Wie viel kostet ein Penetrationstest? 11 Preisfaktoren

Die Kosten für Penetrationstests können von mehreren Faktoren abhängen. Erfahren Sie jetzt, wie viel ein Penetrationstest kosten kann.

Verfasst von
Chad Kime
Chad Kime
Jun 20, 2023
19 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Nach der Auswertung vertrauenswürdiger Quellen zu Penetrationstests und veröffentlichter Preise belaufen sich die Kosten eines Penetrationstests für eine durchschnittliche Organisation auf 18.300 US-Dollar. Ein solches theoretisches Durchschnittsunternehmen ist jedoch äußerst selten anzutreffen, und diese Durchschnittsberechnung verschleiert den Unterschied zwischen verschiedenenArten von Penetrationstests (Netzwerke, Anwendungen, ganze Organisationen usw.) und verschiedenen Penetrationstest-Varianten (Blackbox, Graybox, Whitebox, Social Engineering usw.).

Darüber hinaus hat jede Organisation individuelle Anforderungen, und Anbieter von Penetrationstests verfügen über unterschiedlich hohe Qualifikationen. Daher können die Kosten fürPenetrationstests bei einigen hundert US-Dollar beginnen und am oberen Ende sogar 100.000 US-Dollar übersteigen. Diese große Spanne kann für eine Organisation, die einen Penetrationstest budgetieren möchte, verwirrend und frustrierend sein. Im Kontext der Faktoren, die sich auf die Kosten auswirken, lässt sich diese große Spanne jedoch eingrenzen und nachvollziehen.

Dieser Artikel gibt Einblicke in die Preise für Penetrationstests, erläutert 11 wichtige Preisfaktoren, nennt die für ein Angebot benötigten Informationen und zeigt, wie Sie einen Anbieter für Penetrationstests auswählen. Über die folgenden Links können Sie direkt zum gewünschten Thema springen:

Sie benötigen einen Richtwert für die Preisgestaltung? Verschaffen Sie sich ein klares Bild von den Kosten für die automatische Durchführung von mehr als 140.000 Sicherheitsprüfungen und die Bereitstellung eines kontinuierlichen Penetrationstest-Dienstes. Der Sponsor dieses Artikels, Intruder, bietet einen Online-Preisrechner für das Scannen von Anwendungsschwachstellen und Infrastrukturschwachstellen sowie für Penetrationstests mit drei klar abgegrenzten Leistungsstufen. Testen Sie Intruder 14 Tage kostenlos!

Durchschnittliche Kosten von Penetrationstests

Advertisement

Unsere Durchschnittsberechnung von 18.300 US-Dollar basiert auf der Befragung von 10 verschiedenen Informationsquellen zu Penetrationstests. Bei den meisten Quellen handelt es sich umAnbieter von Penetrationstests; einige Beratungsunternehmen für IT-Einkäufe sind jedoch ebenfalls darunter.

Wie in der Einleitung erwähnt, verschleiern diese Durchschnittswerte einige Unterschiede bei den Testarten:


Durchschnittlicher NiedrigpreisDurchschnittlicher Höchstpreis
Penetrationstest einer Anwendung oder Website8.900 US-Dollar / Anwendung34.600 US-Dollar / Anwendung
Netzwerk-Penetrationstest9.900 US-Dollar / Auftrag53.700 US-Dollar / Auftrag

Diese groben Kosten können verwendet werden, um die potenziellen Kosten für eine Organisation hochzurechnen. Organisationen müssen jedoch auch die grundlegenden Probleme dieser Durchschnittspreise, den Unterschied zwischen standardisierten und maßgeschneiderten Preisen sowie Verzerrungen bei veröffentlichten Preisen verstehen.

Das Problem mit Durchschnittspreisen

Durchschnittspreise können irreführend sein, da bei den Kosten für Penetrationstests häufig unterschiedliche Einheiten zugrunde gelegt werden bzw. der Umfang eines Penetrationstests unterschiedlich definiert ist:

  • Eine bestimmte Anzahl von IP-Adressen
  • Der Auftrag auf Basis einer angenommenen Unternehmensgröße
  • Ein einzelner Scan
  • Eine einzelne Anwendung
  • Eine einzelne Website mit allen darin enthaltenen Webanwendungen

Die Unterschiede beim Umfang dieser verschiedenen Abdeckungen können zu stark voneinander abweichenden Preisspannen führen, die unaufmerksame Leser verwirren können. Käufer müssen die Details sorgfältig prüfen und dürfen sich nicht von den Zahlen in die Irre führen lassen.

Advertisement

Standardisierte oder maßgeschneiderte Preise

Einige Unstimmigkeiten bei den Durchschnittspreisen sind auf unterschiedliche Auffassungen über standardisierte und maßgeschneiderte Preise zurückzuführen. Manche Anbieter behaupten, alle Preise müssten für den Kunden individuell angepasst werden, während andere darauf hinweisen, dass standardisierte Preise auf einen vertrauenswürdigen Anbieter hindeuten.

Beide Aussagen sind unvollständig, wenn man das Kleingedruckte nicht berücksichtigt. Einige standardisierte Preise basieren auf standardisierten Penetrationstests mit strikt definiertem Umfang. Dadurch wird die Zahl der getesteten Schwachstellen oder der gescannten IP-Adressen und Anwendungen begrenzt.

