Network Penetration Testing

Auch bekannt als:Netzwerk Pentest · Network Pentest · Infrastructure Pentest

Network Penetration Testing ist die autorisierte Sicherheitsprüfung der Netzwerkinfrastruktur einer Organisation — sowohl intern als auch extern. Geprüft werden FirewallsFirewallKontrolliert Netzwerkverkehr anhand definierter Regeln und Sicherheitsrichtlinien., Router, Switches, VLANs, VPNVirtual Private NetworkStellt einen verschlüsselten Tunnel über ein nicht vertrauenswürdiges Netzwerk bereit.-Gateways, DNS-Server und die auf netzwerkverbundenen Hosts laufenden Dienste, um ausnutzbare Schwachstellen zu identifizieren, die unbefugten Zugang, laterale Bewegung oder Datenabfluss ermöglichen könnten.

Ein Netzwerk-Pentest prüft, ob SegmentierungsgrenzenNetwork SegmentationTrennt Netzbereiche, um Zugriffe zu kontrollieren und Ausbreitung zu begrenzen. unter adversarischem Druck standhalten, ob Netzwerkdienste unnötige Angriffsfläche exponieren und ob ein Angreifer, der auf einem Segment Fuß fasst, zu sensiblen Assets in anderen Bereichen pivoten kann.

Wer beauftragt diesen Test?

Netzwerk-Penetrationstests werden von CISOs, IT-Betriebsleitern, Netzwerksicherheitsteams und Compliance-Abteilungen beauftragt. Sie sind ein Standardbestandteil von Unternehmenssicherheitsprogrammen und werden häufig durch regulatorische Frameworks gefordert. PCI DSS verlangt vierteljährliche externe Schwachstellenscans und jährliche Penetrationstests für Organisationen, die Kreditkartendaten verarbeiten. ISO-27001- und SOC-2-Audits erwarten Nachweise regelmäßiger Infrastrukturtests.

Ziel des Tests

Ziele eines Netzwerk-Pentests sind die Identifikation aller erreichbaren Netzwerkdienste und ihrer Schwachstellen, die Bewertung der Wirksamkeit von Netzwerksegmentierung und Zugriffskontrollen, die Bestimmung, ob ein externer Angreifer den Perimeter durchbrechen oder ein interner Angreifer sich lateral bewegen kann, und die Validierung, dass Netzwerksicherheitsgeräte (Firewalls, IDS/IPS, NAC) ihre vorgesehenen Policies durchsetzen. Externe Tests konzentrieren sich auf den Perimeter — das, was ein internetbasierter Angreifer sieht. Interne Tests simulieren einen Angreifer, der physischen oder VPN-Zugang zum Unternehmensnetzwerk erlangt hat.

Was wird getestet?

Der externe Scope umfasst öffentliche IP-Bereiche, Perimeter-Firewalls, DMZDemilitarized ZoneSeparates Netzwerksegment für öffentlich erreichbare Dienste zwischen internen und externen Netzen.-Dienste (Webserver, Mailserver, DNS, VPN-Konzentratoren), exponierte Management-Interfaces und externe DNS-Einträge. Der interne Scope deckt LAN- und WLAN-Segmente, Inter-VLAN-Routing und Segmentierungsdurchsetzung, interne DNS- und DHCP-Dienste, Dateifreigaben (SMB/NFS), Active-Directory-Integration, Managementebenen von Netzwerkgeräten (SSH, SNMP, Web-Konsolen), Drucker und IoT-Geräte im Netzwerk sowie NetzwerkmonitoringDeep Packet InspectionAnalyse von Paketinhalt und Protokollmerkmalen über reine Headerinformationen hinaus.-Evasion ab. Die Grenze zwischen Netzwerk- und Anwendungstests ist oft fließend — ein Netzwerk-Pentest wird einen verwundbaren Dienst auf einem offenen Port ausnutzen, während ein dedizierter Anwendungstest tiefer in die Anwendungslogik geht.

