Bei einem Penetrationstest greifen Experten Systeme kontrolliert an, um Schwachstellen aufzudecken. Das Ergebnis ist eine priorisierte Liste konkreter Lücken samt Empfehlungen.
Bei einem Penetrationstest greifen Sicherheitsexperten Ihre Systeme kontrolliert und mit Ihrer Erlaubnis an, so wie es echte Angreifer tun würden. Ziel ist, Schwachstellen aufzudecken, bevor Kriminelle sie finden.
Der Ablauf folgt festen Phasen: Informationssammlung, Suche nach Schwachstellen, kontrollierte Ausnutzung und Abschlussbericht. Am Ende steht eine priorisierte Liste konkreter Lücken samt Handlungsempfehlungen.
Ein Schwachstellenscan läuft automatisiert und meldet bekannte Lücken, prüft aber nicht, ob sie ausnutzbar sind.
Ein Penetrationstest geht weiter: Hier versuchen Menschen, die Lücken tatsächlich auszunutzen, Schwachstellen zu verketten und so weit wie möglich vorzudringen. Der Scan ist die Breite, der Pentest die Tiefe mit Praxisbeweis.
Je nach Wissensstand des Testers unterscheidet man drei Ansätze.
FAQ
Kurz und konkret beantwortet.
Empfohlen wird mindestens einmal jährlich sowie nach größeren Änderungen an der IT, etwa neuen Anwendungen oder Umstellungen der Infrastruktur. Regulierte Branchen und Sicherheitsnormen wie ISO 27001 erwarten regelmäßige Tests. Zwischen den Tests deckt ein automatisierter Schwachstellenscan neue Lücken laufend auf.
Bei seriöser Durchführung ist das Risiko gering. Umfang, Zeitfenster und besonders empfindliche Systeme werden vorab schriftlich vereinbart. Tester arbeiten kontrolliert und stoppen, bevor Schaden entsteht. Kritische Produktivsysteme lassen sich ausnehmen oder in einer Testumgebung prüfen, um Ausfälle zu vermeiden.
Die Kosten hängen vom Umfang ab: Zahl der Systeme, Tiefe des Tests und Aufwand für die Auswertung. Ein eng begrenzter Test ist deutlich günstiger als die Prüfung einer kompletten Infrastruktur. Sinnvoll ist eine vorherige Abgrenzung des Geltungsbereichs, damit Aufwand und Kosten kalkulierbar bleiben.
Verwandte Begriffe
Noch Fragen?
Ob IT-Sicherheit oder ein anderes Thema — wir schauen uns Ihre Situation an und sagen Ihnen ehrlich, was sinnvoll ist.
Kontakt aufnehmenKostenlose Erstberatung
Unverbindlich und ohne Fachchinesisch. Wählen Sie den Weg, der Ihnen am liebsten ist.
4,7 ★ GoogleAntwort in unter 4 Stundenpersönlich seit 2002
Rückruf anfordern
Innerhalb von 4 Stunden — kostenlos und unverbindlich.
Wir melden uns innerhalb von 4 Stunden bei Ihnen.