Kunden bevorzugen sicherlich die Preissicherheit pauschaler, standardisierter Preise, übersehen aber häufig, dass der Anbieter zusätzlich zu den strikt begrenzten Tests normalerweise auch Eventualkosten in die Preise einrechnen muss. Standardisierte Preise können für dieselbe Leistung oft höher sein als maßgeschneiderte Preise.

In jedem Fall ist der Preis nur ein Aspekt. Ein Käufer muss das Kleingedruckte veröffentlichter Preise und Leistungsbeschreibungen lesen, um zu verstehen, ob die Penetrationstests seinen Anforderungen entsprechen.

Siehe die besten Tools für Penetrationstests

Verzerrungen bei veröffentlichten Preisen

Auf Websites veröffentlichte Preise enthalten zwangsläufig unbeabsichtigte Verzerrungen oder irreführende Informationen, mit denen bestimmte Marketingbotschaften zugunsten des Anbieters vermittelt werden sollen. Ein Käufer muss die Motivation des Anbieters verstehen, um die Informationen richtig einordnen zu können.

Betrachten wir beispielsweise RSI, eine etablierte Beratung für Penetrationstests. Auf der Website wird der Preis für einenhochwertigen, professionellen Penetrationstestmit 10.000–30.000 US-Dollar angegeben. Diese Information verfolgt zwei Ziele. Erstens setzt sie einen hohen Kostenrahmen für die maßgeschneiderten Penetrationstests, die RSI bevorzugt durchführt, damit Kunden vorbereitet sind. Zweitens stellt sie Penetrationstests mit niedrigeren Kosten als minderwertig und unprofessionell dar. In vielen Fällen ist das zutreffend, aber nicht immer.

Advertisement

Betrachten wir andererseits Astra, ein Unternehmen, das standardisierte Anwendungstests anbietet. Auf seiner Website werden die Kosten für Penetrationstestsmit nur 400 oder 500 US-Dollarfür bestimmte Arten von Penetrationsscans angegeben. Außerdem nennt das Unternehmen „durchschnittliche Kosten für Penetrationstests“ von zunächst 2.500 US-Dollar für Websites oder Apps, 600 US-Dollar für Cloud-Infrastrukturen und 1.500 US-Dollar für mobile Apps.

Bei allen diesen Angaben vermerkt Astra jedoch „pro Scan“, ohne zu definieren, was der Scan umfasst. Außerdem wird nicht angegeben, ob der Scan eine manuelle Untersuchung enthalten könnte, durch die der „Scan“ zu einem Penetrationstest statt zu einem Schwachstellenscan würde.

Diese niedrigeren Preise kommen Astras Marketinganforderungen entgegen, da das Unternehmen auch kostengünstige Scans ab 199 US-Dollar pro Monat und jährliche Penetrationstests ab 1.199 US-Dollar pro Jahr anbietet. Astra möchte budgetbewusste Organisationen mit standardisierten Scans ansprechen und darüber hinwegsehen lassen, dass Penetrationstests die aktive Ausnutzung von Schwachstellen erfordern und nicht nur Scans. Zwar veröffentlicht das Unternehmen den Hinweis, dass „die Kosten für Penetrationstests mobiler Apps und Cloud-Penetrationstests von mehreren Faktoren abhängen“, doch ein Leser, der den Artikel überfliegt, kann diese Information leicht übersehen und nur die niedrigen Preise in den Aufzählungen und Tabellen wahrnehmen.

Bestimmte Anbieter von Penetrationstests, etwaScienceSoft, veröffentlichen möglicherweise eine „grobe Schätzung“ für Projekte, etwa 5.000 US-Dollar für „Blackbox-Penetrationstests der geschäftskritischen Webanwendung eines Unternehmens und von bis zu 10 IP-Adressen“. Diese Kosten basieren auf ihrer spezifischen Erfahrung und ihren Erwartungen an einen typischen Auftrag. Die Kostenschätzung wird jedoch sicherlich steigen, wenn die Tests vor Ort in Tokio durchgeführt werden müssen (zuzüglich erheblicher Reisekosten) und es sich bei einer der IP-Adressen um eine Microsoft-365-Domain handelt (zuzüglich Risiko und höherer Komplexität).

Es handelt sich nicht unbedingt um einen Lockvogeltrick, wenn eine Organisation einen Preis veröffentlicht, der unter dem von ihr berechneten Durchschnittspreis liegt. Solange der Anbieter keine Details veröffentlicht, können wir die Einzelheiten nicht kennen.

Ein Anbieter kann den Preis für eine bestimmte Testart korrekt darstellen. Er kann aber auch nur einen Teil der zu zahlenden Rechnung auswählen und strategisch andere übliche Gebühren verschweigen, die die Kosten erhöhen, etwa zusätzliche Gebühren für Berichte, Reisen, Beratung usw. Fairerweise muss man sagen, dass es schlicht zu viele Faktoren und Variablen gibt, um einen umfassenden und vollständig korrekten Preis zu veröffentlichen, der zu allen möglichen Kunden, Anforderungen und Umständen passt.

Lesen Sie auch: Penetrationstests vs. Schwachstellentests: Ein wichtiger Unterschied

Advertisement

11 wichtige Faktoren, die sich auf die Kosten von Penetrationstests auswirken

Es kann schwierig sein, durchschnittliche Kosten für einen Penetrationstest zu ermitteln, wenn es keine durchschnittliche IT-Umgebung gibt.

