Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 812

Penetration Tester

Was ist Penetration Tester?

Penetration TesterAutorisierte Offensiv-Security-Fachkraft, die reale Angriffe gegen Systeme, Anwendungen oder Menschen simuliert, um ausnutzbare Schwachstellen vor echten Angreifern zu finden.


Ein Penetration Tester (Pentester) ist eine autorisierte Offensive-Security-Fachkraft, die echte Angreifer simuliert, um ausnutzbare Schwachstellen in Netzwerken, Cloud, Anwendungen, Mobile, Hardware und Menschen zu finden. Mandate reichen von externen Black-Box-Assessments über Assumed-Breach-Übungen bis zu vollwertigen Red-Team-Operationen und enden jeweils mit einem schriftlichen Bericht inklusive reproduzierbarer Proof-of-Concepts und priorisierter Remediation-Empfehlungen. Pentester arbeiten typischerweise in internen Red Teams, Beratungen oder bei MSSPs und berichten an einen Head of Offensive Security oder Service-Line-Lead. Übliche Qualifikationen kombinieren tiefe Praxis mit Zertifizierungen wie OSCP, OSCE/OSEP, CRTO, GPEN, GXPN oder BSCP sowie Erfahrung mit öffentlichen CVEs, CTF-Ergebnissen oder Forschung.

Beispiele

  1. 01

    Web-Applikations-Pentest eines Banking-Portals, der eine IDOR-Schwachstelle ausnutzt, um Kontoauszüge anderer Kunden einzusehen.

  2. 02

    Interner Pentest, der einen ungepatchten Print-Spooler-Bug bis zum Domain Admin verkettet.

Häufige Fragen

Was ist Penetration Tester?

Autorisierte Offensiv-Security-Fachkraft, die reale Angriffe gegen Systeme, Anwendungen oder Menschen simuliert, um ausnutzbare Schwachstellen vor echten Angreifern zu finden. Es gehört zur Kategorie Rollen und Karriere der Cybersicherheit.

Was bedeutet Penetration Tester?

Autorisierte Offensiv-Security-Fachkraft, die reale Angriffe gegen Systeme, Anwendungen oder Menschen simuliert, um ausnutzbare Schwachstellen vor echten Angreifern zu finden.

Wie funktioniert Penetration Tester?

Ein Penetration Tester (Pentester) ist eine autorisierte Offensive-Security-Fachkraft, die echte Angreifer simuliert, um ausnutzbare Schwachstellen in Netzwerken, Cloud, Anwendungen, Mobile, Hardware und Menschen zu finden. Mandate reichen von externen Black-Box-Assessments über Assumed-Breach-Übungen bis zu vollwertigen Red-Team-Operationen und enden jeweils mit einem schriftlichen Bericht inklusive reproduzierbarer Proof-of-Concepts und priorisierter Remediation-Empfehlungen. Pentester arbeiten typischerweise in internen Red Teams, Beratungen oder bei MSSPs und berichten an einen Head of Offensive Security oder Service-Line-Lead. Übliche Qualifikationen kombinieren tiefe Praxis mit Zertifizierungen wie OSCP, OSCE/OSEP, CRTO, GPEN, GXPN oder BSCP sowie Erfahrung mit öffentlichen CVEs, CTF-Ergebnissen oder Forschung.

Wie schützt man sich gegen Penetration Tester?

Schutzmaßnahmen gegen Penetration Tester kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Penetration Tester?

Übliche alternative Bezeichnungen: Ethical Hacker, Offensive Security Engineer.

Verwandte Begriffe

Siehe auch