Blog
sprinto rechter Winkel
Internet-Sicherheit
sprinto rechter Winkel
Methoden und Testphasen für Penetrationstests

Methoden und Testphasen für Penetrationstests

TL, DR:

Die Methodik des Penetrationstests ist der strukturierte Prozess des Testens von Webanwendungen, Computersystemen oder Netzwerken, um Sicherheitslücken zu identifizieren, die Angreifer ausnutzen können. Dabei werden automatisierte Tools oder manuelle Techniken eingesetzt.
Es gibt fünf Haupttypen: Blindtests (ohne Vorwissen), gezielte Tests (in Zusammenarbeit zwischen Tester und Organisation), externe Tests (Internet-zugewandte Assets), interne Tests (Simulation von Insider-Bedrohungen) und Doppelblindtests (keines der Teams erhält eine Vorwarnung).
Zu den wichtigsten Rahmenwerken gehören OWASP (Web Application Security), PTES (Structured 7-Phase Methodology), OSSTMM (Scientific Security Measurement), NIST SP 800-115 (Federal Systems Guidance) und ISSAF (Comprehensive Assessment).

Das digitale Zeitalter eröffnet neue Möglichkeiten, aber auch Einfallstore für Cyberangriffe. Für alle Unternehmen ist es daher unerlässlich, die Sicherheit ihrer Systeme und Anwendungen zu gewährleisten. Doch wie können Sie sicher sein, dass Ihr Unternehmen geschützt ist? Wie beurteilen Sie die Cybersicherheitsinfrastruktur im Hinblick auf die ausgefeilten Methoden von Hackern? Penetrationstests helfen, diese und weitere Fragen zu beantworten. 

Ein Penetrationstest hilft dabei zu beurteilen, ob bestimmte Ziele des Programms erreicht wurden, wie beispielsweise die Aufrechterhaltung einer Verfügbarkeit von 99.99 % während eines Angriffs oder die Gewährleistung, dass die Systeme zur Verhinderung von Datenverlusten (DLP) potenzielle Angreifer daran hindern, Daten zu exfiltrieren. 

Quelle: Purplesec

Bei Penetrationstests, die manchmal auch als White-Hat-Angriffe bezeichnet werden, versucht eine wohlwollende Partei, in ein System einzudringen, um Schwachstellen zu identifizieren und zu beheben. 

Penetrationstests spielen eine entscheidende Rolle bei der Simulation des Verhaltens potenzieller Hacker. Um dies effektiv und sicher durchführen zu können, wurden verschiedene Penetrationstestmethoden entwickelt. 

In diesem Blogbeitrag werden wir die führenden Penetrationstestmethoden und -frameworks, ihre einzelnen Phasen und die abgedeckten Aspekte besprechen. 

Was ist die Methodik von Penetrationstests?

Die Penetrationstest-Methodik ist ein strukturiertes Verfahren zum Testen von Webanwendungen, Computersystemen oder Netzwerken, um Sicherheitslücken zu identifizieren, die von Hackern ausgenutzt werden könnten. Penetrationstests können automatisiert oder manuell durchgeführt werden und folgen einem definierten Testframework, um eine umfassende Abdeckung zu gewährleisten.

Gängige Penetrationstestmethoden umfassen Netzwerk-Penetrationstests zur Bewertung der Infrastruktur und anwendungsorientierte Ansätze für Web- und Streaming-Dienste. Das Verständnis der verschiedenen Arten von Penetrationstests und die Wahl der richtigen Strategie helfen Unternehmen, Schwachstellen aufzudecken, bevor Angreifer dies tun.

Dabei geht es um den Versuch, in eine beliebige Anzahl von Anwendungen, Netzwerken oder Systemen (z. B. Protokollschnittstellen, APIs, Anwendungen, Frontend-/Backend-Server) einzudringen, um Schwachstellen aufzudecken. Beispielsweise ungeschützte Eingaben, die anfällig für Code-Injection-Angriffe sind.