Auch die Größe einer Organisation kann keinen verlässlichen Anhaltspunkt liefern, da sie weder mit dem Wert noch mit der Datenmenge innerhalb der IT-Umgebung zusammenhängt. Beispielsweise verfügen manche Industrieanlagen mit einem Umsatz von mehreren Milliarden US-Dollar über eine IT-Umgebung, die der eines kleinen Anwaltsbüros entspricht – und dieses Anwaltsbüro kann deutlich mehr sensible, regulierte und wertvolle Daten enthalten.

Im Allgemeinen sind die Kosten eines Penetrationstests direkt proportional zur Zahl der Stunden, die für die Vorbereitung, Durchführung und Dokumentation des Penetrationstests aufgewendet werden müssen. Um diese Stunden zu ermitteln, müssen jedoch jeder Penetrationstester und jede Organisation die Faktoren berücksichtigen, die sich auf den Zeitaufwand und die dafür geltenden Stundensätze auswirken:

  1. Umfang und Größe
  2. Art des Penetrationstests
  3. Erfahrung des Testers
  4. Compliance-Anforderungen
  5. Systemtyp
  6. Behebung und erneute Tests
  7. Künftige Möglichkeiten
  8. Besondere Anforderungen
  9. Vertragsart
  10. Anbietertyp
  11. Kosten außerhalb des Vertrags

Umfang und Größe

Die Größe einer Organisation und die Zahl der Systeme im Testumfang sind wesentliche Kostenfaktoren. Während andere Faktoren den Satz pro System oder pro Stunde anpassen können, liefert der Umfang und die Größe den Multiplikator, der in der Regel den Großteil der endgültigen Kosten bestimmt.

Trotz der zunehmenden Zahl von Tools für Penetrationstests, die einige Aufgaben automatisieren können, müssen letztlich alle vonautomatisierten Toolsgefundenen Schwachstellen von einem Penetrationstester auf ihre Ausnutzbarkeit geprüft werden. Selbst wenn ein automatisiertes Tool keine Schwachstellen erkennt, kann ein Hacker mit spezialisiertem Wissen seine Erfahrung nutzen, um das System, Netzwerk usw. auszunutzen.

Der Umfang wird bestimmt durch:

Anzahl der Netzwerke: Die Anzahl der IP-Adressen, Netzwerksegmente, virtuellen Netzwerke, Wide Area Networks (WAN), softwaredefinierten WANs (SD-WAN) und sonstigen Netzwerke, die untersucht und einem Penetrationstest unterzogen werden sollen.

Advertisement

Anzahl der Geräte: Die Anzahl der Geräte, Anwendungen, Websites, virtuellen Netzwerke, physischen Netzwerke, Container, Internet-of-Things-Geräte (IoT) und sonstigen Elemente, die möglicherweise getestet werden müssen, beansprucht jeweils Zeit sowohl für das automatisierte Tool als auch für den menschlichen Prüfer.

Anzahl der Anwendungen: Die Anzahl der zu testenden mobilen Anwendungen, Web-Apps und Websites. Abhängig von der Art der Anwendungen und dem festgelegten Umfang können auch API-Tests, Datenbanktests und Tests der Lieferkette dazugehören.

Anzahl der Personen: Wenn eine Organisation sich fürSocial-Engineering-Tests entscheidet, kann sie abhängig von der Zahl der Personen in der Organisation abgerechnet werden (sofern keine Pauschal- oder Stundenpreise verwendet werden).

Grenzen des Umfangs: Die Organisation kann feststellen, dass sie den Testumfang aus finanziellen, rechtlichen oder zeitlichen Gründen eingrenzen muss. Zwar liegt es nahe, 3 von 6 Standorten oder 4 von 12 Anwendungen auszuwählen, doch weitreichendere Einschränkungen wären etwa der Ausschluss von SaaS-Anbietern (z. B. Salesforce, Slack, Microsoft 365 usw.) und APIs von Drittanbietern großer Anbieter wie Google, SAP, Cisco oder CrowdStrike.

Art des Penetrationstests

Die Art des Penetrationstests wirkt sich auf die für den Test erforderliche Stundenzahl aus und kann zusätzliche Kosten verursachen. Organisationen sollten mit den verschiedenen Testarten vertraut sein, um zu verstehen, wie sie sich auf das Angebot auswirken können.

Scans mit automatisierten Tools

Einige Anbieter bieten kostengünstige „Penetrationstests“ mit automatisierter Software an, die pro Penetrationstest möglicherweise nur einige hundert US-Dollar kosten. Diese Art des Testens ist jedoch eher ein Schwachstellenscan als ein Penetrationstest. Bei diesen Scans werden potenzielle Schwachstellen aufgelistet, ohne das Problem weiter zu untersuchen und mithilfe von Hacking-Techniken zu überprüfen, ob die Schwachstelle ausgenutzt werden kann, um Daten abzuschöpfen, den Betrieb zu stören oder künftige Angriffe zu ermöglichen.

Diese Art von Test kann für eine Zertifizierung mit minimalen Qualitätsanforderungen geeignet sein. Nur die kleinsten Organisationen mit den geringstmöglichen potenziellen Schäden sollten solche Scans überhaupt in Betracht ziehen. Penetrationstests, die ausschließlich aus Scans bestehen, erfüllen häufig nicht die Definition eines Penetrationstests, liefern der Organisation keinen echten Test ihrer Systeme und bieten im Fall eines Sicherheitsvorfalls wahrscheinlich keinen Schutz vor künftigen Klagen.

