Cyberangriffe werden immer ausgefeilter, und Penetrationstests gehören nach wie vor zu den effektivsten Methoden, die Abwehrmaßnahmen eines Unternehmens zu bewerten. Durch die Simulation realer Angriffe decken Penetrationstests Schwachstellen auf, bevor Bedrohungsakteure sie ausnutzen können.
Bevor ein Pentesting-Programm gestartet wird, ist es jedoch entscheidend, die beteiligten Phasen zu verstehen – und sicherzustellen, dass eine grundlegende Sicherheitsarchitektur vorhanden ist. Viele Unternehmen beginnen damit, ihre Abwehrmaßnahmen durch bewährte Cybersicherheitstools zu verstärken, die alltägliche Risiken reduzieren und die Angriffsfläche verkleinern:
- McAfee – Virenschutz und Endpoint-Sicherheit
- Bitdefender – fortschrittliche Bedrohungsabwehr
- Keeper – Passwortverwaltung und Überwachung von Datenschutzverletzungen
- Norton – Schutz von Identitäten und Geräten
- Malwarebytes – Bereinigung von Malware und Ransomware
Diese Tools können dazu beitragen, häufige Schwachstellen zu entschärfen, die andernfalls während eines Penetrationstests aufgedeckt würden.
Siehe die besten Tools für Penetrationstests
Was sind die 7 Phasen eines Penetrationstests?
Einige Unternehmen führen fünf Phasen eines Penetrationstests auf, während andere sechs oder sieben nennen. Darüber hinaus können die Bezeichnungen der einzelnen Phasen variieren, obwohl die Abläufe in den Phasen identisch sind.
Die unterschiedliche Anzahl der Testphasen ist auf zwei Schritte zurückzuführen, die vor dem Test und nach dessen Abschluss stattfinden und von manchen Unternehmen möglicherweise übersehen werden. Obwohl sie keine technischen Bestandteile des Tests sind, haben sie sich als entscheidend für die Sicherheit erwiesen. Dieser Bericht umfasst alle sieben Phasen, um einen umfassenden Einblick in die für einen Penetrationstest erforderlichen Abläufe zu geben.
Die sieben Phasen eines Penetrationstests sind:
- Vorbereitung und Abstimmung
- Aufklärung oder Sammlung von Open-Source-Informationen (OSINT)
- Scanning oder Erkennung
- Schwachstellenbewertung: Zugriff erlangen
- Exploitation: Zugriff aufrechterhalten
- Post-Exploitation, Berichterstattung und Risikoanalyse
- Behebung
1. Vorbereitung und Abstimmung
Die Vorbereitungs- und Abstimmungsphase wird häufig ausgelassen. Sie ist jedoch grundlegend dafür, dass Penetrationstester und Unternehmen auf derselben Grundlage arbeiten. Built In erklärt, dass es keine gute Idee ist, einen Penetrationstester zu beauftragen und ihn ohne Einschränkungen im eigenen Netzwerk agieren zu lassen. In dieser Phase werden der Umfang, die Logistik, die Einsatzregeln und der Zeitplan des gesamten Pentests mit klaren Zielen, Zielsystemen und Vorgaben festgelegt.
Wenn nicht feststeht, was getestet werden muss und welche Testarten erforderlich sind, sind die Ergebnisse eines Penetrationstests unvollständig oder sogar irrelevant. In der Vorbereitungs- und Abstimmungsphase wird der Test geplant; daher sollte weder ein Unternehmen noch ein Pentester beginnen, ohne diesen ersten Schritt durchlaufen zu haben.
Um das System gründlich zu testen, müssen Pentester außerdem Aktionen durchführen, die ohne ausdrückliche Zustimmung oder Genehmigung illegal wären. Deshalb sollten Unternehmen in Verträgen mit Testern auch klare Einsatzregeln festlegen. Die während der Vorbereitungsphase unterzeichneten Verträge sollten zudem kritische Ressourcen, die Hauptziele des Tests und weitere Vorsichtsmaßnahmen aufführen.