Die Erkenntnisse aus dem Penetrationstest können von Ihrem IT- oder Sicherheitsteam genutzt werden, um Ihre WAF-Sicherheitsrichtlinien zu optimieren und erkannte Schwachstellen zu beheben. Es gibt fünf Hauptarten von Penetrationstests: Blindtests, gezielte Tests, externe Tests, interne Tests und Doppelblindtests. Jede Testart gewährt Hackern einen unterschiedlichen Zugriff auf die Anwendungen und Systeme eines Unternehmens.

Was ist die Methodik von Penetrationstests?

Lernen Sie unsere Compliance-Experten kennen

Nehmen Sie an unserer Fragerunde zum Thema Compliance teil.

Beschleunigen Sie Ihr Audit mit bedarfsgerechter Beratung.

Warum sind Penetrationstestmethoden wichtig?

Penetrationstests helfen dabei, festzustellen, wie gut die aktuelle Sicherheitslage eines Unternehmens einen entschlossenen Angreifer mit einer Vielzahl von Angriffsmethoden abwehren kann. So lassen sich Sicherheitslücken schließen, bevor Angreifer sie entdecken und ausnutzen.

Die Methodik der Penetrationstests hilft dabei, unberechtigten Zugriff, Phishing-Angriffe, Social-Engineering-Angriffe, Anwendungsschwachstellen, Datenbankangriffe, simulierte Angriffe, gängige netzwerkbasierte Angriffe, fortgeschrittene Angriffsszenarien, persistente Bedrohungen, Insider-Bedrohungen zu verhindern und kritische Systeme vor böswilligen Angreifern zu schützen.

Einige wichtige Vorteile von Penetrationstests sind:

Entdecken Sie versteckte Systemschwachstellen, bevor Kriminelle sie ausnutzen.

Die Identifizierung und Ausnutzung bisher unentdeckter Sicherheitslücken, bevor Hacker sie ausnutzen, hat für Unternehmen höchste Priorität. Penetrationstests decken Schwächen in Cybersicherheitskonzepten auf, die zunächst übersehen wurden. Sie helfen, Risiken zu priorisieren, indem sie sich auf die wahrscheinlichsten Schwachstellen konzentrieren und Ressourcen entsprechend bereitstellen. 

Bonus: Möchten Sie Ihre Netzwerkverteidigung stärken? Laden Sie unseren externen VAPT-Bericht herunter und gewinnen Sie wichtige Erkenntnisse.

Sicherheitsprozesse und -strategien stärken

Um den tatsächlichen Sicherheitsstatus Ihrer IT-Systeme zu ermitteln, müssen Sie die zusammengefassten Ergebnisse eines Penetrationstests analysieren. Durch die Identifizierung von Sicherheitslücken und deren potenziellen Schadenspotenzials können die IT-Sicherheitsverantwortlichen Ihres Unternehmens eine umgehende Behebung gewährleisten. Ein erfahrener Penetrationstester kann Sie beim Aufbau einer soliden Informationssicherheitsinfrastruktur unterstützen und Ihnen helfen, die optimale Verteilung Ihrer Cybersicherheitsressourcen und Ihres Budgets zu bestimmen.

Geringere Sanierungskosten und kürzere Verweildauer

Laut der IBM-Studie „Cost of Data Breach 2022“ beträgt die durchschnittliche Zeit zur Erkennung und Eindämmung eines Datenlecks 277 Tage. Je länger die Unternehmenssoftware und sensible Daten unentdeckt bleiben, desto größer ist der angerichtete Schaden und desto gravierender sind die Folgen.

Ausfallzeiten, Kundenverluste, Imageschäden, beeinträchtigte Netzwerkleistung, Reputationsschäden und Kundenverluste verschärfen die finanziellen Folgen von Cyberangriffen. Penetrationstests hingegen helfen, die Quelle einer Cyberattacke aufzudecken, bevor sie ausgenutzt wird – und das zu einem Bruchteil der Kosten.

