Ein Penetrationstest (Pentest) ist ein kontrollierter, ethischer Hackversuch, bei dem Spezialisten Ihre Systeme so angreifen, wie es ein echter Angreifer tun würde, um Schwachstellen zu finden, bevor Kriminelle es tun. Die Kosten variieren stark, denn "ein Pentest" ist kein festes Produkt: der Umfang bestimmt den Preis.
Welche Faktoren bestimmen den Preis?
- Umfang und Größe: die Anzahl der Anwendungen, IP-Adressen, Systeme oder Benutzerrollen, die getestet werden.
- Art des Tests: ein Webanwendungs-, Netzwerk-, Cloud-, Mobil- oder API-Test erfordert unterschiedliche Expertise und Zeit.
- Tiefe: ein Black-Box-Test (ohne Vorkenntnisse) unterscheidet sich von einem Grey-Box- oder White-Box-Test (mit Zugang und Dokumentation).
- Komplexität: individuelle Software und viele Integrationen kosten mehr Untersuchungszeit als eine Standardumgebung.
- Nachtest: eine Kontrolle nach der Behebung der Feststellungen, häufig separat angeboten.
Was erhalten Sie dafür?
Ein guter Pentest liefert mehr als eine Liste von Schwachstellen. Sie erhalten einen klaren Bericht mit einer Risikoeinstufung pro Feststellung, konkreten Empfehlungen zur Behebung, einer Prioritätenreihenfolge und einer Managementzusammenfassung. Dieser Bericht ist zudem als Nachweis für NIS2, ISO 27001, Kunden und Ihren Cyberversicherer verwendbar.
Worauf beim Vergleich von Angeboten achten?
- Ist der Umfang genau definiert, sodass Sie Gleiches mit Gleichem vergleichen?
- Wird manuell getestet oder nur ein automatisierter Scan durchgeführt? Echte Pentests sind größtenteils Handarbeit.
- Sind ein Nachtest und ein klarer Bericht im Preis enthalten?
- Welche Zertifizierungen und Erfahrung haben die Tester?
- Erhalten Sie eine mündliche Erläuterung der Feststellungen?
Pentest oder Schwachstellenscan?
Verwechseln Sie einen Pentest nicht mit einem Schwachstellenscan (Vulnerability Scan). Ein Scan ist eine automatisierte, fortlaufende Kontrolle, die bekannte Schwachstellen meldet, ideal, um kontinuierlich den Überblick zu behalten. Ein Pentest ist tiefgehende Handarbeit, die auch Logikfehler und zusammengesetzte Angriffswege findet. Sie ergänzen einander: Scannen für Kontinuität, Pentesten für Tiefe.
Möchten Sie ein präzises, klar abgegrenztes Angebot für einen Penetrationstest?
Entdecken Sie unsere Penetrationstests