Was ist ein Pentest-Framework? Die 7 wichtigsten Frameworks erklärt

Ein Pentest-Framework legt standardisierte Richtlinien und Tools für Teams fest, die Penetrationstests durchführen. Hier erfahren Sie mehr über die wichtigsten Pentest-Frameworks.

Verfasst von
Shelby Hiter
Shelby Hiter
Jul 5, 2023
7 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein Pentest-Framework, auch Penetrationtesting-Framework genannt, ist eine standardisierte Sammlung von Richtlinien und empfohlenen Tools zur Strukturierung und Durchführung effektiver Pentests in unterschiedlichen Netzwerken und Sicherheitsumgebungen.

Zwar können Sie durchaus Ihr eigenes Pentest-Framework erstellen, das die spezifischen Sicherheits- und Compliance-Anforderungen Ihres Unternehmens erfüllt. Es gibt jedoch eine Reihe bestehender Methoden und Frameworks, auf denen Sie aufbauen können, um sich die Arbeit zu erleichtern. Tatsächlich ist es in der Regel effektiver, eine dieser umfassenden und von Fachleuten geprüften Lösungen zu verwenden, damit Ihre Pentests planmäßig verlaufen.

Lesen Sie weiter, um mehr darüber zu erfahren, wie Pentest-Frameworks eingesetzt und aufgebaut werden und welche der wichtigsten Pentest-Frameworks heute verfügbar sind.

Direkt zu:

Auch lesenswert: Was ist Penetration Testing? Der komplette Leitfaden mit Schritten

So funktionieren Pentest-Frameworks

Ein Pentest-Framework führt Pentester vereinfacht gesagt zu den richtigen Tools und Methoden für einen Penetrationstest – abhängig von der Pentest-Art und dem Umfang des geplanten Tests. Sobald ein Pentester mit dem Penetrationtesting- und Ethical-Hacking-Prozess beginnt, sollte er im Pentest-Framework nachsehen, welche taktischen Kategorien er während der Tests bewerten sollte.

Nach Abschluss des Pentests sollte der Pentester das Framework weiterhin nutzen, um seine Ergebnisse eingehender zu bewerten und darüber zu berichten – insbesondere im Hinblick auf die zentralen taktischen Kategorien. Außerdem ist es wichtig, die Umgebung wieder in ihren Zustand vor dem Pentest zu versetzen.

Die Schritte eines typischen Pentest-Frameworks

Advertisement

Pentest-Frameworks funktionieren je nach verwendetem Framework etwas unterschiedlich. Die meisten folgen jedoch ähnlichen Schritten, die Unternehmen dabei helfen, ihre Pentesting-Programme effizient und umfassend durchzuführen.

Dies sind einige der häufigsten Schritte eines Pentest-Frameworks:

  1. Erste Planung und Vorbereitung: Das Framework weist Unternehmen an festzulegen, wer als Pentester infrage kommt, welchem Pentest-Framework und welcher Methode beziehungsweise welchen Methoden sie folgen, welche Erwartungen an den Test und die berichteten Ergebnisse bestehen, welche rechtlichen oder Compliance-Anforderungen gelten und welche Tools oder Ressourcen für einen erfolgreichen Test benötigt werden.
  2. Informationsbeschaffung und Datensammlung: Zu den Informationen, die früh im Entwicklungs- und Auswahlprozess eines Pentest-Frameworks gesammelt werden sollten, gehören der Umfang des Asset-Besitzes, Netzwerkziele, Exploits, beteiligte Dritte, Netzwerk-Ports, IP-Adressen, Namen relevanter Mitarbeiter und Standorte von Einrichtungen. In manchen Fällen wird diese Phase auch als Discovery-, Test-, Scan- oder Bewertungsphase bezeichnet.
  3. Angriffsphase: Der Pentester beginnt seinen Angriff und bewertet das System anhand seiner Leistung im Vergleich zu den im Framework vordefinierten taktischen Kategorien.
  4. Phase nach dem Angriff: Der Pentester oder ein Team von Cybersicherheitsexperten stellt sicher, dass die Assets und Funktionen der Testumgebung in ihren ursprünglichen Zustand zurückversetzt werden.
  5. Berichterstattung über die Ergebnisse: Das Pentest-Framework dient dazu, die Ergebnisse anhand der verwendeten Tools, der Leistung in den taktischen Kategorien und weiterer Aspekte einzuordnen.

