Planung und Vorbereitung eines Pentests

Auch wenn Penetrationstest vergleichsweise klein durchgeführt werden können, sind sie eine wichtige und für sich genommen große Sache. Denn es handelt sich um gezielte Angriffe, um Schwachstellen aufzudecken.

Penetrationstest sind Hacks, die zwar kontrolliert stattfinden, jedoch auch unangenehme Konsequenzen nach sich ziehen kann. Um dies zu verhindern, muss man die Penetrationstests vernünftig zu planen und durchzuführen, damit unvorhergesehene Auswirkungen vermieden werden, bzw. rechtzeitig umgangen werden könnten.

Zielsetzung

Für jede Art von Penetrationstest ist die Zielsetzung sehr wichtig, gerade da der Umfang dieser sehr unterschiedlich sein kann. Es muss also vorher Klarheit darüber herrschen, welche Ziele mit dem Pentest erreicht werden sollen.

„Schwachstellen finden“ ist nicht spezifisch genug, da nicht genau feststeht, an welcher Stelle getestet wird und welche Schwachstellen im spezifischen Unternehmen von entsprechend großer Bedeutung sind.

Der Umfang des Penetrationstest ergibt sich am Ende durch die Zielsetzung. Weitere Fragen, die vorher beantwortet werden sollten, sind welche Systeme, APIs, Anwendungen oder Netzwerke überhaupt getestet werden und wie tief und zeitaufwändig der Penetrationstest sein wird.

Vertragsabwicklung

Auch wenn ein Penetrationstest ein kontrollierter Angriff auf ein IT-System ist, so bleibt es ein Angriff. Deswegen braucht man eine Genehmigung und eine rechtliche Absicherung, in Form eines schriftlichen Vertrags. Von Datenschutz bis zu genauen Genehmigungen muss darin alles enthalten sein.

Die Pentester müssen sich da ebenso absichern wie die zu testenden Unternehmen, die keine unangenehme Konsequenzen durch den Penetrationstest erleben möchten. Denn falsch durchgeführt kann ein Pentest auch schiefgehen oder IT-Systeme nachhaltig schädigen.

Daher ist nicht zwangsläufig der günstigste Anbieter die beste Wahl, sondern meistens ein erfahrener Dienstleister, der zu Ihrem Unternehmen und Ihren Vorstellungen passt. Schließlich ist die IT-Sicherheit nichts, bei dem Sie sparen sollten.

Vorbereitung

 Zur Vorbereitung eines Penetrationstests werden wichtige Informationen benötigt, damit der Pentest umfangreich und intensiv durchgeführt werden kann. Dafür sollten dem durchführende IT-Sicherheitsexperte möglichst alle Details, je nach Art und Umfang des Tests, zu den Zielsystemen zur Verfügung stehen.

Ebenfalls die benutzten Tools und Techniken werden in der Vorbereitung besprochen und angepasst, damit der Pentest dann im Anschluss möglichst problemlos, zielstrebig und zeitoptimiert durchgeführt werden kann.

Durchführung

Die Durchführung des Penetrationstests ist die entscheidende Phase. In einer speziell dafür eingerichteten Testumgebung, meist eine isolierte Basis, kann sichergestellt werden, dass der Pentest keinen Einfluss auf die laufenden Geschäfte des Unternehmens nimmt. Je nach Unternehmensart und -größe, sowie der allgemeinen Aktivität ist dies besonders wichtig.

IT-Sicherheitsexperten, also ethische Hacker, führen schließlich den Penetrationstest durch. Sie greifen dabei das System nur gezielt an und finden heraus, ob es bedrohliche Schwachstellen oder potenzielle Angriffspunkte gibt. Diese werden währenddessen protokolliert und im Anschluss noch einmal detailliert besprochen.

Je nach Umfang und Unternehmen dauert ein Penetrationstest meist nur wenige Tage und selten länger als eine Woche.

Analyse

Anschließend folgt die Analyse, die aufzeigt, ob und welche Schwachstellen ein IT-System hat. Der Pentest soll dabei möglichst alle Sicherheitslücken aufzeigen, weshalb die Analyse und Protokollierung entsprechend lang ausfallen kann.

Aus dem Abschlussbericht muss klar hervorgehen, welche Schwachstellen genau entdeckt wurden und warum diese so gefährlich sind. Ebenfalls detaillierte Hinweise zur Behebung dieser Sicherheitslücken gehören in den abschließenden Bericht.

Normalerweise werden auch noch einige zusätzliche Handlungsempfehlungen genannt, die die allgemeine Sicherheit innerhalb der getesteten Infrastruktur entsprechend verbessern können. Manchmal übernimmt auch der durchführende Dienstleister die Aufgabe, die gefundenen Schwachstellen zu schließen.

Penetrationstest Checkliste

Ein Penetrationstest ist eine perfekt strukturierte und gut durchdachte Maßnahme für mehr Cybersicherheit. Gerade deswegen ist es so wichtig, eine Checkliste mit notwendigen Punkten zu erstellen, welche Maßnahmen genau umgesetzt werden.

Ganz konkret hilft die Checkliste also dabei, die wesentlichen Punkte eines Pentests genau im Blick zu behalten und nichts davon versehentlich zu übersehen.

  • Zielsetzung: Definieren Sie die Ziele, den Umfang und die Testmethode des geplanten Penetrationstests.
  • Verträge: Schließen Sie die notwendigen Verträge ab, lassen Sie wichtige Genehmigungen unterzeichnen und informieren Sie die IT-Schlüsselfiguren im jeweiligen Unternehmen in Bezug auf die geplanten Maßnahmen.
  • Vorbereitung: Stellen Sie das notwendige Team zusammen, sammeln Sie Informationen zu den eingesetzten Systemen und konfigurieren Sie die verwendeten Pentest-Tools entsprechend den Ansprüchen des geplanten Pentests.
  • Pentesting: Nun beginnt der eigentliche Penetrationstest. Kombinieren Sie verschiedene Pentest-Tools für automatische und manuelle Scans nach Schwachstellen, um möglichst viele davon zu entlarven. Planen Sie die notwendige Zeit ein, denn mitunter benötigen Pentests mehrere Arbeitstage, bevor sie erfolgreich abgeschlossen werden können.
  • Berichterstattung: Im Anschluss an den Penetrationstest gilt es, die Ergebnisse noch einmal sehr genau zu analysieren, sorgfältig aufzubereiten und so einen umfangreichen Bericht über potenzielle Schwachstellen und Verbesserungsmaßnahmen für den Kunden anzufertigen.

Penetrationstest Frameworks

Penetrationstest Frameworks sind eine Art Leitfaden für die Durchführung von Pentests. Sie sind Tools oder Tool-Sammlungen, die den Vorgang eines Pentests entsprechend automatisieren oder systematisieren. Dadurch versuchen sie die Pentest entsprechend stark zu vereinfachen und zu standardisieren, sodass nicht mehr so viele manuelle Vorgänge für eine ordnungsgemäße Durchführung notwendig sind. Denn auch wenn ein Pentest diese immer benötigt, lässt sich ihr Aufwand stark reduzieren.

Unter den IT-Sicherheitsexperten sind unter anderem das Metasploit Framework, sowie die Burp Suite und einege andere bekannt. Allerdings ergibt eine Tool-Sammlung noch keinen umfangreichen Penetrationstest. Dabei kommt es auch immer auf die Art des Pentests und die Erwartungen an Ergebnissen des getesteten Unternehmens an. Denn einfach nur ein Tool starten oder einem Framework folgen macht noch niemandem zum Pentester.

Insgesamt dienen Frameworks als Rahmen für Penetrationstester. Sie bilden eine Art Checkliste für das weitere Vorgehen oder bestehen aus verschiedenen Tools, die für das jeweilige Einsatzgebiet bestmöglich geeignet sind. Weil Tools bei einem Penetrationstest aber ohnehin eine wichtige Rolle spielen, möchten wir Ihnen einige davon noch einmal etwas genauer vorstellen.

Häufige Fragen (FAQ)

Was ist bei der Zielsetzung eines Pentests wichtig?

Die Ziele, der Umfang und die Testmethode müssen vorab klar definiert werden. Dabei sollte feststehen, welche Bereiche getestet werden und welche Schwachstellen für das Unternehmen besonders relevant sind.

Welche Systeme werden beim Pentest getestet?

Getestet werden können je nach Zielsetzung Systeme, APIs, Anwendungen oder Netzwerke. Vor dem Pentest muss festgelegt werden, welche dieser Bereiche einbezogen werden und wie tief der Test gehen soll.

Warum braucht ein Pentest einen schriftlichen Vertrag?

Ein Pentest ist ein kontrollierter Angriff auf ein IT-System und benötigt deshalb eine rechtliche Absicherung. Der Vertrag soll unter anderem Genehmigungen und datenschutzrelevante Aspekte festhalten und die beteiligten Parteien absichern.

Was gehört in den Abschlussbericht eines Pentests?

Der Abschlussbericht sollte die gefundenen Schwachstellen und ihre Gefährlichkeit klar dokumentieren. Außerdem enthält er detaillierte Hinweise zur Behebung sowie Handlungsempfehlungen zur Verbesserung der Sicherheit der getesteten IT-Infrastruktur.

Marktplatz IT-Sicherheit: weitere Angebote
BEITRÄGE IT-SICHERHEIT
News
IT-Sicherheit-News
artikel paper - artikel - icon
Artikel
IT-Sicherheit-Artikel
Sprechblasen - Blog - Icon
Blog
IT-Sicherheit-Blogeinträge
Büroklammer - Whitepaper - Icon
Whitepaper
IT-Sicherheit-Whitepaper
Use Cases - Whitepaper - Icon
Use Cases IT-Sicherheit
Use Cases zu IT-Sicherheitsthemen
Schwerpunkt IT-Sicherheit - Icon
Schwerpunkt IT-Sicherheit
Aktuelle IT-Sicherheitsthemen
Top 5 Hacker-relevante Schwachstellen - Icon
Top 5 Hacker-relevante Schwachstellen
RATGEBER IT-SICHERHEIT
Glühbirne - Ratgeber - Icon
Cyber-Risiko-Check
Hilfestellungen IT-Sicherheit
Glossar Cyber-Sicherheit - Glossar - Icon
Glossar
Glossar Cyber-Sicherheit
Dokument mit Stern - Studien - Icon
IT-Sicherheitsstudien
IT-Sicherheit-Studien
Buch - Icon
Vorlesung Cyber-Sicherheit
Lehrbuch "Cyber-Sicherheit"
IT-Gesetze Icon
IT-Sicherheitsgesetze
Aktueller Gesetzesrahmen
secaware - icon
IT-Sicherheitszahlen
Aktuelle Kennzahlen
Tools - icon
IT-Sicherheitsthemen
Orientierung in der IT-Sicherheit
FORUM IT-SICHERHEIT
Datenschutz - Icon
Datenschutz
Diskussionsforum
Penetrationstests - Icon
Penetrationstests
Diskussionsforum
NIS2
NIS2
Diskussionsforum
Stand der Technik - icon
Stand der Technik
Diskussionsforum
IT Supply-Chain-Security Icon
IT-Supply Chain Security
Diskussionsforum
IT-COUCH
TS-Couch-Sofa-Icon
Marktplatz Formate
Experten sehen & hören
ts-couch-podcast-icon
IT-Sicherheit-Podcast
IT-Sicherheit zum hören
its-couch-video-icon
Livestream IT-Sicherheit
Events & Material
INTERAKTIVE LISTEN
IT-Notfall
IT-Notfall
IT-Notfall
Penetrationstests
ISB
Informationssicherheitsbeauftragte (ISB)
Security Operations Center (SOC)
Security Operations Center (SOC)
Datenschutzbeauftragte (DSB)
Datenschutzbeauftragte (DSB)
IT-Sicherheitsrecht
IT-Sicherheitsrecht
Juristische Beratung
Email Sicherheit icon
E-Mail-Sicherheit
Backups icon
Backups
Platzhalter icon
Hardware-Sicherheitsmodule
IT-SICHERHEITSTOOLS
secaware - icon
Interaktive Awareness-Schulung
Selbstlernangebot IT-Sicherheit
Tools - icon
IT-Sicherheitschecks
Tools zu verschiedenen Aspekten
Serious Games - icon
Serious Games
Spielerisch Cybersicherheit vermitteln
Security Feed - icon
IT-Security Feed
News und Updates für Ihre Website in Echtzeit
ZERTIFIKATE IT-SICHERHEIT
Personenzertifikate - icon
Personenzertifikate
Interaktive Liste
unternehmenzertifikate - icon
Unternehmenszertifikate
Interaktive Liste
Produktzertifikate - icon
Produktzertifikate
Interaktive Liste
VERANSTALTUNGEN
ANBIETERVERZEICHNIS/IT-SICHERHEITSLÖSUNGEN