Einhaltung der gesetzlichen Bestimmungen in Bezug auf Datenschutz und Sicherheit

Penetrationstests helfen Unternehmen, ihre Sicherheitsrichtlinien zu stärken und Prüfern zu demonstrieren, dass sie ihre Sicherheitslage gewissenhaft überwachen. Dies wird durch die im Rahmen der Tests erstellten ausführlichen Berichte belegt. Alle Unternehmen müssen regelmäßig Audits und Tests ihrer Sicherheitssysteme durchführen lassen, um Vorschriften wie HIPAA , SOC2, DSGVO, PCI-DSS, ISO 27001 und andere einzuhalten.

Markenreputation und Kundenloyalität erhalten

Angesichts der ständigen Berichterstattung über Datenpannen in den Medien möchten Kunden sicher sein, dass ihre Daten bei der Geschäftsabwicklung mit einem Unternehmen geschützt sind. Ein Penetrationstest ist eine Möglichkeit, die Sicherheit eines Unternehmens nachzuweisen. 

Sie möchten umfassende Cybersicherheit erreichen, die über Penetrationstests hinausgeht? Nehmen Sie noch heute Kontakt mit uns auf!

Liste der Penetrationstestmethoden und -techniken

Es gibt mehrere führende Standards für Penetrationstests, jeder mit seinem eigenen Ansatz, Umfang und Schwerpunkt. Im Folgenden werden wir die fünf wichtigsten Penetrationstestmethoden, die von Sicherheitsexperten und -organisationen eingesetzt werden, genauer betrachten.

Hier ist die Liste der beliebtesten Penetrationstesting-Frameworks und -Methoden:

Handbuch zur Open Source Security Testing Methodology (OSSTMM)

OSSTMM (Open Source Security Testing Methodology Manual) ist ein von Experten begutachtetes Framework für Penetrationstests, das für Sicherheitstests, Penetrationstests und die Ermittlung von Kennzahlen eingesetzt wird. Entwickelt vom ISECOM (Institute for Security and Open Methodologies), konzentriert sich OSSTMM auf die Prüfung der Betriebssicherheit von Anwendungen und Systemen aus der Perspektive eines Angreifers. 

Zu den wichtigsten Merkmalen des OSSTMM gehören:

Operativer Fokus

Zusätzlich zur Identifizierung technischer Schwachstellen werden auch Betriebsprozesse, menschliche Faktoren, physische Sicherheit, Telekommunikation, drahtlose Sicherheit usw. getestet, um ein ganzheitliches Bild der Sicherheitslage des Unternehmens zu erhalten.

Kanaltest

Analyse der ein- und ausgehenden Kommunikationskanäle innerhalb einer Organisation, wie z. B. Bluetooth, VoIP, Web, WLAN, Telefon, SMS, E-Mail usw.

Kennzahlen und Messungen

Im Rahmen des Testverfahrens führte das OSSTMM die Idee ein, wissenschaftliche Kennzahlen und Messungen zu verwenden. Dies ermöglicht eine quantitative Analyse anstelle einer reinen Bestanden/Nicht-Bestanden-Bewertung.

Vertrauensanalyse

Auf Basis von operationellen Kontrollen erfolgt eine Bewertung, inwieweit dem Ziel des Penetrationstests vertraut werden kann, dass es seine Sicherheitseigenschaften aufrechterhält.

Angriffsfläche

Identifizieren Sie die verschiedenen Punkte, an denen ein Angreifer versuchen könnte, in ein System einzudringen oder Daten daraus zu extrahieren.

Obwohl sich das OSSTMM ursprünglich auf Netzwerksicherheit konzentrierte, hat es sich im Laufe der Jahre weiterentwickelt und deckt nun auch Aspekte der operativen Sicherheit, menschliche Faktoren, Telekommunikation, drahtlose Technologien, Cloud-Technologien, mobile Sicherheit und IoT ab. 