Auch lesenswert: So implementieren Sie in 10 Schritten ein Penetrationtesting-Programm

10 Kategorien in einem Pentest-Framework

Das typische Pentest-Framework legt klar die taktischen Kategorien fest, anhand derer Pentester die Cybersicherheitsleistung während ihrer Penetrationstests in mehreren Bereichen bewerten sollten. Jedes Framework verwendet seine eigene Terminologie und Herangehensweise bei taktischen Kategorien. Zu den am häufigsten in einem Pentest-Framework zu findenden Kategorien gehören jedoch:

  1. Sammlung: Welche Arten von Informationen und Sicherheitsdaten können Sie als Ethical Hacker während Ihres Angriffs sammeln? Wie wertvoll wären diese Informationen für künftige Angriffsvektoren und -pläne?
  2. Command and Control: Welche Arten von Backdoors und verdeckten Kommunikationsformen können Sie während Ihres simulierten Angriffs auf den Servern oder in den Apps des Unternehmensnetzwerks einrichten? Sind diese Backdoors leicht zu erkennen? Bleiben sie auch dann geöffnet, wenn Cybersicherheitstools Maßnahmen zur Risikominderung ergreifen?
  3. Zugriff auf Zugangsdaten und Informationen: Welche Tools, Benutzer und Hardware können auf welche Arten von Informationen zugreifen? Welche Zugangsdaten und Kontrollen sind vorhanden, und wie effektiv verhindern sie während Ihres simulierten Angriffs den Zugriff unbefugter Benutzer?
  4. Fähigkeiten und Strategien zur Umgehung von Abwehrmaßnahmen: Wie geht Ihre Cybersicherheitsinfrastruktur mit der Bedrohungserkennung um, und wie reagiert sie auf die Strategien eines Angreifers zur Umgehung von Abwehrmaßnahmen? Wie effektiv erkennt und vermeidet Ihre Infrastruktur verschiedene Bedrohungsarten, und wie schnell passt sie ihre Vorgehensweise an, wenn die ersten Verteidigungslinien nicht ausreichen?
  5. Erkundung und Informationsbeschaffung: Wie schnell und umfassend sammelt und filtert Ihre Cybersicherheitsumgebung relevante Informationen zu Sicherheitsvorfällen, nachdem der simulierte Angriff begonnen hat?
  6. Ausführung: Wie reagieren Ihre Cybersicherheitstools auf einen unbefugten Benutzer oder andere verdächtige Aktivitäten im Netzwerk? Welche Tools werden aktiv, wie schnell reagieren sie, und welche Maßnahmen werden von Tools beziehungsweise von Sicherheitsexperten umgesetzt? Wie reagiert Ihre Cybersicherheitsinfrastruktur außerdem auf Angriffsarten wie die Remote-Codeausführung?
  7. Datenexfiltration: Können Daten aus jedem Teil Ihres Netzwerks gestohlen werden? Falls ja: Auf welche Daten kann zugegriffen werden, in welchen Mengen können sie entwendet werden, und wie stark wird die Datenexfiltration (wenn überhaupt) abgewehrt?
  8. Seitliche Bewegung: Können Sie sich während des simulierten Angriffs problemlos von Ihrem ursprünglichen Zugriffspunkt in eine andere App, Datenbank oder Netzwerkkomponente bewegen? Wie schwierig ist die seitliche Bewegung zwischen gruppierten Apps im Vergleich zu Netzwerkbereichen in separaten Segmenten oder Abteilungen?
  9. Persistenz: Welche Fehlkonfigurationen, Backdoors, Implantate oder anderen Komponenten Ihres Angriffs bleiben bestehen, nachdem Cybersicherheitstools auf den Angriff reagiert haben? Über welchen Zeitraum können diese Funktionen unauffällige Angriffe weiterhin ausführen?
  10. Rechteausweitung: Können Angreifer ihre eigenen Zugangsdaten ändern oder die Zugangsdaten eines anderen Benutzers stehlen, um ihre Zugriffsebenen und Benutzerberechtigungen im Netzwerk oder in bestimmten Anwendungen zu erweitern? Wie schwierig ist eine Rechteausweitung für einen internen im Vergleich zu einem externen Angreifer?
Advertisement