2. Aufklärung oder Sammlung von Open-Source-Informationen (OSINT)
EC-Council Cybersecurity Exchange erklärt, dass Tester bei der Aufklärung möglichst viele Informationen über das System sammeln. Es geht jedoch nicht nur darum, beliebige Daten zusammenzutragen. Ziel ist es, für die geplanten Tests relevante Daten zu sammeln. Deshalb ist diese erste Phase entscheidend. Die Planung des Penetrationstests ermöglicht es dem Tester, bei der Bestimmung der zu erhebenden Daten präziser vorzugehen und eine effektive Angriffsstrategie zu planen.
Aufklärung kann aktiv erfolgen, wenn der Tester direkt mit dem Zielsystem interagiert, oder passiv, indem öffentlich verfügbare Informationen beschafft werden. Umfassend arbeitende Tester nutzen in der Regel beide Methoden.
Die aktive Datensammlung kann Netzwerke, Betriebssysteme und Anwendungen, Benutzerkonten, Domänennamen und Mailserver umfassen. Bei passiven Techniken oder Open-Source-Intelligence können dagegen soziale Medien, Websites, Steuerinformationen und andere öffentliche Informationen genutzt werden.
Zu den Tools für die Sammlung von Netzwerkinformationen gehören Censys oder Shodan. Aufklärungstools scannen öffentlich erreichbare IP-Adressen und indexieren deren Antwort-Header. So erhalten Pentester ein vollständiges Bild der externen Netzwerke, ohne aktiv Scans durchführen zu müssen.
Das OSINT Framework, das in den Phasen der Datensammlung für Penetrationstests eingesetzt wird, zeigt, wie umfangreich die verfügbaren Ressourcen an Open-Source-Informationen für diese Phase sind. Cipher erklärt, dass Pentester eine umfassende Checkliste verwenden, um offene Zugangspunkte und Schwachstellen innerhalb des Unternehmens zu finden.
3. Scanning oder Erkennung
In dieser Phase suchen Tester nach Zugangspunkten. Idealerweise versuchen sie, möglichst viele offene Ports zu identifizieren. In diesem Schritt kommen verschiedene Tools zum Einsatz, um offene Ports zu erkennen und den Netzwerkverkehr zu überprüfen.
Die Erkennungsphase umfasst das Scanning und die Analyse von Ressourcen mit Tools wie Nmap, einem Netzwerkscanner, der Hosts und Dienste in einem Computernetzwerk erkennt, indem er Pakete sendet und die Antworten analysiert. In dieser Phase kann der Tester Informationen über verfügbare Ressourcen und andere Daten gewinnen, etwa über Betriebssysteme, offene Ports und laufende Dienste.
Führt der Tester einen White-Box-Test durch, hat das Unternehmen möglicherweise bereits die anzuvisierenden IP-Adressen, Ressourcen und andere Netzwerkinformationen bereitgestellt. Bei Gray- oder Black-Box-Tests simulieren die Tester dagegen einen tatsächlichen Angriff und arbeiten ohne diese Informationen. Daher ist diese Phase bei Gray- und Black-Box-Tests besonders wichtig.
Siehe die besten Tools für das Schwachstellen-Scanning
4. Schwachstellenbewertung: Zugriff erlangen
Anhand der in den vorherigen Phasen gesammelten Daten beginnt der Tester, ein Bedrohungsmodell zu erstellen und Schwachstellen zu bewerten. Die Ziele werden identifiziert, und der Tester bildet die Angriffsvektoren ab.
Pentester bilden Bereiche und besonders wertvolle Ressourcen ab und identifizieren sie, darunter:
- Mitarbeiterdaten
- Kundendaten
- Daten von Partnern und aus der Lieferkette
- Technische Daten
- Interne und externe Bedrohungen durch das Management
- Anbieter
- Ports
- Netzwerke
- Apps
- Protokolle
Penetrationstester können Ressourcen wie die National Vulnerability Database (NVD) verwenden, ein Repository für Daten zum Schwachstellenmanagement, das in der Datenbank Common Vulnerabilities and Exposures (CVE) veröffentlichte Softwareschwachstellen analysiert, erklärt EC-Council. Eine manuelle Schwachstellenprüfung ist zwar möglich, Tester verwenden jedoch meist Tools wie Tenable, Rapid7, Qualys und Nmap.