NIST-Sonderpublikation 800-115

Das Nationale Institut für Standards und Technologie (NIST) ist eine US-Bundesbehörde, die Standards in verschiedenen Bereichen, darunter auch Computersicherheit, fördert. Die NIST-Sonderveröffentlichung 800-115 enthält technische Richtlinien für die Durchführung von Schwachstellenanalysen und Penetrationstests.

Zu den wichtigsten Merkmalen von NIST 800-115 gehören:

Planung 

Bietet Hilfestellung bei der Planung von Aktivitäten wie der Definition von Zielen, der Identifizierung von Teamrollen und -verantwortlichkeiten, der Festlegung des Rahmens und der Entwicklung von Penetrationstestplänen.

Bewertung

Techniken zur Informationsbeschaffung, zum Netzwerk-Sniffing, zur Erkennung von Schwachstellen, zur Identifizierung von Ports/Diensten und zur Ausnutzung von Standard-Anmeldeinformationen.

Attacke

Methoden zum Erlangen von Zugriff, Denial-of-Service-Angriffe, Eskalation von Berechtigungen, Ausnutzen von Schwachstellen und Pivotieren innerhalb des Netzwerks.

Reporting

Beschreibt die wichtigsten Elemente, die Bestandteil des Penetrationstestberichts sein sollten, wie Ergebnisse, Auswirkungen, Diagnosen und Korrekturmaßnahmen.

Bewertung der Fähigkeiten

Bewertung der Fähigkeiten des Testteams in Bereichen wie Webanwendungen, Computernetzwerke, Windows/Linux, Telekommunikation und drahtlose Kommunikation. 

Diskussion über Einschränkungen und rechtliche Fragen, die für Penetrationstests relevant sein können.

Während OSSTMM einen umfassenden Überblick über die Abläufe bietet, konzentriert sich NIST 800-115 ausschließlich auf die technischen Aspekte der Durchführung von Schwachstellenanalysen und Penetrationstests. Es enthält Richtlinien für Penetrationstester und IT-Fachleute.

Ausführungsstandard für Penetrationstests (PTES)

PTES (Penetration Testing Execution Standard) ist ein Rahmenwerk für Penetrationstests, das als Standard für deren Durchführung dient. Es wurde von einer Gruppe von Sicherheitsexperten entwickelt, um eine konsistente und reproduzierbare Testmethodik zu bieten. 

Zur Absicherung von System- und Netzwerkinfrastrukturen können verschiedene Penetrationstestmethoden für unterschiedliche Sicherheitsanforderungen eingesetzt werden. Dazu gehören unter anderem Anwendungs-Penetrationstests, Tests webbasierter Anwendungen, statische und dynamische Analysen sowie Social-Engineering-Tests. Ziel ist es, Hackerangriffe zu verhindern und die Sicherheit der Infrastruktur zu gewährleisten.

Zu den wichtigsten Merkmalen von PTES gehören:

Vorverlobung

Festlegung von Einsatzregeln, Kommunikationsmechanismen, Testumfang und rechtlicher Genehmigung.

Informationsbeschaffung

Identifizierung der Online-Präsenz des Zielunternehmens, der IP-Adressbereiche, der Namen/E-Mail-Adressen der Mitarbeiter, der Domainnamen und der verwendeten Technologien.

Bedrohungsmodellierung

Es werden Modelle erstellt, die beschreiben, wie Hacker in das System eindringen und Schaden anrichten können. Diese Modelle dienen der Steuerung und Fokussierung der Tests.

Schwachstellenanalyse

Aufspüren und Analysieren technischer Schwachstellen wie Netzwerk-, Betriebssystem- und Anwendungsschwächen. Bewertung des Schweregrads der Schwachstellen.

Ausbeutung

Der Versuch, sich Zugang zu Systemen und Netzwerken durch Penetrationstechniken wie Social Engineering, Passwortknacken und Denial-of-Service-Angriffe zu verschaffen.