Übliche Schwachstellen und Findings

  • Offene Ports mit unnötigen oder veralteten Diensten (Telnet, FTP, ungepatchter SSH)
  • Standard- oder schwache SNMP-Community-Strings (public/private) mit Lese- oder Schreibzugriff auf Netzwerkgerätekonfigurationen
  • Schwache oder zu permissive Firewall-Regeln, die unbeabsichtigten Traffic zwischen Zonen erlauben
  • VLAN Hopping durch Double-Tagging oder DTP-Negotiation auf fehlkonfigurierten Switch-Ports
  • Fehlende Netzwerksegmentierung — flache Netzwerke, in denen ein kompromittierter Arbeitsplatzrechner Datenbankserver, Management-Interfaces und sensible Subnetze erreichen kann
  • Unverschlüsselte Protokolle im Einsatz (HTTP für Management-Konsolen, Telnet für Switch-Administration, FTP für Dateitransfers)
  • Veraltete Firmware auf Routern, Switches und Firewalls mit bekannten CVEs
  • Exponierte Management-Interfaces (Web-Konsolen, SSH, SNMP), die aus Benutzer-VLANs oder dem Internet erreichbar sind
  • DNS-Zonentransfers, die für beliebige Anfragende aktiviert sind und die vollständige interne DNS-Karte preisgeben
  • ARP-Spoofing- und MITM-Möglichkeiten durch fehlende Dynamic ARP Inspection (DAI)
  • Rogue-DHCP-Server oder DHCP-Starvation-Angriffe durch fehlendes DHCP Snooping
  • Schwache VPN-Konfigurationen (IKEv1 Aggressive Mode, schwache Cipher Suites, Split Tunneling mit Exposition des Unternehmens-Traffics)
  • Fehlendes 802.1X auf kabelgebundenen Ports, das unbefugten Geräten die Verbindung erlaubt

Ablauf eines Netzwerk-Penetrationstests

Interesse/Erstanfrage — Die Organisation meldet sich für ein Netzwerksicherheits-Assessment. Das Pentest-Team erfasst grundlegende Informationen: Anzahl externer IPs, Größe des internen Netzwerks, Anzahl der Standorte und ob der Fokus auf externen, internen oder beiden Tests liegt.

Erstgespräch zum Verständnis der Kundenziele — Ein detailliertes Gespräch mit Netzwerktechnikern, IT-Security und Stakeholdern, um die Netzwerkarchitektur, das bestehende Segmentierungsmodell, eingesetzte Sicherheitsgeräte und besondere Problemfelder zu verstehen. Der Tester lernt die Netzwerktopologie, kritische Assets und die Abgrenzung zwischen Netzwerk- und Anwendungsscope kennen.

Angebotserstellung und Freigabe — Das formelle Angebot spezifiziert externen und internen Scope, Testmethodik (automatisiertes Scanning, manuelle Exploitation, Social-Engineering-Elemente falls zutreffend), Dauer und Liefergegenstände. Es wird von IT-Leitung, Netzwerkbetrieb und Rechtsabteilung geprüft.

Scope-Definition — Externe IP-Bereiche, interne Subnetze, VLANs, physische Standorte für Vor-Ort-Tests und drahtlose Netzwerke werden dokumentiert. Ausgeschlossene Systeme (z. B. fragile Legacy-Systeme, Produktionsdatenbanken) werden explizit gelistet. Testfenster — insbesondere für disruptive Tests wie DoS-Validierung — werden vereinbart.

Letter of Engagement — Unterzeichnete Autorisierung mit rechtlicher Absicherung, IP-Bereichen im Scope, erlaubten Testtechniken, Eskalationskontakten und Kommunikationsverfahren. Bei externen Tests muss dieses Dokument ggf. mit Hosting-Providern oder ISPs geteilt werden.

Erstellung weiterer Freigaben — Cloud-gehostete Infrastruktur (AWS VPCs, Azure VNets) erfordert ggf. Provider-Benachrichtigung. Colocation-Einrichtungen benötigen möglicherweise Vorankündigung.

Bereitstellung von Informationen je nach Black-/Gray-/White-Box-Ansatz — Der Auftraggeber stellt je nach vereinbartem Ansatz Netzwerkdiagramme, IP-Bereichslisten, VLAN-Dokumentation und Firewall-Regelzusammenfassungen bereit. Für interne Tests wird ein physischer Zugangspunkt oder VPN-Zugang eingerichtet. Für Black-Box-externe-Tests wird nur der Firmenname oder die Domainliste übergeben.

Kick-Off Call — Finale Abstimmung mit Netzwerkbetrieb, IT-Security und Pentest-Team. Notfallkontakte, Monitoring-Erwartungen (wird das SOC/NOC den Test-Traffic sehen?) und der Umgang mit Dienststörungen werden bestätigt.