Einige Sicherheitsunternehmen bezeichnen diese Phase als „Zugriff erlangen“. Imperva erklärt, dass Tester Webanwendungsangriffe wie Cross-Site-Scripting, SQL-Injection und Backdoors einsetzen, um Schwachstellen zu finden und durch Rechteausweitung, Datendiebstahl, das Abfangen von Datenverkehr und andere Techniken auszunutzen.
5. Exploitation: Zugriff aufrechterhalten
In dieser Phase weisen Tester nach, ob sich die identifizierten Schwachstellen ausnutzen lassen. Die auch als Aufrechterhaltung des Zugriffs bezeichnete Exploitation gehört zu den kritischsten Phasen, da der Tester versucht, in das Zielsystem einzudringen und darauf zuzugreifen.
In dieser Phase des Penetrationstests versucht der Tester, auf das Zielsystem zuzugreifen und die identifizierten Schwachstellen auszunutzen, typischerweise mit einem Tool wie Metasploit, das reale Angriffe simuliert. Penetrationstester sind für die Ressourcen eines Unternehmens verantwortlich und müssen in dieser Phase sicherstellen, dass das System durch ihre Simulationen weder kompromittiert noch beschädigt wird.
Reale Cyberangriffe können von wenigen Minuten bis zu mehreren Stunden dauern. Daher müssen die in den vorherigen Phasen identifizierten Schwachstellen dauerhaft ausnutzbar sein, damit Angreifer sie ausnutzen können. Im Allgemeinen versuchen Tester, Root- oder Administratorrechte eines Geräts oder Systems zu erlangen.
Metasploit wird aufgrund seiner optimierten Abläufe zum Auffinden und Ausführen öffentlich verfügbarer Exploits für Schwachstellen eingesetzt. Neben der Überprüfung, ob Schwachstellen stabil ausnutzbar sind, misst diese Phase auch die Folgen des Eindringens. So wird beispielsweise geprüft, ob der Tester Daten verschlüsseln oder exfiltrieren oder Zero-Day-Angriffe oder Ransomware-Angriffe simulieren konnte und in welchem Umfang.
Lesen Sie auch: Erste Schritte mit dem Metasploit Framework: Ein Pentesting-Tutorial
Was sind die nächsten Schritte nach einem Penetrationstest?
Die letzten Phasen eines Penetrationstests sind die Berichterstattung und die Behebung. Diese Phasen zeigen Unternehmen und Pentestern die nächsten Schritte auf, wenn sie die Aufdeckung von Schwachstellen und die aus deren Ausnutzung entstehenden Folgen abschließen. In diesen Phasen werden die Grundlagen zur Verbesserung der Sicherheitslage dargelegt und anschließend umgesetzt.
6. Post-Exploitation, Berichterstattung und Risikoanalyse
Während die meisten Unternehmen diesen Schritt ausschließlich als Berichtsphase aufführen, müssen auch andere Post-Exploitation-Komponenten wie Bereinigungsmaßnahmen in diese Phase des Penetrationstests aufgenommen werden.
Cipher erklärt, dass der Tester nach Abschluss des Tests und der Präsentation der Berichte und Empfehlungen die Umgebung bereinigen muss. Das bedeutet, das System genau so zu hinterlassen, wie es vorgefunden wurde, den für den Einbruch in die IT-Umgebung verwendeten Zugriff neu zu konfigurieren und alle anderen vorgenommenen Änderungen rückgängig zu machen. Bereinigungsmaßnahmen ebnen außerdem den Weg für die Behebung und die letzte Phase des Penetrationstests.
Typische Bereinigungsmaßnahmen:
- Entfernen aller ausführbaren Dateien, Skripte und temporären Dateien aus kompromittierten Systemen
- Zurücksetzen der Einstellungen auf die ursprünglichen Parameter vor dem Pentest
- Entfernen aller in der Umgebung installierten Rootkits
- Entfernen aller Benutzerkonten, die zum Herstellen einer Verbindung mit dem kompromittierten System erstellt wurden
Der Bericht gilt als das wichtigste Dokument, das durch den Test erstellt wird. Er ist die abschließende Präsentation für das Unternehmen, das den Pentester beauftragt hat. Mithilfe des Berichts können Unternehmen Maßnahmen ergreifen, Schwachstellen beheben und bei Bedarf ihre Systeme und Mitarbeiter stärken.