Nach der Ausbeutung

Daten aus kompromittierten Systemen extrahieren, Spuren verwischen, Zugriff aufrechterhalten und auf andere Systeme ausweichen.

Reporting

Dokumentation von Entdeckungen, Analyseergebnissen, ausgenutzten Systemen, Schwachstellen und empfohlenen Gegenmaßnahmen.

Die PTES-Methodik deckt den gesamten Penetrationstestprozess systematisch ab und trägt so zur Konsistenz bei allen Projekten bei.

OWASP-Testhandbuch 

Das Open Web Application Security Project (OWASP) ist eine Open-Source-Organisation, die sich der Verbesserung der Sicherheit von Webanwendungen widmet. OWASP bietet einen umfassenden Testleitfaden, der Verfahren zum Testen der Sicherheit von Webanwendungen beschreibt.

Einige wichtige Merkmale des OWASP Testing Guide sind:

Weborientiert

Behandelt Risiken und Schwachstellen, die spezifisch für Webanwendungen sind, wie z. B. Injection-Angriffe, Offenlegung sensibler Daten, Cross-Site-Scripting (XSS), fehlerhafte Authentifizierung, fehlerhafte Zugriffskontrolle und Sicherheitsfehlkonfigurationen.

Technologieunabhängig 

Gilt für Webanwendungen, die auf beliebigen Frameworks oder Technologien wie PHP, Java, .NET, Node.js, Python usw. basieren. Umfasst auch Webdienste und APIs.

Acht Hauptprinzipien

Definition wichtiger Prinzipien, einschließlich des Verständnisses des gesamten Anwendungsumfangs, der angemessenen Zugriffsberechtigung, der korrekten Bereitstellung und Testdaten sowie der verantwortungsvollen Berichterstattung über die Ergebnisse. 

Vier Hauptphasen

Informationsbeschaffung, Schwachstellenanalyse, Bedrohungsanalyse und Überprüfung von kundenspezifischem Code.

18 Testarten

Bietet eine Methodik für spezifische Testarten wie Identitätsmanagement, Authentifizierung, Geschäftslogik, Eingabevalidierung, Sitzungsmanagement und mehr.

Der OWASP Testing Guide ergänzt technologieorientierte Standards wie NIST und PTES durch umfassende Richtlinien, die speziell für Penetrationstests von APIs und Webanwendungen entwickelt wurden.

ISSAF

ISSAF (Information System Security Assessment Framework) ist ein spezialisierter Ansatz für Penetrationstest-Standards (Open Information Systems Security Group, 2006). Das dazugehörige umfangreiche Handbuch – das die Grundlagen dieser Testmethodik erläutert – umfasst über 1,200 Seiten. 

Der verständliche Ansatz des ISSAF lässt sich von Penetrationstestern und einzelnen Organisationen leicht anpassen und ermöglicht so die Erstellung personalisierter Testpläne. Jeder Penetrationstester, der mehrere Tools einsetzt, sollte sich an die ISSAF-Methodik halten.

ISSAF geht weit über einfache Penetrationstests hinaus und umfasst die Entwicklung von Tools, mit denen andere Netzwerkbenutzer geschult werden können. Zudem stellt ISSAF sicher, dass die Netzwerkbenutzer die geltenden rechtlichen Standards einhalten.

Schritte des Penetrationstests: Verschiedene Phasen einer Penetrationstest-Methodik

Sobald die Prüfungsumgebung vorbereitet ist, können die Tester mit den weiteren Schritten der Penetrationstest-Methodik fortfahren. Jeder Schritt im Penetrationstest verfolgt einen spezifischen Zweck. Ein schrittweiser Plan hilft dabei, Schwachstellen systematisch aufzudecken und verschiedene Komponenten in unterschiedlichen Phasen zu prüfen.