Professionelle Penetrationstests

Arten von professionellen Penetrationstests werden ausführlicher in Was ist Penetrationstesting? Vollständiger Leitfaden und Schritte behandelt, aber kurz gesagt umfassen die drei Kategorien von Penetrationstests:

  • Black-Box-Tests simulieren Hacker, die keinerlei Kenntnisse über das Netzwerk und keinen Zugriff darauf haben
  • Gray-Box-Tests simulieren Hacker, die über Social Engineering, kompromittierte Zugangsdaten usw. über gewisse Kenntnisse und Zugriffsmöglichkeiten verfügen
  • White-Box-Tests gewähren den Penetrationstestern vollständigen Zugriff und verpflichten sie, alle Systeme zu überprüfen

Black-Box-Tests können den Umfang eines Penetrationstests naturgemäß begrenzen, da Systeme und Netzwerksegmente, die die Penetrationstester nicht erreichen können, außerhalb des Testumfangs liegen. Die Zeit, die zum Umgehen von unternehmenseigenen Netzwerksicherheitssystemen (z. B. Firewalls, Intrusion-Protection-Systeme) erforderlich ist, kann jedoch erheblich sein, und eine Organisation muss entscheiden, ob diese Art des Testens Priorität hat.

Es ist möglich, einen hybriden Test zu entwickeln, der mit einem zeitlich begrenzten Black-Box-Test beginnt, um leicht auffindbare Schwachstellen zu lokalisieren. Anschließend kann der Penetrationstest zu einem Gray-Box- oder White-Box-Test bestimmter Systeme übergehen.

Einige Quellen behaupten, White-Box-Tests seien die kostengünstigsten Tests, da Penetrationstestteams keine Netzwerk-Sicherheitsmaßnahmen überwinden müssen. In manchen Fällen trifft das zu, in anderen Fällen können White-Box-Tests aufgrund des uneingeschränkten Umfangs jedoch am teuersten sein.

Beispielsweise ist das Testen eines einfachen Netzwerks mit 25 Desktopcomputern kostengünstiger als ein Black-Box-Test des Netzwerks. Andererseits ist die Überprüfung des Quellcodes, der APIs, der Datenbankverbindungen und der Integration von 25 in eine Website eingebetteten Anwendungen zeitaufwendiger als ein Black-Box-Test, bei dem möglicherweise nur auf eine Anwendung zugegriffen werden kann.

Erfahrung des Testers

Die Erfahrung des Testers schlägt sich manchmal im Stundensatz nieder. Erfahrenere Tester sind tendenziell teurer, doch entgegen der Intuition kann die Auswahl der teureren Option ebenfalls Geld sparen. Weniger erfahrene Tester kosten möglicherweise weniger pro Stunde, benötigen aber eventuell mehr Stunden für die Einrichtung von Tools oder für erfolglose Angriffsversuche, die ein erfahrenerer Tester vermeiden könnte.

Andererseits: Warum sollte man mehr für Fachwissen ausgeben, wenn ein weniger qualifizierter Tester die Aufgabe genauso gut erledigen kann? Für Organisationen mit kleinen, einfachen Netzwerken kann ein weniger erfahrener und kostengünstiger Tester ausreichend sein.

Erfahrenere Tester werden stets darauf bestehen, dass die Dauer, über die das Unternehmen bereits Penetrationstests durchführt, von größter Bedeutung ist. Ein erfahrenes Unternehmen könnte jedoch unerfahrene Tester mit der Durchführung beauftragen. Achten Sie daher darauf, die Qualifikationen der Penetrationstester selbst einzuholen.

Ein Käufer muss auch die Erfahrung des Anbieters im Hinblick auf seine Anforderungen an Penetrationstests prüfen. Während Spezialisten für Penetrationstests möglicherweise eine große Bandbreite an Experten beschäftigen, spezialisieren sich allgemeine IT-Sicherheitsanbieter oder einzelne Berater bei Penetrationstests entweder auf Netzwerksicherheit oder auf Anwendungssicherheit und sind möglicherweise nicht in der Lage, beides auf demselben Kompetenzniveau durchzuführen.

Lesen Sie auch: Netzwerkschutz: So sichern Sie ein Netzwerk

Compliance-Anforderungen

Einige Vorschriften können spezifische Tests bestimmter Systeme unter Verwendung bestimmter Techniken oder durch speziell zertifizierte Anbieter vorschreiben. So verlangte der Payment Card Industry Data Security Standard (PCI DSS) beispielsweise zunächst, dass Organisationen, die Zahlungskarten akzeptieren, vom PCI Security Council zugelassene Scan-Anbieter mit der Durchführung der vorgeschriebenen Penetrationstests durch Dritte beauftragen.

In manchen Fällen können vorgeschriebene Scans zur Entwicklung spezifischer Testszenarien führen, mit denen die Einhaltung des jeweiligen Standards überprüft wird. Organisationen, die einen Standard (z. B. HIPAA, ISO 27001, DSGVO, SOC 2 usw.) einhalten müssen, müssen überprüfen, ob ihr Anbieter die erforderlichen Tests durchführen und die notwendigen Berichte zur Erfüllung der Compliance-Anforderungen bereitstellen kann.

Systemtyp

Was der Penetrationstest untersuchen muss, ist von Bedeutung. Das Testen einer Website mit eingebetteten Anwendungen, verbundenen Datenbanken und angeschlossener Infrastruktur kann sich stark vom Testen einer hybriden Umgebung aus drahtlosen Netzwerken, lokalen Rechenzentren, Cloud-Rechenzentren und über SD-WAN verbundenen Benutzern unterscheiden.

Für Penetrationstester, die Netzwerke, mobile Apps, Webanwendungen, Websites, Datenbanken, Cloud-Infrastrukturen, virtuelle Netzwerke, Kubernetes-Cluster und SaaS-Tools angreifen, sind unterschiedliche Kenntnisse und Tools erforderlich. Während die Anzahl der Systeme weiterhin der wichtigste Kostentreiber ist, kann der Systemtyp den Stundensatz der Tester bestimmen.

Behebung und erneute Tests

Nachdem ein Penetrationstester eine Schwachstelle entdeckt und verifiziert hat, muss die Organisation das Problem beheben. In vielen Fällen möchten Organisationen, dass ihre derzeitigen IT-Anbieter die Probleme beheben, und beauftragen den Anbieter der Penetrationstests mit der Überprüfung der Behebung.

In anderen Fällen wird der Anbieter der Penetrationstests gebeten, die Behebung selbst durchzuführen, da er die Schwachstelle in der IT-Technologie gefunden, ausgenutzt und seine Kompetenz dabei unter Beweis gestellt hat. Manche sehen es jedoch als Interessenkonflikt an, ein Penetrationstestunternehmen mit der Überprüfung der eigenen Behebungsmaßnahmen zu beauftragen.

Jede behobene Schwachstelle muss erneut gescannt und getestet werden, um die Wirksamkeit der Behebung nachzuweisen. Komplexe erneute Tests nach einer Behebung oder eine große Zahl erneut getesteter Behebungen können die Gesamtkosten von Penetrationstests erhöhen. Glücklicherweise sind erneute Tests nach einer Behebung in vielen Fällen kein wesentlicher Kostenfaktor.

Siehe die besten Tools für das Schwachstellenmanagement

Künftige Möglichkeiten

Viele Verträge für Penetrationstests laufen über 1–3 Jahre und sehen regelmäßige Tests auf monatlicher oder vierteljährlicher Basis vor. Eine solche Vereinbarung kann es dem Anbieter von Penetrationstests ermöglichen, aufgrund der Aussicht auf fortlaufende Aufträge Rabatte anzubieten, wodurch sowohl Einnahmen als auch Ausgaben planbar werden.

Je vertrauter das Penetrationstestunternehmen mit der Infrastruktur der Organisation wird, desto schneller können seine Angriffsteams bei Penetrationstests geänderte oder neue Systeme erreichen. Diese Erfahrung kann jedoch Black-Box-Tests verhindern, weil die Vertrautheit mit den Systemen des Kunden zu groß ist und die Penetrationstester möglicherweise versäumen, die Systeme mit einem unvoreingenommenen Blick zu betrachten. Organisationen wechseln nach drei Jahren häufig den Anbieter von Penetrationstests, um zu prüfen, ob neue Perspektiven bislang unentdeckte Schwachstellen aufdecken.

Besondere Anforderungen

Eine Organisation kann die Kosten jederzeit durch Sonderwünsche und ungewöhnliche Anforderungen erhöhen. Tests außerhalb der Geschäftszeiten, Anforderungen an Tests vor Ort, physische Sicherheitstests, die Beobachtung von Abläufen und Social Engineering können beispielsweise die Gesamtkosten eines Penetrationstests erheblich beeinflussen.

Tests außerhalb der Geschäftszeiten: Wenn eine Organisation die Beeinträchtigung minimieren möchte, kann sie Penetrationstests nachts oder am Wochenende verlangen, um die normalen Aktivitäten der Mitarbeiter möglichst wenig zu stören. Dies kann natürlich zu Zusatzkosten oder höheren Sätzen für Penetrationstests außerhalb der normalen Geschäftszeiten führen.

Anforderungen an Tests vor Ort: Remote-Tests außerhalb des Standorts beschränken sich auf IT-Angriffe auf IT-Systeme und Remote-Social-Engineering-Angriffe (Telefonanrufe, Phishing-E-Mails usw.). Bei Tests in Präsenz oder vor Ort fallen Reisekosten an, sie ermöglichen jedoch ein breiteres Spektrum an Angriffen sowohl auf IT- als auch auf andere Systeme (z. B. physische Sicherheitssysteme).

Beobachtung von Abläufen: Vorschriften für sensible Daten wie HIPAA können verlangen, dass ein Penetrationsteam die physische Umgebung bewertet, um sicherzustellen, dass keine unbefugte Person regulierte Daten einsehen kann. Beispielsweise kann ein Penetrationstester verpflichtet sein, ein Krankenhaus zu betreten und die Computermonitore der Mitarbeiter zu beobachten, um sicherzustellen, dass Patienten oder Besucher keine HIPAA-Daten sehen können.

Test der physischen Sicherheit: Bei manchen Penetrationstests müssen physische Sicherheitssysteme vor Ort wie Sicherheitskräfte, Türschlösser, Alarmanlagen und Überwachungskameras getestet werden. Für diese Tests können ganz andere Kenntnisse erforderlich sein, mit anderen Sätzen und damit verbundenen Risiken wie physischen Schäden an Einrichtungen (zerbrochene Fenster, beschädigte Schlösser usw.).

Social Engineering: Bei Social-Engineering-Tests wird versucht, Mitarbeiter dazu zu bringen, Geheimnisse preiszugeben, die ausgenutzt werden können, um Zugriff auf Systeme zu erlangen, den Betrieb zu stören oder Daten zu stehlen. Viele Organisationen sind mit der Phishing-Simulation von Tools für die Cybersicherheitsschulung von Mitarbeitern vertraut, aber Social Engineering kann deutlich weiter gehen.

„Social Engineering ist die Kunst, die menschliche Dummheit zu erforschen – und gegen menschliche Dummheit gibt es keinen Patch“, erklärt Scott Lyons, CEO des Penetrationstestunternehmens Red Lion. „Nur 2 % der erfolgreichen Angriffe richten sich gegen Systeme. 98 % erfolgen über den Angriffsvektor Social Engineering (Phishing, persönliche Interaktionen, das Platzieren von USB-Sticks usw.).“

Die meisten Mitarbeiter sind nicht dumm, doch selbst der intelligenteste Mitarbeiter kann dumme Momente haben, die zu einem Sicherheitsvorfall führen. Social Engineering kann dabei helfen, entscheidende Fehler zu erkennen und Maßnahmen zur Risikominderung zu identifizieren, um eine Ausnutzung zu verhindern.

Zu den häufigen Beispielen für Social Engineering bei einem Penetrationstest, die über typische Phishing-E-Mails hinausgehen, gehören: das Platzieren mit Malware geladener USB-Sticks auf dem Mitarbeiterparkplatz, Anrufe bei Mitarbeitern mit gefälschten IT-Anfragen oder das persönliche Einschleusen einer Person, die versucht, einen Mitarbeiter zu einem Fehler zu verleiten. Social Engineering kann umstritten sein. Einerseits kann die Durchführung kostspielig sein und Mitarbeiter in Verlegenheit bringen. Andererseits kann es sehr erfolgreich sein und der Organisation Erfahrungen aus der Praxis vermitteln.

Vertragsart

Anbieter können für zeitlich begrenzte Aufträge zwei Vertragsarten anbieten: einen Festpreisvertrag oder einen Vertrag nach Zeit und Aufwand (T&M). Unternehmen bevorzugen Festpreisverträge aufgrund der Kostensicherheit. Dabei ist jedoch zu beachten, dass der Anbieter zusätzliche Puffer einkalkulieren muss, um wahrscheinliche Ausweitungen des Umfangs und unvorhergesehene Eventualitäten abzudecken.

In vielen Fällen ist ein Festpreisvertrag im Vergleich zu einem T&M-Vertrag teurer. In beiden Fällen enthält der Vertrag wahrscheinlich genaue Angaben dazu, welche Penetrationstests abgedeckt sind und unter welchen Umständen zusätzliche Kosten außerhalb des Vertragsumfangs anfallen.

Käufer können häufig mit Anbietern langfristige Verträge vereinbaren, die fortlaufende Tests oder Laufzeiten über mehrere Jahre abdecken.

Anbietertyp

Bei der Auswahl eines Anbieters muss eine Organisation zwei wesentliche Aspekte berücksichtigen: Spezialist oder Generalist sowie die Größe des Anbieters. Diese Aspekte spielen eine wichtige Rolle dabei, wie gut der Anbieter zur Organisation und ihren Anforderungen an den Penetrationstest passt.

Spezialist oder Generalist

Bei der Auswahl eines Anbieters unter diesem Gesichtspunkt muss die Organisation eine passende Position innerhalb des Spektrums finden, an dessen einem Ende Spezialisten für Penetrationstests und am anderen Ende IT-Generalisten stehen, die Penetrationstests durchführen können. Dazwischen liegen Anbieter, die ihr Angebot etwas erweitern und neben Penetrationstests auch Compliance abdecken.

Unternehmen könnten versucht sein, in ihrer Komfortzone zu bleiben und ihren IT-Generalisten auch mit der Durchführung von Penetrationstests zu beauftragen. Organisationen sollten aus zwei Gründen nicht denselben Anbieter verwenden, der IT-Systeme installiert oder behoben hat.

Erstens hat die Organisation wahrscheinlich dessen Fähigkeiten für Penetrationstests genutzt, um die ordnungsgemäße Installation der aktuellen Umgebung zu überprüfen, sodass der Anbieter wahrscheinlich keine weiteren Schwachstellen finden wird. Zweitens besteht ein Interessenkonflikt, da jede entdeckte Schwachstelle auf eine fehlerhafte Installation der IT-Systeme hindeutet und die Möglichkeit besteht, dass der Anbieter versucht, peinliche Entdeckungen zu verbergen.

Die Spezialisierung eines Compliance- oder Penetrationstestanbieters auf sein Fachgebiet führt typischerweise zu größerer Expertise und der Fähigkeit, die Systeme der Organisation gründlicher zu testen als ein Generalist. Obwohl diese Faustregeln in der Regel zutreffen, ist ein neueres Penetrationstestunternehmen mit wenig Erfahrung nicht so leistungsfähig wie ein großer IT-Anbieter mit einem erfahrenen Penetrationstestteam in Vollzeit.

Größe des Anbieters

Generell gilt: Je größer der Anbieter, desto höher die Kosten des Penetrationstests. Einige Spezialisten können aufgrund ihrer Expertise jedoch höhere Sätze verlangen. Der wichtigere Faktor bei der Größe des Anbieters ist die Passung zu den Anforderungen der Organisation.

Beispielsweise kann ein auf Penetrationstests spezialisiertes Boutique-Unternehmen mit drei in Boston ansässigen Experten sehr kompetent und leistungsfähig sein. Wenn der Kunde jedoch eine große multinationale Bank ist, die innerhalb eines Zeitraums von drei Monaten physische Prüfungen in 120 Filialen in 30 Ländern benötigt, wird das Boutique-Unternehmen schlicht nicht groß genug sein, um die Aufgabe rechtzeitig zu erledigen.

Eine Organisation muss möglicherweise einen Anbieter auswählen, dessen Größe und Standort der Büros zu ihren eigenen Anforderungen passen, insbesondere bei zeitkritischen Tests. Organisationen bevorzugen möglicherweise auch einen größeren Anbieter in der Annahme, dass eine größere Organisation auch über mehr Kapazität verfügt, finanzielle Bedingungen und Haftungen abzudecken.

Beispielsweise kann die große multinationale Bank außerdem eine Rechnung am Ende jedes Monats und Zahlungsbedingungen von 60 Tagen verlangen, wodurch sich die Zahlung effektiv um 90 Tage verzögert. Ein kleineres Boutique-Unternehmen verfügt möglicherweise nicht über den Cashflow, um 90 Tage auf die Zahlung zu warten. Im Fall einer Klage verfügt das Boutique-Unternehmen möglicherweise ebenfalls nicht über ausreichende Vermögenswerte, damit die Bank eine angemessene Entschädigung für potenzielle Schäden erhalten kann.

Kosten außerhalb des Vertrags

Die ersten zehn Faktoren dieser Liste wirken sich auf die Preisgestaltung des Vertrags aus. Viele Organisationen übersehen jedoch die Kosten außerhalb des Vertrags und planen dafür kein Budget ein: Arbeitskosten des internen IT-Teams, Fähigkeitstests des internen IT-Teams, Testumgebungen und durch Penetrationstests verursachte Schäden.

Arbeitskosten des internen IT-Teams

Bei der Durchführung eines Penetrationstests wendet das interne IT-Team Zeit für die Reaktion auf, die Vorbereitung auf oder die Wiederherstellung nach den Aktivitäten des Penetrationstests auf. White-Box- und Gray-Box-Penetrationstests sind zeitaufwendiger, da Zugangsdaten, Listen von IP-Adressen, Netzwerkdiagramme und weitere unterstützende Materialien für das Penetrationstestteam vorbereitet werden müssen.

Fähigkeitstests des internen IT-Teams

Bei der Durchführung eines Penetrationstests gibt es zwei Möglichkeiten, das interne IT-Sicherheitsteam einzubeziehen: mit oder ohne Vorwarnung.

Eine Vorwarnung des Sicherheitsteams führt dazu, dass das Team zusätzliche Zeit für die Vorbereitung auf einen Penetrationstest aufwendet, wodurch sowohl seine Fähigkeiten als auch die internen Kosten im Zusammenhang mit dem Penetrationstest steigen. Die Vorwarnung der Mitarbeiter bietet jedoch entscheidende Vorteile.

Erstens verbessert sie insgesamt die Fähigkeiten der IT-Sicherheitsmitarbeiter. Zweitens stellt sie sicher, dass im Fall einer Störung eines wichtigen Betriebssystems durch das Penetrationstestteam, etwa eines Servers zur Zahlungsabwicklung, ausreichend Mitarbeiter verfügbar sind. Schließlich kann ein unangekündigter Test zu einem unzufriedenen und peinlich berührten Sicherheitsteam führen.

Trotz der Vorteile einer Vorwarnung führen einige Organisationen Penetrationstests ohne Vorwarnung durch, um die aktuellen Fähigkeiten der Organisation genau zu bewerten. Ein Überraschungstest simuliert einen Angriff realitätsgetreu und prüft die Fähigkeit des IT-Sicherheitsteams, Angriffe auf Grundlage seiner aktuellen Fähigkeiten, Tools und des aktuellen Zustands der IT-Systeme zu erkennen, zu priorisieren, abzuwehren und zu beheben.

Eine wirksame Möglichkeit, die negativen Folgen eines unangekündigten Penetrationstests zu vermeiden, besteht darin, den Test in Phasen durchzuführen. Zunächst wird ein Black-Box-Test durchgeführt, um zu sehen, was die Angreifer finden können.

Wenn wichtige Systeme gefährdet werden könnten, können die Angreifer die Organisation benachrichtigen und eine zweite Phase ansetzen, in der die entdeckte Schwachstelle ausgenutzt wird und das IT-Team anwesend und darauf vorbereitet sein kann, mit den Folgen einer erfolgreichen Ausnutzung umzugehen. Der Wechsel zu einer Phase mit informiertem IT-Personal minimiert die Gefahr von Peinlichkeiten und Betriebsstörungen.

Testumgebungen

Eine Organisation möchte möglicherweise ihre Abläufe vor Störungen schützen und Penetrationstests in einer Entwicklungs- oder Testumgebung durchführen. Eine große E-Commerce-Website könnte beispielsweise die Umsatzausfälle durch einen Ausfall nicht verkraften, wenn der Penetrationstest die Produktdatenbank zum Absturz bringt. Beim Aufbau einer Testumgebung muss eine Organisation jedoch auch sicherstellen, dass sie die zusätzlichen Ressourcen für deren Erstellung, Absicherung und Wartung einplant.

Schäden durch Penetrationstests

Ein Penetrationstestteam wird vom Unternehmen verlangen, das Penetrationstestunternehmen von der Haftung für Schäden und andere Kosten im Zusammenhang mit einem erfolgreichen Penetrationstest freizustellen. Obwohl diese Kosten nicht vorhersehbar sind, sollte für mögliche Schäden ein Notfallbudget eingeplant werden. Dies kann von den Kosten für den Ersatz zerbrochener Fenster infolge eines erfolgreichen physischen Penetrationstests bis zu den nicht greifbaren Kosten entgangener Geschäfte reichen, die durch die Störung einer E-Commerce-Website entstehen.

Für ein Angebot zu einem Penetrationstest benötigte Informationen

Um einen Anbieter bei der Erstellung aussagekräftiger und nützlicher Angebote zu unterstützen, muss ein Käufer Schätzungen vorbereiten oder wichtige Faktoren wie die folgenden festlegen:

  • Umfang und Größe
  • Art des Penetrationstests
  • Compliance-Anforderungen
  • Systemtyp
  • Künftige Möglichkeiten
  • Besondere Anforderungen
  • Vertragsart

Eine zusätzliche Vorbereitung kann hilfreich sein, um einen größeren Nutzen aus dem Penetrationstest zu ziehen oder Kosten zu senken.

So wählen Sie einen Anbieter für Penetrationstest-Dienstleistungen aus

Bei der Auswahl eines Anbieters von Penetrationstests können Organisationen schnell überfordert sein, wenn sie hinter die Versprechen des Anbieters blicken und dessen tatsächliche Fähigkeiten ermitteln wollen. Selbst bei vollständig verifizierten Angaben kann es einer Organisation schwerfallen, zwischen vergleichbaren Anbietern zu unterscheiden. Der Käufer muss im Beschaffungsprozess die Fähigkeiten des Anbieters beurteilen, seine Erfahrung einschätzen, seine Vertrauenswürdigkeit bestimmen und die Passung ermitteln.

Referenzen: Eine zentrale Methode besteht darin, Referenzen zu prüfen, auch wenn ein Anbieter sicherlich zufriedene Kunden auswählen wird. Fragen Sie diese zufriedenen Kunden unbedingt nach einer Situation, in der der Anbieter einen Fehler gemacht oder schlechte Nachrichten überbracht hat, und wie er damit umgegangen ist. Bei mittleren bis großen Aufträgen werden Fehler vorkommen, und der Umgang eines Anbieters mit Problemen kann sehr aufschlussreich sein.

Nachvollziehbare Angebote: Käufer sollten den vorgeschlagenen Plan für den Penetrationstest und die Darstellung des Anbieters prüfen. Ist der Plan leicht verständlich? Umfassend? Entspricht er den Anforderungen des Unternehmens? Seien Sie vorsichtig bei Versprechen von Preisen oder Bearbeitungszeiten, die zu gut klingen, um wahr zu sein.

Kann der Anbieter die Methoden des Penetrationstests klar erklären? Die besten Experten können schwierige Konzepte einfach erklären, ohne zu versuchen, ihr Publikum mit einer Flut von Akronymen zu blenden.

Qualifikationen: Bitten Sie außerdem um die Qualifikationen und Zertifizierungen der Penetrationstester, die den Auftrag durchführen. Qualifikationen des Anbieters für Tools sind zwar in Ordnung, aber bei Weitem nicht so anspruchsvoll wie eine Zertifizierung zum Offensive Security Certified Professional (OSCP).

Beispielberichte: Bitten Sie nach Möglichkeit um anonymisierte oder Beispielberichte von Penetrationstests, um das potenzielle Endergebnis beurteilen zu können. Die Berichte sollten klare Ergebnisse präsentieren, die auf hoher Ebene für nichttechnische Führungskräfte leicht verständlich sind und für die IT- und Sicherheitsteams, die die Behebung durchführen, detailliert genug ausfallen. Seien Sie vorsichtig bei Anbietern, deren Berichte Unternehmensnamen und IP-Adressen enthalten – vielleicht befinden sich Ihre eigenen vertraulichen Daten im nächsten Beispielbericht, den dieser Anbieter weitergibt.

Testläufe: Ziehen Sie im Zweifelsfall die aussichtsreichsten Anbieter für Testläufe in Betracht. Viele Anbieter akzeptieren einen Testauftrag gegen eine Grundgebühr und mit anfänglichen Anforderungen.

Oft handelt es sich dabei um Black-Box-Aufträge, bei denen der Anbieter die wichtigste IP-Adresse des Unternehmens untersuchen und darüber berichten soll. Der Käufer kann dann anhand eines echten Penetrationstests die Fähigkeiten des Anbieters bei der Durchführung der Phasen von Penetrationstests, der Klarheit seiner Kommunikation und der Passung zur Organisation beurteilen.

Fazit: Kosten von Penetrationstests

Jede Ausgabe für einen professionellen Penetrationstest ist ihr Geld wert. Jede gefundene Schwachstelle kann potenziell deutlich höhere Kosten eines Sicherheitsvorfalls vermeiden. Selbst ein Bericht ohne Befunde bietet unschätzbare Sicherheit und belegt, dass die Organisation angemessene Anstrengungen zum Schutz ihrer IT-Umgebung und kritischen Daten unternommen hat.

Unternehmen, die keine eigenen Penetrationstests durchführen, sind weniger gut auf Angreifer vorbereitet und könnten unangenehm überrascht werden, wenn einer ihrer Partner einen Lieferketten-Penetrationstest durchführt und dabei feststellt, dass die Organisation unzureichend geschützt ist. In beiden Fällen kann die Organisation erhebliche Geschäftseinbußen erleiden oder anderweitig geschädigt werden.

Unabhängig davon, wie groß das Vertrauen einer Organisation in ihre IT-Sicherheit ist: Nur ein rigoroser Penetrationstest kann dieses Vertrauen bestätigen. Vertrauen ohne Überprüfung kann zu Überheblichkeit werden, die auf ein böses Erwachen wartet.

Weiterführende Literatur:

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.