Penetration Test

Auch bekannt als:Penetrationstest · Pentest

Penetration Test: Autorisiert durchgeführter Angriffstest zur praktischen Bewertung von SchwachstellenVulnerabilityTechnische oder organisatorische Schwäche, die von einer Bedrohung ausgenutzt werden kann.. Der Begriff beschreibt eine Methode zur ÜberprüfungVerificationBestätigung, dass eine Vorgabe erfüllt oder eine Behebung wirksam umgesetzt wurde. technischer Sicherheitsannahmen. Umfang, Regeln, TestdatenTest DataKontrollierte Daten zur Prüfung von Sicherheitskontrollen oder Systemverhalten ohne Offenlegung produktiver Informationen., NachvollziehbarkeitTraceabilityFähigkeit, Entscheidungen, Änderungen und Nachweise über dokumentierte Verknüpfungen zu rekonstruieren., RisikobegrenzungRisk MitigationMaßnahmen zur Reduktion von Eintrittswahrscheinlichkeit oder Auswirkung eines identifizierten Risikos. und anschließende BehebungRemediationKorrektur oder Kompensation einer bestätigten Schwachstelle, eines Fehlers oder einer Fehlkonfiguration. müssen vorab festgelegt sein.

Funktionsweise und Einordnung

Penetration Test ist eine kontrollierte Untersuchung mit definiertem Prüfziel, Umfang und Bewertungsmaßstab. Aussagekraft entsteht durch nachvollziehbare Testschritte, geeignete Datenquellen und eine klare Trennung zwischen Beobachtung, reproduzierbarem Befund und Risikoeinschätzung. Methodik und Prüftiefe müssen zur betrachteten Technologie und zum Bedrohungsmodell passen.

Bedeutung in der Praxis

Vor Beginn werden Autorisierung, Systeme, Zeitfenster, Kommunikations- und Eskalationswege sowie erlaubte Techniken festgelegt. Gute Ergebnisse beschreiben Ursache, Voraussetzungen, Auswirkung und konkrete Behebung, nicht nur ein Werkzeugresultat. Nach Umsetzung der Maßnahmen bestätigt eine Nachprüfung, dass der Befund geschlossen ist; wiederkehrende Muster sollten zusätzlich in Entwicklungs- und Betriebsprozesse zurückgeführt werden.

Verwandte Begriffe

  • PentestPenetration TestingAutorisiertes, methodisches Testen eines Systems auf ausnutzbare Schwachstellen, um sie vor echten Angreifern zu finden.: Autorisiertes, methodisches Testen eines Systems auf ausnutzbare Schwachstellen, um sie vor echten Angreifern zu finden.
  • SicherheitstestsSecurity TestingPrüft Systeme, Anwendungen und Kontrollen auf Schwächen und Fehlverhalten.: Prüft Systeme, Anwendungen und Kontrollen auf Schwächen und Fehlverhalten.
  • SchwachstellenbewertungVulnerability AssessmentIdentifiziert und bewertet systematisch Schwachstellen in einer definierten Umgebung.: Identifiziert und bewertet systematisch Schwachstellen in einer definierten Umgebung.
  • Offensives SicherheitsteamRed TeamSimuliert realistische Angriffe, um Menschen, Prozesse und Technik zu testen.: Simuliert realistische Angriffe, um Menschen, Prozesse und Technik zu testen.