Die verschiedenen Phasen der Penetrationstest-Methodik sind:

  • Vorbereitung und Planung
  • Informationsbeschaffung
  • Schwachstellenanalyse und -ausnutzung
  • Nach der Ausnutzung (Behebung)
  • Berichterstattung & Zertifizierung

1. Vorbereitung und Planung

Bei Penetrationstests ist der erste Schritt die Erstellung eines Plans. Ein gut durchdachter Plan ermöglicht es, die komplexe IT-Struktur eines Unternehmens zu durchdringen. Um einen solchen Plan zu erstellen, ist ein umfassendes Verständnis des Unternehmens und seiner Abläufe unerlässlich. Auch Kenntnisse über die Anwendungen und Systeme des Unternehmens sind wichtig. 

Legen Sie die Grundlage für die Penetrationstest-Methodik, indem Sie einen Top-Down-Ansatz verfolgen, um die Geschäftsziele zu definieren, wichtige Anwendungen und Prozesse zu identifizieren und die Infrastruktur zu bewerten. Die Rollen der verschiedenen Abteilungen sollten hier ebenfalls festgelegt werden. 

2. Informationsbeschaffung

Für einen effektiven Penetrationstest ist es unerlässlich, Informationen zu sammeln und die Systeme gründlich zu untersuchen. Mithilfe verschiedener manueller oder automatisierter Tools überprüfen die Tester das System, um mögliche Einfallstore oder Schwachstellen zu identifizieren. Häufig verwendete Tools hierfür sind beispielsweise Recon-NG, Wireshark, Metasploit, Nmap und Spiderfoot.

3. Schwachstellenanalyse und -ausnutzung

Sobald potenzielle Schwachstellen identifiziert sind, nutzen Tester diese, um tiefer in das System einzudringen. Dies ähnelt dem Vorgehen eines Hackers, der solche Sicherheitslücken ausnutzen würde, und trägt zu einem besseren Verständnis bei. Alle Schritte, Orte, verwendeten Tools und Zugriffsmethoden für ein bestimmtes Problem werden sorgfältig dokumentiert, um den gesamten Prozess für eine spätere Überprüfung zu analysieren. Die Sicherheitsprobleme werden nach ihrer Ausnutzbarkeit und dem potenziell anrichtbaren Schaden priorisiert. 

4. Lösungsentwicklung

Die Tester entwickeln Strategien und Lösungen, sobald Sicherheitslücken aufgedeckt werden, um diese zu beheben. In ihren Abschlussberichten sollten die Lösungsschritte für alle Probleme sowie zusätzliche Vorschläge zur Aufrechterhaltung der Systemsicherheit zusammengefasst werden.

5. Berichtserstellung und Zertifikatsausstellung

Die letzte Phase umfasst die Berichtserstellung. Hier werden alle Details – von der Planung über die Durchführung bis zur Lösung – in einem Bericht zusammengefasst und mit allen Beteiligten geteilt. Dieser Bericht enthält auch Maßnahmen zur Behebung der Probleme sowie weitere Schritte. Der Abschlussbericht sollte so gestaltet sein, dass er sowohl für technisches als auch für nicht-technisches Personal verständlich ist und den Anforderungen von Führungskräften und IT-Supportteams gleichermaßen gerecht wird.

Erreichen Sie umfassende Sicherheit mit Sprinto

Penetrationstests sind ein wichtiger Bestandteil der Cybersicherheitsstrategie jedes Unternehmens, um Schwachstellen zu identifizieren und zu beheben. Doch reicht das aus? Um Ihr Unternehmen zu schützen, ist weitaus mehr erforderlich – von der kontinuierlichen Überwachung über das Vorfallmanagement bis hin zur Notfallwiederherstellung. Diese Cybersicherheitsmaßnahmen können viel Zeit und Ressourcen in Anspruch nehmen.

Machen Sie sich keine Sorgen, wir sind für Sie da!

