Penetrationstest
Was ist Penetrationstest?
PenetrationstestAutorisierter, simulierter Cyberangriff auf Systeme, Anwendungen oder Personen, um ausnutzbare Schwächen vor echten Angreifern zu finden.
Ein Penetrationstest (Pentest) ist eine zielgerichtete Sicherheitsbewertung, bei der qualifizierte Tester versuchen, die Abwehr einer Organisation mit denselben Werkzeugen und Techniken wie reale Angreifer zu durchbrechen. Jeder Auftrag hat einen klar definierten Umfang, Regeln zur Durchführung und eine schriftliche Autorisierung; getestet werden können Netzwerke, Web- und Mobile-Anwendungen, Cloud-Workloads, APIs, physische Standorte oder Mitarbeitende durch Social Engineering.
Methodiken. Reife Pentests folgen veröffentlichten Standards statt ad hoc: Der PTES (Penetration Testing Execution Standard) definiert sieben Phasen vom Pre-Engagement bis zum Reporting; NIST SP 800-115 ist der maßgebliche technische Leitfaden; der OWASP Web Security Testing Guide (WSTG) und das OSSTMM decken Web- und operative Tests ab. Tester sind oft über OSCP, GPEN oder CREST zertifiziert.
Tiefe statt Scan. Anders als ein automatisierter Schwachstellen-Scan weist ein Pentest Ausnutzbarkeit nach, indem Funde verkettet werden, um geschäftliche Auswirkungen zu zeigen. Eine klassische Kette nutzt ein exponiertes Edge-Gerät – etwa die Log4Shell-Lücke (CVE-2021-44228) oder ein verwundbares VPN/Firewall-Appliance – für den Erstzugriff und dann Kerberoasting oder Credential-Reuse für laterale Bewegung bis zum Domain-Admin. Auf Webseite kann ein IDOR in Verbindung mit gespeichertem XSS zur vollständigen Admin-Übernahme eskalieren.
Ergebnis und Grenzen. Ein Pentest ist eine Momentaufnahme; der Bericht priorisiert Funde nach Schweregrad mit Reproduktions- und Behebungsschritten, validiert bestehende Kontrollen und unterstützt Compliance nach PCI DSS, HIPAA, SOC 2 und ISO 27001. Er ergänzt kontinuierliches Scanning und Red-Team-Übungen, ersetzt sie aber nicht.
flowchart TD
A[Scoping und Regeln zur Durchführung] --> B[Reconnaissance / OSINT]
B --> C[Scanning und Enumeration]
C --> D[Exploitation: Zugriff nachweisen]
D --> E[Post-Exploitation: Rechteausweitung und laterale Bewegung]
E --> F{Ziel erreicht?}
F -->|Nein| C
F -->|Ja| G[Reporting und Behebungsempfehlungen]● Beispiele
- 01
Externer Netzwerk-Pentest, der über ein exponiertes VPN-Gateway Erstzugriff erlangt und bis zum Domain-Admin eskaliert.
- 02
Web-Pentest, der IDOR und gespeichertes XSS kombiniert, um Administratorkonten zu übernehmen.
● Häufige Fragen
Was ist Penetrationstest?
Autorisierter, simulierter Cyberangriff auf Systeme, Anwendungen oder Personen, um ausnutzbare Schwächen vor echten Angreifern zu finden. Es gehört zur Kategorie Verteidigung und Betrieb der Cybersicherheit.
Was bedeutet Penetrationstest?
Autorisierter, simulierter Cyberangriff auf Systeme, Anwendungen oder Personen, um ausnutzbare Schwächen vor echten Angreifern zu finden.
Wie schützt man sich gegen Penetrationstest?
Schutzmaßnahmen gegen Penetrationstest kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für Penetrationstest?
Übliche alternative Bezeichnungen: Pentest, Ethisches Hacking.