Penetrationstest: Ablauf, Leistungen & Preise

This page is also available in English.


Was ist ein Penetrationstest?

Wie sicher sind deine IT-Systeme wirklich? Ein Penetrationstest zeigt, wo Angreifer ansetzen würden, bevor es zu spät ist.

Ein Penetrationstest (kurz „Pentest“) ist eine Sicherheitsanalyse eines oder mehrerer IT-Systeme. Dabei versucht ein IT-Sicherheitsexperte („Pentester“) in der zur Verfügung stehenden Zeit möglichst viele Schwachstellen aufzudecken. Dabei werden die gleichen Tools und Vorgehensweisen benutzt, wie sie auch echte Angreifer einsetzen. Das Ergebnis eines Penetrationstests ist ein ausführlicher Bericht mit gefundenen Schwachstellen, geordnet nach Schweregrad, und empfohlenen Maßnahmen, um sie zu beheben.

Schwachstellenscan vs. Pentest vs. Red Team

Warum Penetrationstests?

  1. Jedes System hat unbekannte Schwachstellen.
  2. Ohne Tests bleiben sie unentdeckt, bis ein Angreifer sie ausnutzt.
  3. Penetrationstests finden diese Schwachstellen, damit sie behoben werden können, bevor Angreifer sie ausnutzen.

Ablauf Penetrationstest

Ablauf Penetrationstest

Kommerzielle Details

  • Penetrationstests sind immer an die getesteten Systeme und Bedürfnisse angepasst. Es gibt keinen Einheitspreis.
  • Durchführung in einer Time Box: Wie viele Schwachstellen können in der zur Verfügung stehenden Zeit gefunden werden?

Typischer Preis: ab 4.200 €, die meisten Projekte zwischen 6.000 € und 15.000 €

Konkrete Leistungen

Jedes IT-System ist anders. Ein Penetrationstest der internen IT-Infrastruktur erfordert beispielsweise eine komplett andere Vorgehensweise und Tools als ein Penetrationstest einer Webapplikation.

Active Directory Sicherheitsaudit

Active Directory Audit, AD testen und auditieren, Ransomware-Schutz, zweite Verteidigungslinie

Ein Active Directory Audit ist eine White-Box-Sicherheitsanalyse deines lokalen Active Directory, die Fehlkonfigurationen, gefährliche Berechtigungen und Angriffspfade bis zur Domänenübernahme aufdeckt, bevor ein Angreifer oder Ransomware sie ausnutzen kann.

Die Ransomware-Angriffe mit der größten Auswirkung laufen über Active Directory: Wer die Domäne übernimmt, kontrolliert jedes System und jede Datei im Unternehmen. Oft reicht dafür eine einzige vergessene Berechtigung oder eine alte Fehlkonfiguration. Genau diese Schwachstellen deckt das Audit auf, bevor ein Angreifer sie findet.

Interner IT-Infrastruktur Penetrationstest

Interner Penetrationstest, interne IT-Infrastruktur testen, Ransomware-Vorbeugung

Ein interner IT-Infrastruktur Penetrationstest simuliert einen Angreifer, der bereits einen Fuß im Netzwerk hat (etwa nach einem Phishing-Klick), und testet, ob er sich lateral bewegen und Domain Admin erreichen kann.

Jemand in deinem Team klickt auf den falschen E-Mail-Anhang, und ein Angreifer ist in deinem Netzwerk. Was dann passiert, hängt davon ab, was er dort vorfindet: Endet der Angriff bei einem einzelnen Rechner, oder bewegt er sich lateral weiter und übernimmt alle deine Systeme? Dieser Test beantwortet diese Frage, bevor ein echter Angreifer es tut.

Cloud Infrastruktur Audit

Cloud Infrastruktur Audit, Azure, AWS Konfiguration prüfen, IAM, Cloud Security

Ein Cloud Infrastruktur Audit ist eine rein lesende White-Box-Prüfung deiner Azure-, AWS- oder GCP-Umgebung, die Fehlkonfigurationen, überprivilegierte IAM-Rollen und exponierte Dienste findet, bevor Angreifer es tun.

Cloud-Services bieten enorme Flexibilität, aber diese Flexibilität bringt auch Risiken mit sich. Falsch konfigurierte Storage Buckets, zu weitreichende IAM-Rollen und exponierte Management-Schnittstellen zählen zu den häufigsten Ursachen für Cloud-Sicherheitsvorfälle. Ein Cloud Infrastruktur Audit prüft deine Cloud-Umgebung mit einem Nur-Lese-Account, um genau diese Schwachstellen zu finden, bevor Angreifer es tun.

Unterstützte Plattformen: Azure, AWS und GCP. In Azure-Umgebungen hängen Fehlkonfigurationen im Cloud-IAM häufig eng mit Entra ID Rollenzuweisungen und Conditional Access zusammen. Beide werden oft gemeinsam geprüft.

Entra ID Sicherheitsaudit

EntraID Audit, Azure AD / Microsoft Entra ID konfiguration prüfen, Identitätsmanagement

Ein EntraID Audit (früher Azure AD) ist eine White-Box-Prüfung deines Microsoft-Entra-ID-Tenants, die Fehlkonfigurationen bei Identität und Zugriff, schwache bedingte Zugriffsrichtlinien und Angriffspfade zur Rechteausweitung aufdeckt.

EntraID (Microsoft Entra ID) ist die zentrale Lösung von Microsoft für Identitäten und Zugriff, vor allem in Microsoft-365-Umgebungen. Sie ermöglicht Single Sign-On (SSO) und die Zugriffsverwaltung. Fehlkonfigurationen können zu unberechtigten Zugriffen oder erleichterten Social-Engineering-Angriffen führen. Deshalb ist ein gründliches Testen dieser Komponente wichtig.

Externer IT-Infrastruktur Penetrationstest

Externer Penetrationstest, externe IT-Infrastruktur und Angriffsfläche testen

Ein externer IT-Infrastruktur Penetrationstest prüft deine aus dem Internet erreichbaren Systeme (Server, VPNs, Mail, Fernzugänge) auf ausnutzbare Schwachstellen und Exposition, die ein Angreifer für einen ersten Zugang nutzen könnte.

Wenn dein System aus dem Internet erreichbar ist, könnte es potenziell von jedem gehackt werden. Okay, ich übertreibe ein bisschen, aber ich denke, du verstehst, was ich meine. Schwachstellen in deiner externen Infrastruktur können zu sehr schlechter Presse führen und die persönlichen Informationen deiner Kunden gefährden. Deshalb ist es besser, auf Nummer sicher zu gehen.

Penetrationstest für Webanwendungen

Web Application Penetration Test, Webanwendungen auf Schwachstellen testen, OWASP

Ein Web Application Penetration Test ist eine manuelle Sicherheitsanalyse einer Webanwendung und ihrer APIs mit Fokus auf die OWASP Top 10: Broken Access Control, Injection, Authentifizierungsfehler und Business-Logik-Schwachstellen.

Deine Webanwendung ist rund um die Uhr aus dem Internet erreichbar, für deine Kunden genauso wie für Angreifer. Oft reicht ein einziger Fehler in der Zugriffskontrolle, und fremde Kundendaten sind abrufbar oder der Server ist übernommen. Genau diese Fehler finde ich, bevor sie jemand ausnutzt.

Typische Projektzusammenstellungen

Projekte werden immer auf deine spezifische Situation zugeschnitten, aber das sind häufige Ausgangspunkte:

Interne Sicherheitsüberprüfung Ein interner IT-Infrastruktur-Penetrationstest (enthält Active-Directory-Testing aus Angreifersicht) ist der Kern. Für eine tiefere, White-Box-Analyse der AD-Konfiguration wird ein Active Directory Audit ergänzt.

Identitätsfokussiert (Microsoft-Stack) Ein Entra ID Audit kombiniert mit einem Microsoft 365 Audit deckt die gesamte Microsoft-Identitäts- und Produktivitätsumgebung ab, die häufigste Kombination für Organisationen, die auf Microsoft 365 setzen.

Externe Angriffsfläche prüfen Ein externer IT-Infrastruktur-Penetrationstest bewertet, was aus dem Internet sichtbar ist. Häufig mit einem internen Pentest kombiniert für ein vollständiges Bild der Angriffsfläche.

Anwendungssicherheit Ein Web Application Penetrationstest fokussiert sich auf eine spezifische Webanwendung oder API. Das ist eigenständig, ein separates Engagement vom Infrastruktur-Testing.

Erkennung und Reaktion validieren Eine Simulation von Cyberangriffen testet, ob dein Team und deine Tools einen Angreifer tatsächlich erkennen. Typischerweise nach dem Aufbau einer Sicherheitsbasis durch Pentests und Audits durchgeführt.

Siehst du nicht genau, was du brauchst? Alle Projekte werden sowieso individuell scopiert, nimm einfach Kontakt auf.

Neu beim Thema Penetrationstest oder unsicher beim Scoping? Der Penetrationstest-Käuferguide erklärt, was ein Pentest wirklich ist, wie du die richtige Methodik wählst und welche Fehler am häufigsten gemacht werden.

Schnellster Weg zum Angebot

Termin auswählen (öffnet in neuem Tab)

martin​@​vidrasec.com

+43 670 3081275

+43 670 3081275 (öffnet in neuem Tab)