Welche Pentest-Methoden existieren aktuell?

Der bekannte Penetrationstest ist eine systematische Sicherheitsprüfung bestehender IT-Systeme. Er identifiziert Schwachstellen und soll sicherstellen, dass diese anschließend gezielt behoben werden können. Die dabei eingesetzten Methoden unterscheiden sich jedoch teilweise deutlich voneinander.

Während der klassische Penetrationstest grundsätzlich klar definiert werden kann, haben sich IT-Infrastrukturen in den vergangenen Jahren stark weiterentwickelt und verändert. Dadurch ist eine Unterscheidung verschiedener Pentest-Methoden notwendig geworden.

Genau mit diesen unterschiedlichen Methoden von Penetrationstests beschäftigen wir uns an dieser Stelle und zeigen auf, welche Varianten aktuell existieren.

Cloud Pentest

Mit dem Cloud Pentest werden, wie der Name bereits vermuten lässt, Cloud-Infrastrukturen überprüft. Dazu gehören auch Cloud-Services, die innerhalb eines Unternehmens eingesetzt werden.

Da viele Organisationen mittlerweile große Teile ihrer IT-Infrastruktur in die Cloud ausgelagert haben oder entsprechende Dienste nutzen, muss auch hier sichergestellt werden, dass diese jederzeit den aktuellen Sicherheitsstandards entsprechen.

Ob APIs, Konfigurationen, Compliance-Richtlinien oder die Datenverarbeitung der jeweiligen Services – ein Cloud Pentest liefert Aufschluss darüber, ob eine entsprechende Cloud-Umgebung als sicher betrachtet werden kann oder ob mögliche Schwachstellen bestehen.

Der Cloud Pentest überprüft somit Cloud-Infrastrukturen gezielt auf Sicherheitslücken und mögliche Risiken.

Mobile Pentest

Beim Mobile Pentest stehen mobile Anwendungen und deren Backends im Mittelpunkt, die umfassenden Sicherheitsprüfungen unterzogen werden.

Der Penetrationstest soll auch in diesem Bereich sicherstellen, dass mobile Anwendungen die entsprechenden Sicherheitsstandards erfüllen und die verarbeiteten Daten korrekt geschützt und verarbeitet werden.

Gerade die Datenübertragung und Datenverarbeitung spielen bei mobilen Anwendungen eine entscheidende Rolle. Auch die Sicherheit der Backend-Systeme wird häufig durch einen Pentest überprüft, damit Server und Hintergrundstrukturen als vertrauenswürdig und sicher eingestuft werden können.

Da heute viele Prozesse über mobile Anwendungen abgewickelt werden, besitzt der Mobile Pentest eine entsprechend wichtige Bedeutung.

Physical Pentest

Der Physical Pentest verlässt die digitale Ebene und überprüft IT-Infrastrukturen sowie Systeme auf physischer Ebene.

Dazu gehören unter anderem Social Engineering, die Manipulation tatsächlicher Hardware, die Sicherheit von im Unternehmen eingesetzten Ausweisen, die Prüfung von Zugangskarten und ähnlichen Systemen sowie der tatsächliche Zugriff auf IT-Systeme.

Schwachstellen existieren nicht ausschließlich innerhalb der IT-Infrastruktur oder in digitaler Form. Häufig entstehen Sicherheitsrisiken auch durch reale Zugriffsmöglichkeiten auf Systeme, beispielsweise durch Wartungspersonal oder frei zugängliche und offen herumstehende Rechner.

Auch gemeinsam genutzte Zugänge, die von mehreren Mitarbeitern verwendet werden können, stellen häufig ein Sicherheitsproblem dar.

Diese physischen und damit real vorhandenen Schwachstellen soll der Physical Pentest aufdecken.

Intern vs. Extern

Ein Penetrationstest kann sowohl intern als auch extern durchgeführt werden. Bei einem internen Pentest wird davon ausgegangen, dass bereits ein Zugriff auf bestimmte Bereiche vorhanden ist.

Dies kann beispielsweise durch ein kompromittiertes System oder einen Mitarbeiter geschehen, der über verschiedene Zugänge verfügt. Dabei geht es darum, potenzielle Schwachstellen innerhalb der internen Sicherheitsstruktur eines Unternehmens zu identifizieren und anschließend zu schließen.

Bei einem externen Penetrationstest wird der Angriff hingegen von außerhalb der IT-Netzwerke des Unternehmens durchgeführt.

Ein solcher Angriff würde in der Realität von Hackern ausgehen, die versuchen, von außen in die IT-Netzwerke einzudringen und sich dadurch Zugriff auf interne Systeme zu verschaffen.

Während beim internen Pentest also Insider, beispielsweise Mitarbeiter mit vorhandenen Zugängen, betrachtet werden, stehen beim externen Pentest potenzielle Hacker oder Spione im Mittelpunkt.

Der interne Pentest wird somit innerhalb des eigenen IT-Systems gestartet, während der externe Pentest einen Angriff von außen simuliert.

Eigentlich ist diese Unterscheidung logisch. Dennoch werden die verschiedenen Methoden beim Thema Penetrationstest häufig miteinander vermischt oder verwechselt. Die genaue Definition der unterschiedlichen Pentest-Methoden ist daher nicht immer einfach.

Pentest as a Service (PaaS)

Eine weitere Möglichkeit, im eigenen Unternehmen regelmäßig Penetrationstests durchführen zu lassen, ist das Konzept des sogenannten Pentest as a Service (PaaS).

Dabei handelt es sich um ein Angebot, das insbesondere dann interessant ist, wenn ein hoher Bedarf an Penetrationstests besteht und ein dauerhafter Dienstleister sicherstellen soll, dass dauerhaft ein besonders hohes Niveau an Cybersicherheit gewährleistet werden kann.

Pentest as a Service ist dabei flexibel einsetzbar und kann sowohl kurzfristig als auch als regelmäßiger Service genutzt werden.

Auf diese Weise lassen sich beispielsweise monatliche Pentests durchführen, ohne eigene Ressourcen zu stark zu beanspruchen oder zusätzliches Personal einstellen zu müssen. Dafür wird eine monatliche Grundpauschale vereinbart und ein entsprechender Testumfang festgelegt.

Diese Art der Dienstleistung bietet für Unternehmen auch im Hinblick auf die Kommunikation mit Kunden Vorteile. Wenn Kunden wissen, dass ein Unternehmen sich dauerhaft und regelmäßig um Sicherheitsmaßnahmen kümmert und Pentest as a Service nutzt, kann dies einen positiven Eindruck vermitteln.

Denn Sicherheit ist heutzutage aufgrund sensibler Daten, Datenschutzanforderungen und möglicher Strafen bei Verstößen ein bedeutendes Thema geworden.

Cybersicherheit im eigenen Unternehmen aufzubauen und dauerhaft sicherzustellen, kann daher auch einen Wettbewerbsvorteil gegenüber der Konkurrenz darstellen.

Häufige Fragen (FAQ)

Welche Pentest-Methoden gibt es?

Es wird unter anderem zwischen Cloud Pentest, Mobile Pentest und Physical Pentest sowie interne und externe Penetrationstests unterschieden. Zusätzlich gibt es den Pentest as a Service als Modell für regelmäßige Prüfungen.

Was prüft ein Cloud-Pentest?

Ein Cloud-Pentest prüft Cloud-Infrastrukturen und eingesetzte Cloud-Services auf mögliche Schwachstellen. Dabei betrachtet er unter anderem APIs, Konfigurationen, Compliance-Richtlinien und die Datenverarbeitung der Services.

Was testet ein Mobile-Pentest?

Ein Mobile-Pentest untersucht mobile Anwendungen und deren Backends auf Sicherheitsprobleme. Im Fokus stehen unter anderem Datenübertragung, Datenverarbeitung sowie die Sicherheit der Server und Strukturen im Hintergrund.

Was prüft ein Physical Pentest?

Ein Physical Pentest untersucht die physische Sicherheit von IT-Infrastrukturen und Systemen. Dazu gehören unter anderem Social Engineering, Hardware-Manipulation, Ausweise, Zugangskarten und der tatsächliche Zugriff auf IT-Systeme.

Marktplatz IT-Sicherheit: weitere Angebote
BEITRÄGE IT-SICHERHEIT
News
IT-Sicherheit-News
artikel paper - artikel - icon
Artikel
IT-Sicherheit-Artikel
Sprechblasen - Blog - Icon
Blog
IT-Sicherheit-Blogeinträge
Büroklammer - Whitepaper - Icon
Whitepaper
IT-Sicherheit-Whitepaper
Use Cases - Whitepaper - Icon
Use Cases IT-Sicherheit
Use Cases zu IT-Sicherheitsthemen
Schwerpunkt IT-Sicherheit - Icon
Schwerpunkt IT-Sicherheit
Aktuelle IT-Sicherheitsthemen
Top 5 Hacker-relevante Schwachstellen - Icon
Top 5 Hacker-relevante Schwachstellen
RATGEBER IT-SICHERHEIT
Glühbirne - Ratgeber - Icon
Cyber-Risiko-Check
Hilfestellungen IT-Sicherheit
Glossar Cyber-Sicherheit - Glossar - Icon
Glossar
Glossar Cyber-Sicherheit
Dokument mit Stern - Studien - Icon
IT-Sicherheitsstudien
IT-Sicherheit-Studien
Buch - Icon
Vorlesung Cyber-Sicherheit
Lehrbuch "Cyber-Sicherheit"
IT-Gesetze Icon
IT-Sicherheitsgesetze
Aktueller Gesetzesrahmen
secaware - icon
IT-Sicherheitszahlen
Aktuelle Kennzahlen
Tools - icon
IT-Sicherheitsthemen
Orientierung in der IT-Sicherheit
FORUM IT-SICHERHEIT
Datenschutz - Icon
Datenschutz
Diskussionsforum
Penetrationstests - Icon
Penetrationstests
Diskussionsforum
NIS2
NIS2
Diskussionsforum
Stand der Technik - icon
Stand der Technik
Diskussionsforum
IT Supply-Chain-Security Icon
IT-Supply Chain Security
Diskussionsforum
IT-COUCH
TS-Couch-Sofa-Icon
Marktplatz Formate
Experten sehen & hören
ts-couch-podcast-icon
IT-Sicherheit-Podcast
IT-Sicherheit zum hören
its-couch-video-icon
Livestream IT-Sicherheit
Events & Material
INTERAKTIVE LISTEN
IT-Notfall
IT-Notfall
IT-Notfall
Penetrationstests
ISB
Informationssicherheitsbeauftragte (ISB)
Security Operations Center (SOC)
Security Operations Center (SOC)
Datenschutzbeauftragte (DSB)
Datenschutzbeauftragte (DSB)
IT-Sicherheitsrecht
IT-Sicherheitsrecht
Juristische Beratung
Email Sicherheit icon
E-Mail-Sicherheit
Backups icon
Backups
Platzhalter icon
Hardware-Sicherheitsmodule
IT-SICHERHEITSTOOLS
secaware - icon
Interaktive Awareness-Schulung
Selbstlernangebot IT-Sicherheit
Tools - icon
IT-Sicherheitschecks
Tools zu verschiedenen Aspekten
Serious Games - icon
Serious Games
Spielerisch Cybersicherheit vermitteln
Security Feed - icon
IT-Security Feed
News und Updates für Ihre Website in Echtzeit
ZERTIFIKATE IT-SICHERHEIT
Personenzertifikate - icon
Personenzertifikate
Interaktive Liste
unternehmenzertifikate - icon
Unternehmenszertifikate
Interaktive Liste
Produktzertifikate - icon
Produktzertifikate
Interaktive Liste
VERANSTALTUNGEN
ANBIETERVERZEICHNIS/IT-SICHERHEITSLÖSUNGEN