Penetration Testing
Auch bekannt als:Pentest · Pen Test
Penetration Testing (kurz Pentest) ist ein autorisierter, methodischer Test eines Systems, einer Anwendung oder eines Netzwerks mit dem Ziel, ausnutzbare SchwachstellenVulnerabilityTechnische oder organisatorische Schwäche, die von einer Bedrohung ausgenutzt werden kann. zu finden, bevor es echte Angreifer tun.
Ein Pentest bewegt sich in einem klar definierten Rahmen (ScopeScopeExplizit definierte Systeme, Daten, Orte, Aktivitäten und Ausschlüsse eines Auftrags.) und liefert am Ende einen Bericht mit den gefundenen Schwachstellen, ihrer Kritikalität und konkreten Empfehlungen zur BehebungRemediationKorrektur oder Kompensation einer bestätigten Schwachstelle, eines Fehlers oder einer Fehlkonfiguration..
Gängige Arten sind u. a. Web-Application-, Netzwerk-, Cloud- und Mobile-Pentests. Im Unterschied zum Red TeamingRed TeamingRealistische Angriffssimulation, die echte Angreifer nachahmt, um die Erkennungs- und Abwehrfähigkeit einer Organisation zu prüfen. liegt der Fokus auf Breite (möglichst viele Schwachstellen) statt auf Tarnung und dem Testen der Detektion.
Funktionsweise und Einordnung
Penetration Testing ist eine kontrollierte Untersuchung mit definiertem Prüfziel, Umfang und Bewertungsmaßstab. Aussagekraft entsteht durch nachvollziehbare Testschritte, geeignete Datenquellen und eine klare Trennung zwischen Beobachtung, reproduzierbarem Befund und Risikoeinschätzung. Methodik und Prüftiefe müssen zur betrachteten Technologie und zum Bedrohungsmodell passen.
Bedeutung in der Praxis
Vor Beginn werden Autorisierung, Systeme, Zeitfenster, Kommunikations- und Eskalationswege sowie erlaubte Techniken festgelegt. Gute Ergebnisse beschreiben Ursache, Voraussetzungen, Auswirkung und konkrete Behebung, nicht nur ein Werkzeugresultat. Nach Umsetzung der Maßnahmen bestätigt eine Nachprüfung, dass der Befund geschlossen ist; wiederkehrende Muster sollten zusätzlich in Entwicklungs- und Betriebsprozesse zurückgeführt werden.
Verwandte Begriffe
- Red TeamRed TeamingRealistische Angriffssimulation, die echte Angreifer nachahmt, um die Erkennungs- und Abwehrfähigkeit einer Organisation zu prüfen.: Realistische Angriffssimulation, die echte Angreifer nachahmt, um die Erkennungs- und Abwehrfähigkeit einer Organisation zu prüfen.
- PenetrationstestPenetration TestAutorisiert durchgeführter Angriffstest zur praktischen Bewertung von Schwachstellen.: Autorisiert durchgeführter Angriffstest zur praktischen Bewertung von Schwachstellen.
- SchwachstellenbewertungVulnerability AssessmentIdentifiziert und bewertet systematisch Schwachstellen in einer definierten Umgebung.: Identifiziert und bewertet systematisch Schwachstellen in einer definierten Umgebung.
- SicherheitstestsSecurity TestingPrüft Systeme, Anwendungen und Kontrollen auf Schwächen und Fehlverhalten.: Prüft Systeme, Anwendungen und Kontrollen auf Schwächen und Fehlverhalten.