Berichte müssen klar und transparent sein. Tester müssen alle Phasen, die anvisierten Ressourcen, die Testart und -technik sowie die entdeckten Schwachstellen und Folgen dokumentieren. Zusätzlich können Anleitungen zur Behebung oder zum Patchen der Schwachstellen enthalten sein.
Pentesting-Berichte enthalten:
- Konkrete Schwachstellen, die ausgenutzt wurden
- Sensible Daten, auf die zugegriffen wurde
- Die Zeitspanne, während der der Pentester unentdeckt im System verbleiben konnte
Es ist üblich, dass ein Unternehmen von Pentestern anonymisierte Beispielberichte anfordert, bevor es ihre Dienste in Anspruch nimmt. So kann es die vom Anbieter verwendeten Standards und Details einsehen. Gute Penetrationstest-Berichte enthalten gut strukturierte und nach Risikostufe priorisierte Ergebnisse.
Siehe auch: Testen und Bewerten von SIEM-Systemen: Ein Review von Rapid7 InsightIDR
7. Behebung
Die Behebung ist die letzte Phase eines Penetrationstests und fällt in den Verantwortungsbereich des Unternehmens. Mithilfe des Berichts und der Ergebnisse sowie der bei der Zusammenarbeit mit dem Pentester gesammelten Informationen – insbesondere, wenn ein White-Box-Pentest durchgeführt wurde – können Unternehmen damit beginnen, Änderungen an ihren Systemen vorzunehmen, um die aufgedeckten Schwachstellen zu beheben.
Die Behebung kann für Unternehmen, denen die erforderlichen Ressourcen fehlen, besonders anspruchsvoll sein. Daher sind Berichte mit Anleitungen zur Behebung am wertvollsten. Nach der Behebung beginnen die Phasen häufig erneut, um Aktualisierungen oder andere Systeme zu testen oder verschiedene Arten von Penetrationstests durchzuführen.
Das Verständnis der Phasen von Penetrationstests ist für die Branche von entscheidender Bedeutung, um angesichts zunehmender Cyberangriffe weiterhin Resilienz aufzubauen. Cyberkriminelle setzen Techniken ein, um automatisierte und herkömmliche Cybersicherheitslösungen zu umgehen. Die Simulation realer Angriffe mit Penetrationstests erweist sich als eines der wirksamsten Werkzeuge, die der Sicherheitsbranche heute zur Verfügung stehen.
SIEHE: Kurzes Glossar: Gegenmaßnahmen im Bereich Cybersicherheit (TechRepublic Premium)
Exposure-Management: Eine kontinuierliche Sicherheitsperspektive
Penetrationstests zeigen Schwachstellen zu einem bestimmten Zeitpunkt auf, während Exposure-Management eine umfassendere Perspektive einnimmt. Es identifiziert, priorisiert und verfolgt kontinuierlich Risiken im gesamten Unternehmen und berücksichtigt dabei Ausnutzbarkeit, geschäftliche Auswirkungen und das Verhalten von Angreifern.
In Verbindung mit Penetrationstests stellt Exposure-Management sicher, dass Schwachstellen nicht nur gefunden, sondern auch im jeweiligen Kontext und über einen längeren Zeitraum hinweg behoben werden.
Zusammen bilden diese Ansätze eine umfassendere Verteidigungsstrategie, die nicht nur Sicherheitslücken aufdeckt, sondern auch kontinuierliche Verbesserungen vorantreibt. Angesichts der Weiterentwicklung von Cyberbedrohungen sind Unternehmen, die sowohl proaktive Tests als auch ein kontinuierliches Exposure-Management einsetzen, besser darauf vorbereitet, sicher und resilient zu bleiben und auf Bedrohungen reagieren zu können.
Matt Gonzales hat zu diesem Artikel beigetragen.