Durchführung mit laufender Information der Stakeholder — Externe Tests beginnen mit passiver Aufklärung (OSINT, DNS-Enumeration, Certificate-Transparency-Logs), gefolgt von aktivem Port-Scanning, Service-Fingerprinting, Schwachstellenidentifikation und Exploitation. Interne Tests starten mit Network Discovery, VLAN-Enumeration, Service-Scanning, Credential-Angriffen (SNMP, Standard-Credentials, LLMNR/NBT-NS Poisoning) und Pivoting durch kompromittierte Systeme zum Testen der Segmentierungsgrenzen. Stakeholder erhalten Fortschrittsupdates, kritische Findings (Internet-exponierte RCE, trivial ausnutzbare Schwachstellen) werden sofort gemeldet.

Sammlung und Bewertung der Schwachstellen — Findings werden mit Nachweisen (Screenshots, Paketmitschnitte, Tool-Output) dokumentiert, nach Schweregrad (CVSS) bewertet und mit Business-Impact kontextualisiert.

Erstellung des Abschlussberichts — Der Bericht präsentiert jedes Finding mit technischem Detail, Exploitation-Nachweis, betroffenen Systemen und priorisierter Behebungsanleitung. Eine Management-Zusammenfassung übersetzt technische Findings in Geschäftsrisiken.

Vorstellung in einer Präsentation — Die Ergebnisse werden der IT-Leitung, dem Netzwerk-Engineering und dem Security-Management vorgestellt. Die Präsentation hebt die kritischsten Findings hervor und demonstriert die wirkungsvollsten Angriffsketten.

Projektabschluss — Maßnahmenzeitpläne, Retest-Terminierung und Empfehlungen für laufendes Netzwerksicherheits-Monitoring und Härtung werden vereinbart.

Wer sollte diesen Test wann durchführen lassen?

Alle Organisationen mit Netzwerkinfrastruktur sollten regelmäßige Netzwerk-Penetrationstests durchführen. Das gilt für Großunternehmen, KMU, Rechenzentrumsbetreiber, Managed Service Provider und jede Organisation, die Compliance-Frameworks unterliegt, die Infrastrukturtests vorschreiben. Netzwerk-Pentests sollten nach wesentlichen Netzwerk-Redesigns oder Architekturänderungen, bei der Einrichtung neuer Standorte oder Rechenzentren, nach Überarbeitungen der Firewall-Regeln, bei der Einführung neuer VPN- oder Remote-Access-Lösungen und in einem regelmäßigen jährlichen Zyklus durchgeführt werden. PCI DSS verlangt jährliche Penetrationstests und vierteljährliche externe Scans. Organisationen, die einen netzwerkbasierten Sicherheitsvorfall erlebt haben, sollten ihre Infrastruktur als Teil der Post-Incident-Behebung bewerten lassen.

Verwandte Begriffe

  • Penetration TestingPenetration TestingAutorisiertes, methodisches Testen eines Systems auf ausnutzbare Schwachstellen, um sie vor echten Angreifern zu finden.: Autorisiertes, methodisches Testen von Systemen auf ausnutzbare Schwachstellen.
  • NetzwerksegmentierungNetwork SegmentationTrennt Netzbereiche, um Zugriffe zu kontrollieren und Ausbreitung zu begrenzen.: Unterteilung eines Netzwerks in isolierte Zonen, um laterale Bewegung zu begrenzen und Vorfälle einzudämmen.
  • FirewallFirewallKontrolliert Netzwerkverkehr anhand definierter Regeln und Sicherheitsrichtlinien.: Ein Netzwerksicherheitsgerät, das Traffic anhand definierter Regeln filtert.
  • DMZDemilitarized ZoneSeparates Netzwerksegment für öffentlich erreichbare Dienste zwischen internen und externen Netzen.: Eine Netzwerkzone, die öffentlich zugängliche Dienste vom internen Netzwerk trennt.
  • VPNVirtual Private NetworkStellt einen verschlüsselten Tunnel über ein nicht vertrauenswürdiges Netzwerk bereit.: Ein verschlüsselter Tunnel für sicheren Remote-Zugang zu internen Netzwerken.
  • Deep Packet InspectionDeep Packet InspectionAnalyse von Paketinhalt und Protokollmerkmalen über reine Headerinformationen hinaus.: Netzwerkanalyse, die den vollständigen Paketinhalt über die Header-Informationen hinaus untersucht.