werden sollten, sind welche Systeme, APIs, Anwendungen oder Netzwerke überhaupt getestet werden und wie tief und zeitaufwändig der Penetrationstest sein wird.
Vertragsabwicklung
Auch wenn ein Penetrationstest ein kontrollierter Angriff auf ein IT-System ist, so bleibt es ein Angriff. Deswegen braucht man eine Genehmigung und eine rechtliche Absicherung, in Form eines schriftlichen Vertrags. Von Datenschutz bis zu genauen Genehmigungen muss darin alles enthalten sein.
Die Pentester müssen sich da ebenso absichern wie die zu testenden Unternehmen, die keine unangenehme Konsequenzen durch den Penetrationstest erleben möchten. Denn falsch durchgeführt kann ein Pentest auch schiefgehen oder IT-Systeme nachhaltig schädigen.
Daher ist nicht zwangsläufig der günstigste Anbieter die beste Wahl, sondern meistens ein erfahrener Dienstleister, der zu Ihrem Unternehmen und Ihren Vorstellungen passt. Schließlich ist die IT-Sicherheit nichts, bei dem Sie sparen sollten.
Vorbereitung
Zur Vorbereitung eines Penetrationstests werden wichtige Informationen benötigt, damit der Pentest umfangreich und intensiv durchgeführt werden kann. Dafür sollten dem durchführende IT-Sicherheitsexperte möglichst alle Details, je nach Art und Umfang des Tests, zu den Zielsystemen zur Verfügung stehen.
Ebenfalls die benutzten Tools und Techniken werden in der Vorbereitung besprochen und angepasst, damit der Pentest dann im Anschluss möglichst problemlos, zielstrebig und zeitoptimiert durchgeführt werden kann.
Durchführung
Die Durchführung des Penetrationstests ist die entscheidende Phase. In einer speziell dafür eingerichteten Testumgebung, meist eine isolierte Basis, kann sichergestellt werden, dass der Pentest keinen Einfluss auf die laufenden Geschäfte des Unternehmens nimmt. Je nach Unternehmensart und -größe, sowie der allgemeinen Aktivität ist dies besonders wichtig.
IT-Sicherheitsexperten, also ethische Hacker, führen schließlich den Penetrationstest durch. Sie greifen dabei das System nur gezielt an und finden heraus, ob es bedrohliche Schwachstellen oder potenzielle Angriffspunkte gibt. Diese werden währenddessen protokolliert und im Anschluss noch einmal detailliert besprochen.
Je nach Umfang und Unternehmen dauert ein Penetrationstest meist nur wenige Tage und selten länger als eine Woche.
Analyse
Anschließend folgt die Analyse, die aufzeigt, ob und welche Schwachstellen ein IT-System hat. Der Pentest soll dabei möglichst alle Sicherheitslücken aufzeigen, weshalb die Analyse und Protokollierung entsprechend lang ausfallen kann.
Aus dem Abschlussbericht muss klar hervorgehen, welche Schwachstellen genau entdeckt wurden und warum diese so gefährlich sind. Ebenfalls detaillierte Hinweise zur Behebung dieser Sicherheitslücken gehören in den abschließenden Bericht.
Normalerweise werden auch noch einige zusätzliche Handlungsempfehlungen genannt, die die allgemeine Sicherheit innerhalb der getesteten Infrastruktur entsprechend verbessern können. Manchmal übernimmt auch der durchführende Dienstleister die Aufgabe, die gefundenen Schwachstellen zu schließen.
Penetrationstest Checkliste
Ein Penetrationstest ist eine perfekt strukturierte und gut durchdachte Maßnahme für mehr Cybersicherheit. Gerade deswegen ist es so wichtig, eine Checkliste mit notwendigen Punkten zu erstellen, welche Maßnahmen genau umgesetzt werden.
Ganz konkret hilft die Checkliste also dabei, die wesentlichen Punkte eines Pentests genau im Blick zu behalten und nichts davon versehentlich zu übersehen.
- Zielsetzung: Definieren Sie die Ziele, den Umfang und die Testmethode des geplanten Penetrationstests.
- Verträge: Schließen Sie die notwendigen Verträge ab, lassen Sie wichtige Genehmigungen unterzeichnen und informieren Sie die IT-Schlüsselfiguren im jeweiligen Unternehmen in Bezug auf die geplanten Maßnahmen.
- Vorbereitung: Stellen Sie das notwendige Team zusammen, sammeln Sie Informationen zu den eingesetzten Systemen und konfigurieren Sie die verwendeten Pentest-Tools entsprechend den Ansprüchen des geplanten Pentests.
- Pentesting: Nun beginnt der eigentliche Penetrationstest. Kombinieren Sie verschiedene Pentest-Tools für automatische und manuelle Scans nach Schwachstellen, um möglichst viele davon zu entlarven. Planen Sie die notwendige Zeit ein, denn mitunter benötigen Pentests mehrere Arbeitstage, bevor sie erfolgreich abgeschlossen werden können.
- Berichterstattung: Im Anschluss an den Penetrationstest gilt es, die Ergebnisse noch einmal sehr genau zu analysieren, sorgfältig aufzubereiten und so einen umfangreichen Bericht über potenzielle Schwachstellen und Verbesserungsmaßnahmen für den Kunden anzufertigen.
Penetrationstest Frameworks
Penetrationstest Frameworks sind eine Art Leitfaden für die Durchführung von Pentests. Sie sind Tools oder Tool-Sammlungen, die den Vorgang eines Pentests entsprechend automatisieren oder systematisieren. Dadurch versuchen sie die Pentest entsprechend stark zu vereinfachen und zu standardisieren, sodass nicht mehr so viele manuelle Vorgänge für eine ordnungsgemäße Durchführung notwendig sind. Denn auch wenn ein Pentest diese immer benötigt, lässt sich ihr Aufwand stark reduzieren.
Unter den IT-Sicherheitsexperten sind unter anderem das Metasploit Framework, sowie die Burp Suite und einege andere bekannt. Allerdings ergibt eine Tool-Sammlung noch keinen umfangreichen Penetrationstest. Dabei kommt es auch immer auf die Art des Pentests und die Erwartungen an Ergebnissen des getesteten Unternehmens an. Denn einfach nur ein Tool starten oder einem Framework folgen macht noch niemandem zum Pentester.
Insgesamt dienen Frameworks als Rahmen für Penetrationstester. Sie bilden eine Art Checkliste für das weitere Vorgehen oder bestehen aus verschiedenen Tools, die für das jeweilige Einsatzgebiet bestmöglich geeignet sind. Weil Tools bei einem Penetrationstest aber ohnehin eine wichtige Rolle spielen, möchten wir Ihnen einige davon noch einmal etwas genauer vorstellen.
Häufige Fragen (FAQ)
Die Ziele, der Umfang und die Testmethode müssen vorab klar definiert werden. Dabei sollte feststehen, welche Bereiche getestet werden und welche Schwachstellen für das Unternehmen besonders relevant sind.
Getestet werden können je nach Zielsetzung Systeme, APIs, Anwendungen oder Netzwerke. Vor dem Pentest muss festgelegt werden, welche dieser Bereiche einbezogen werden und wie tief der Test gehen soll.
Ein Pentest ist ein kontrollierter Angriff auf ein IT-System und benötigt deshalb eine rechtliche Absicherung. Der Vertrag soll unter anderem Genehmigungen und datenschutzrelevante Aspekte festhalten und die beteiligten Parteien absichern.
Der Abschlussbericht sollte die gefundenen Schwachstellen und ihre Gefährlichkeit klar dokumentieren. Außerdem enthält er detaillierte Hinweise zur Behebung sowie Handlungsempfehlungen zur Verbesserung der Sicherheit der getesteten IT-Infrastruktur.