So werden Penetrationtesting-Frameworks eingesetzt

Generell werden Penetrationtesting-Frameworks eingesetzt, um Pentesting-Aktivitäten umfassender und effektiver zu machen. Pentests werden jedoch aus verschiedenen Gründen durchgeführt, und auch Pentest-Frameworks haben mehrere Einsatzmöglichkeiten. Hier sind einige der häufigsten Einsatzarten von Penetrationtesting-Frameworks:

  • Bewertung von Schwachstellen und Management
  • Ethical Hacking zur Verbesserung der offensiven Cybersicherheit
  • Defensive Cybersicherheitsbewertungen
  • Erkundung, Sondierung und Aufklärung
  • Aufzählung und Informationsbeschaffung
  • Cybersicherheits- und Compliance-Audits

Die 7 wichtigsten Pentest-Frameworks erklärt

Im Folgenden finden Sie einige der am häufigsten eingesetzten Pentest-Frameworks und Methoden – sowohl in einer Tabelle als auch in einer ausführlicheren Erläuterung. Dabei ist wichtig zu beachten, dass viele der hier aufgeführten Frameworks – etwa das Open Source Security Testing Methodology Manual (OSSTMM) – ursprünglich als einfache Pentesting-Frameworks entwickelt wurden, sich aber inzwischen zu Methoden weiterentwickelt haben, auf denen andere Pentesting-Frameworks aufbauen.

Pentest-FrameworkAnbieterSchwerpunkte und bemerkenswerte Merkmale
Cobalt StrikeFortra
  • Simulationen von Angreifern
  • Red-Team-Operationen
  • Unterstützung allgemeiner Sicherheitsaktivitäten und der Reaktion auf Sicherheitsvorfälle
Metasploit Framework
Metasploit Pro
Rapid7
  • Mehr als 1.500 Exploits
  • Importe von Netzwerkdatenscans
  • Erweiterte Automatisierungen in der Pro-Version.
NIST Cybersecurity Framework (CSF)National Institute of Standards and Technology (NIST)
  • Ergebnisorientierter Ansatz; keine Schritt-für-Schritt-Checkliste
  • Für die kritische Infrastruktur der USA entwickelt, aber für verschiedene Unternehmenstypen einsetzbar
  • Zuordnung zu bestehenden Cybersicherheitsmanagement-Aktivitäten
Open Source Security Testing Methodology Manual (OSSTMM)Institute for Security and Open Methodologies (ISECOME)
  • Festlegung des Umfangs von Sicherheitstests
  • Einsatzregeln und Fehlerbehandlung
  • Unterstützung bei der Offenlegung von Ergebnissen
Penetration Testing Execution Standard (PTES)Eine Sammlung von Informationssicherheitsexperten aus verschiedenen Organisationen
  • Informationsbeschaffung und Bedrohungsmodellierung
  • Schwachstellenforschung
  • Unterstützung bei Exploitation und Post-Exploitation
OWASP Continuous Penetration Testing FrameworkOpen Web Application Security Project (OWASP)
  • Standardisierung von AppSec-Pentests
  • Fokus auf Agilität und Shift-Left-Prinzipien
  • Erläuterung relevanter Methoden, Tools, Richtlinien und weiterer Aspekte
PenTesters Framework (PTF)TrustedSec
  • Basiert auf PTES
  • Effiziente Paketierung und Installation
  • Kompatibel mit intern entwickelten Repositories

Cobalt Strike

Cobalt Strike ist ein Command-and-Control- und Operations-Framework für Red Teams und eines der beliebtesten Frameworks für Pentesting. Das Tool umfasst Simulationen von Angreifern, Incident Response-Leitfäden, Social Engineering-Funktionen und mehr. Mit dem Repository Community Kit können Benutzer Cobalt Strike an ihre spezifischen Anforderungen anpassen und seine Funktionen durch die Kombination mit Core Impact, der von Fortra angebotenen Pentesting-Software, zusätzlich erweitern.

Auch lesenswert: So wurde Cobalt Strike zum Lieblingstool von Hackern

Metasploit

Metasploit ist ein gemeinschaftlich entwickeltes Penetrationtesting-Framework von Rapid7 und der Open-Source-Community. Zu den wichtigsten Funktionen gehören 1.500 Exploits, Netzwerkerkennung, MetaModules für Aufgaben wie Tests zur Netzwerksegmentierung, automatisierte Tests, Baseline-Audits und -Berichte sowie Optionen für manuelle Exploitation und Brute-Force-Angriffe auf Zugangsdaten. Benutzer können zwischen der kostenlosen Open-Source-Version von Metasploit und Metasploit Pro mit zusätzlichen Funktionen wählen.

Advertisement

Auch lesenswert: Erste Schritte mit dem Metasploit Framework: Ein Pentesting-Tutorial

NIST Cybersecurity Framework

Das NIST Cybersecurity Framework (CSF) ist eine etwas umfassendere Framework-Option, die sich auf Standards, Best Practices und Richtlinien für alle Arten von Cybersicherheitsrisiken konzentriert. Die fünf Funktionen, auf die sich dieses Framework konzentriert, sind: Identifizieren, Schützen, Erkennen, Reagieren und Wiederherstellen. Da es sich um ein umfassenderes Framework des US-Handelsministeriums handelt, kann dieses standardisierte Framework als Richtlinie für verschiedene Cybersicherheitstests und Compliance-Audits eingesetzt werden.

Open Source Security Testing Methodology Manual (OSSTMM)

Das OSSTMM-Framework des Institute for Security and Open Methodologies (ISECOME) geht über die grundlegenden Framework-Funktionen hinaus und hat sich zu einer vollständigen Methodik für Sicherheitstests und -analysen entwickelt. Neben weiteren Themen, die in seinem ausführlichen Leitfaden behandelt werden, liefert das Open Source Security Testing Methodology Manual Benutzern Informationen dazu, wie sie einen Sicherheitstest definieren und seinen Umfang festlegen, Einsatzregeln bestimmen, Fehler behandeln und Ergebnisse offenlegen.

Penetration Testing Execution Standard (PTES)

Der Penetration Testing Execution Standard, kurz PTES, ist ein weiteres Pentesting-Framework, das sich zu einer vollständigen Methodik entwickelt hat. Die Hauptabschnitte behandeln die Kommunikation und Begründung von Penetrationstests, Informationsbeschaffung, Bedrohungsmodellierung, Schwachstellenforschung, Exploitation und Post-Exploitation sowie Berichterstattung. Die Richtlinien des offiziellen PTES erläutern nicht, wie ein Pentest durchgeführt wird; das Team hat ein Dokument mit technischen Richtlinien entwickelt, das in diesem Bereich anleitet und unterstützt. Eine zweite, aktualisierte Version von PTES befindet sich derzeit in Arbeit.

Advertisement

Open Web Application Security Project (OWASP)

OWASP Continuous Penetration Testing Framework ist ein Framework, das sich derzeit in der Entwicklung befindet und sich auf Standards, Richtlinien und Tools für Penetrationstests in der Informations- und Anwendungssicherheit konzentriert. OWASP bietet interessierten Benutzern eine transparente Roadmap mit Informationen zum Veröffentlichungszeitplan und zu den Funktionen dieses Frameworks.

PenTesters Framework (PTF)

Das PenTesters Framework (PTF) von TrustedSec basiert stark auf dem Penetration Testing Execution Standard. Es wurde entwickelt, um Installation und Paketierung zu vereinfachen, und gilt als äußerst anpassbar und konfigurierbar. Benutzer können PTF entweder mit einem Linux-Befehl oder direkt über Git herunterladen.

Auch lesenswert:

Fazit: Pentest-Frameworks

Ihre Penetrationtesting-Aktivitäten werden weniger erfolgreich sein, wenn Sie sich nicht auf ein Pentest-Framework verlassen, das Ihre Prozesse, die eingesetzten Tools und die von Ihnen anvisierten taktischen Bereiche strukturiert. Besonders wenn Ihre Organisation und ihre Angriffsfläche wachsen, ist es wichtig, dass Pentesting-Verfahren sowohl wiederholbar als auch skalierbar sind. Pentest-Frameworks nehmen dem Pentesting das Rätselraten ab und ermöglichen es Ihnen, sich auf die Verbesserung anderer Bereiche des Schwachstellenmanagements zu konzentrieren und gleichzeitig erfolgreiche Tests und Untersuchungen durchzuführen.

Weitere Lektüre:

Shelby Hiter

Shelby Hiter

Content Writer

Shelby Hiter is a former eSecurity Planet writer specializing in B2B technology and cybersecurity. She has also written and edited for TechRepublic, LinuxToday, Webopedia, SoftwarePundit, Datamation, Enterprise Networking Planet, CIO Insight, AllBusiness.com, and SiteProNews. Beyond content strategy and writing, she specializes in marketing and communication strategies and the occasional photo collage of her dog.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.