Sprinto ist eine umfassende Compliance- und Sicherheitslösung, die die Leistungsfähigkeit der Automatisierung nutzt, um Risiken zu konsolidieren, vollautomatische Prüfungen durchzuführen und Kontrollen auf Unternehmensebene abzubilden. Eine benutzerfreundliche und dennoch leistungsstarke Software. Sprinto Lässt sich nahtlos in jede Cloud-Umgebung integrieren und hilft Ihnen, Ihre Cybersicherheitslage in Echtzeit zu überwachen, die Einhaltung von Frameworks sicherzustellen und Sicherheitskontrollen in Ihrem gesamten Unternehmen zu implementieren – alles über ein einziges Dashboard und in Echtzeit. SprintoDas Partnernetzwerk von [Name des Unternehmens] umfasst erstklassige Penetrationstest-Software, die Ihnen hilft, Ihr Unternehmen jederzeit zu schützen. Kontaktiere uns mit unseren Experten, um mehr zu erfahren.

Häufig gestellte Fragen

Ja, die PCI-DSS-Anforderung 11.3 schreibt Penetrationstests für alle Organisationen, die Karteninhaberdaten verarbeiten, ausdrücklich vor. Die Tests müssen mindestens jährlich und nach jeder wesentlichen Infrastruktur- oder Anwendungsaktualisierung durchgeführt werden.

PCI-Penetrationstests müssen mindestens jährlich und nach jeder wesentlichen Änderung der Netzwerkinfrastruktur oder der Anwendungen durchgeführt werden. Unternehmen sollten Tests auch nach schwerwiegenden Sicherheitsvorfällen oder bei der Migration in neue Hosting-Umgebungen durchführen.

Die drei Methoden des Penetrationstests sind:

  1. Black-Box-Penetrationstest
  2. Grey-Box-Penetrationstest
  3. White-Box-Penetrationstest

Es gibt 6 Arten von Penetrationstests:

  1. Netzwerkdienste
  2. Wireless
  3. Internetanwendung.
  4. Client-Seite
  5. Physische Penetrationstests
  6. Soziale Technik

Bei Penetrationstests nach NIST geht es darum, ausnutzbare Schwachstellen in Netzwerken oder Software zu finden und herauszufinden, ob ein Unternehmen den vom NIST festgelegten Rahmen für Cybersicherheit einhält.

Die Checkliste für Netzwerk-Penetrationstests identifiziert Schwachstellen in der Netzwerkarchitektur durch das Aufspüren offener Ports, aktiver Systeme und Dienste, die Fehlerbehebung und das Erfassen von Systembannern.

Penetrationstests folgen einem strukturierten Prozess, der die Phasen Aufklärung, Scannen, Ausnutzung, Nachbearbeitung und Berichterstellung umfasst. Unternehmen nutzen typischerweise Frameworks wie PTES oder den OWASP Testing Guide, um eine umfassende und reproduzierbare Abdeckung zu gewährleisten.

Ein Framework ist ein veröffentlichter Standard, der die Durchführung eines Tests definiert; eine Methodik ist der Ansatz selbst – Aufklärung, Scannen, Ausnutzen, Berichterstellung. Tester übernehmen ein Framework und passen es an, weshalb die Begriffe oft zusammen verwendet werden. Die wichtigsten sind PTES, der OWASP Testing Guide, OSSTMM und NIST SP 800-115. Welches Framework Ihr Anbieter verwendet, ist entscheidend: PCI DSS Anforderung 11.4 verlangt eine branchenweit anerkannte Methodik, und das im Bericht genannte Framework dient als Nachweis gegenüber einem QSA.

Ayush Saxena
Autorin

Ayush Saxena

Ayush Saxena ist ein erfahrener Autor im Bereich IT-Sicherheit und Compliance. Er ist fasziniert von Hacking und Cybersicherheit und hat sich darauf spezialisiert, die neuesten Trends und Technologien in diesem Bereich zusammenzutragen und relevante, praxisorientierte Erkenntnisse zu liefern. In seiner Freizeit wandert er gern, reist oder hört Musik.
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild