So implementieren Sie ein Penetrationstestprogramm in 10 Schritten

Penetrationstests finden Sicherheitslücken, bevor Hacker sie entdecken, und sind entscheidend, um Unternehmen vor Cyberbedrohungen zu schützen. Sie können entweder ein eigenes Pentesting-Programm aufbauen oder eine externe Firma damit beauftragen. Penetrationstest-Dienste sind inzwischen weit verbreitet und werden von vielen Sicherheitsunternehmen angeboten. Sie können jedoch teuer sein und sollten […]

Verfasst von
Ray Fernandez
Ray Fernandez
Feb 21, 2023
7 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Penetrationstests finden Sicherheitslücken, bevor Hacker sie entdecken, und sind entscheidend, um Unternehmen vor Cyberbedrohungen zu schützen.

Sie können entweder ein eigenes Pentesting-Programm aufbauen oder eine externe Firma damit beauftragen. Penetrationstest-Dienste sind inzwischen weit verbreitet und werden von vielen Sicherheitsunternehmen angeboten. Sie können jedoch teuer sein und sollten regelmäßig durchgeführt werden. Wenn Sie also über entsprechendes Fachwissen im Unternehmen verfügen, sollten Sie den Aufbau eines eigenen Penetrationstestprogramms in Betracht ziehen. Das Ergebnis sind eine bessere Kontrolle über diesen wichtigen Prozess des Schwachstellen- und Risikomanagements sowie ein sachkundigeres und besser vorbereitetes Sicherheitsteam.

Sobald Sie sich entschieden haben, ein eigenes Pentesting-Team zusammenzustellen, besteht der erste Schritt darin, einen Plan zu erstellen, der Ihre kritischsten Ressourcen bewertet, damit Sie sie absichern können.

Siehe die besten Penetrationstest-Tools und die besten Open-Source-Penetrationstest-Tools

Wie funktioniert ein Penetrationstestprogramm?

Penetrationstests unterscheiden sich vom Schwachstellen-Scanning dadurch, dass menschliche Pentester wie Hacker nach Schwachstellen suchen.

Bei Penetrationstests simulieren Sicherheitsexperten, auch als ethische Hacker, White-Hat-Hacker oder „Red Teams“ bezeichnet, reale Angriffe auf ein System. Die Simulationen sollen es den Testern ermöglichen, Schwachstellen, Fehler oder Schwachstellen in der Netzwerkinfrastruktur zu identifizieren, bevor ein Angreifer sie ausnutzen kann. Als offensiver Sicherheitsansatz sorgt Penetrationstesting dafür, dass Unternehmen Cyberkriminellen immer einen Schritt voraus sind.

Ein Penetrationstestprogramm geht über einzelne Penetrationstests hinaus und beschreibt einen Leitplan, an dem sich ein Unternehmen orientieren kann. Das Programm beantwortet, welche Tests wann, warum und wo durchgeführt werden sollten. Penetrationstestprogramme sollten fortlaufend, detailliert und terminiert sein sowie bei Bedarf überarbeitet werden.

Advertisement

Das Programm sollte eine Reihe von Pentests festlegen, um Schwachstellen in einem System zu identifizieren und zu beheben. Sicherheitsexperten wissen dank des festgelegten Penetrationstestprogramms, wie viele Penetrationstests durchgeführt werden müssen und wo und wann sie stattfinden sollen. Selbst wenn ein Unternehmen alle Penetrationstests auslagert, bietet das Programm eine klare Orientierung bei der Zusammenarbeit mit einem Anbieter, einem Bug-Bounty-Programm oder White-Hat-Hackern, die Penetrationstests als Dienstleistung anbieten.

Lesen Sie auch: Penetrationstests vs. Schwachstellentests: ein wichtiger Unterschied

10 Schritte zum Aufbau eines Penetrationstestprogramms

Beim Penetrationstesting ist Vorbereitung entscheidend. Anbieter zu bitten, zufällige Tests gegen ein System durchzuführen, liefert nicht die Informationen, die benötigt werden, um Fehler zu bewerten und zu beheben sowie Leistung und Sicherheit zu verbessern.

Es ist wichtig, Penetrationstests und ihre Abläufe genau zu verstehen und zu wissen, was Sie erreichen möchten. Die Entwicklung eines Penetrationstestprogramms kann überwältigend sein. Hier sind 10 einfache Schritte, die Sie durch den Prozess führen können.

1. Budget und Personalressourcen sichern

Obwohl Penetrationstests kosteneffizient sind und wichtige Vorteile bieten, müssen Unternehmen zunächst das Budget sichern und sicherstellen, dass sie über die personellen Ressourcen für ihre Durchführung verfügen. Da Tests über einen langen Zeitraum fortlaufend durchgeführt werden sollten, sollte dies der erste Schritt eines Unternehmens sein. Unternehmen müssen sicherstellen, dass ihnen alle für die Umsetzung des Programms erforderlichen Ressourcen zur Verfügung stehen.

2. Ein Team für das Penetrationstestprogramm zusammenstellen

Das Erste, was ein Unternehmen tun sollte – noch bevor es mit dem Aufbau des Programms beginnt –, ist, das richtige Team und die passenden Talente zu finden. Legen Sie Rollen und Verantwortlichkeiten fest und stellen Sie sicher, dass die Teammitglieder über alle erforderlichen Fähigkeiten und Zertifizierungen verfügen. Das Team muss außerdem mit anderen Abteilungen und dem Management zusammenarbeiten, um das Programm aufzubauen.

Denken Sie beim Zusammenstellen Ihres Teams und bei der Festlegung Ihrer Ziele auch über die Tools nach, die Sie für Ihre Pentest-Ziele benötigen, und finden oder schulen Sie Mitarbeiter, die diese Tests durchführen können. Berücksichtigen Sie mögliche Angriffswege und wichtige zu schützende Ressourcen, etwa Active Directory, eine kritische Anwendungsdatenbank oder ein Code-Repository, und entscheiden Sie anschließend, welche Tests zur Prüfung ihrer Sicherheit durchgeführt werden müssen.

Advertisement

Lesen Sie auch:

3. Die digitale Angriffsfläche erfassen und ein Bestandsverzeichnis der Ressourcen erstellen

Das Penetrationstestteam sollte die gesamte digitale Infrastruktur, Netzwerke, Geräte des Internets der Dinge (IoT), Edge- und Cloud-Ressourcen umfassend erfassen. Zusätzlich sollte die Übersicht ein Daten- und Ressourcenverzeichnis mit allen relevanten Informationen zum Datenkreislauf enthalten – von der Eingabe, Erstellung und Erfassung bis zur Verteilung, zum Verkauf und zur Entsorgung von Daten.

Eine klare Übersicht über das gesamte System hilft dabei, schnell zu erkennen, wo sich die einzelnen Komponenten befinden, und bietet einen Gesamtüberblick darüber, was geschützt werden muss. Vermerken Sie künftige Projekte und nehmen Sie sie in die Übersicht und das Verzeichnis auf.

4. Geschäftsziele definieren

Wie jedes andere Programm im operativen Bereich sollte Pentesting an der Mission, den Zielen und den Vorgaben des Unternehmens ausgerichtet sein. Konzentrieren Sie sich auf für den Betrieb kritische Ressourcen, etwa eine Kundendatenbank oder eine kritische Anwendung. Geschäftsziele können sich im Laufe der Zeit ändern und eine Überarbeitung erfordern. Daher muss das Team auf diesen Punkt zurückkommen, während die Penetrationstests im Laufe der Zeit durchgeführt werden.

5. Prioritäten für Ressourcen festlegen

Geschäftsziele können darin bestehen, den Umsatz zu steigern, sich an eine wirtschaftliche Abschwächung anzupassen, auf disruptive Veränderungen zu reagieren oder die Abwanderung von Kunden zu verhindern. Unabhängig von den Unternehmenszielen muss die Sicherheit der Ressourcen, die diese Ergebnisse ermöglichen, gewährleistet und getestet werden.

Ermitteln Sie die Priorität der Ressourcen anhand des Datenverzeichnisses und der Übersicht über die digitale Angriffsfläche. Wenn sich kritische künftige Projekte in der Entwicklung befinden, sollten Sie diese unbedingt einbeziehen.

Advertisement

Pentests können per Brute-Force- oder Black-Box-Ansatz durchgeführt werden, wobei ein Angriff simuliert wird, bei dem Hacker nichts über Ihre Systeme wissen, oder per White-Box-Ansatz, bei dem sie Kenntnisse über Ihre Systemarchitektur besitzen. Eine Kombination aus beiden wird als Gray-Box-Ansatz bezeichnet.

Bei einer Brute-Force-Angriffssimulation würde Ihr Netzwerk, Ihre Webanwendungen und Ihre Benutzer auf Schwachstellen untersucht, während ein White-Box-Ansatz eine ausgefeilte Codeanalyse verwenden könnte, um eine Anwendung auf Schwachstellen zu prüfen.

6. Prioritäten für die einzelnen Ebenen festlegen

Ihr Unternehmen wird mehrere regelmäßige Tests durchführen, die mehrere Tage oder länger dauern. Da nun klar ist, was geschützt werden muss, legen Sie Prioritäten für die Tests fest, die zuerst durchgeführt werden müssen, und für diejenigen, die anschließend folgen.

Außerdem können Tests teuer sein. Erwägen Sie daher, Tests für verschiedene Systeme abhängig von den Prioritäten zeitlich zu verteilen. Zu den üblichen Prioritäten gehören Tests für:

  • Ausnutzung von Schwachstellen
  • Codeausführung
  • Laterale Bewegungen
  • Datenexfiltration
  • Schwachstellen in Anwendungen
  • Eingabevalidierung
  • Authentifizierung
  • Durchsetzung der Autorisierung
  • Vertrauen in Anbieter und Sicherheit der Lieferkette

7. Art und Anzahl der Tests festlegen und sie terminieren

Während ein Unternehmen in die digitale Welt expandiert, entwickeln sich seine Daten, Systeme, Netzwerke und digitalen Ressourcen weiter. Penetrationstests können die IT-Infrastruktur eines Unternehmens immer nur zu einem bestimmten Zeitpunkt abbilden.

Bei der Entwicklung eines Penetrationstestprogramms können Unternehmen jedoch jährliche, vierteljährliche oder monatliche Penetrationstests einplanen, um ihre Systeme im Laufe der Zeit und während ihrer Veränderung zu schützen. Außerdem ist es wichtig zu wissen, wie Penetrationstests funktionieren, einschließlich ihrer Phasen und Arten, um zu verstehen, welche davon durchgeführt werden sollten – stets mit Fokus auf die ermittelten Ressourcenprioritäten.

Lesen Sie auch: Phasen und Schritte von Penetrationstests erklärt

Advertisement

8. Kommunikationskanäle und Bewusstsein schaffen

Es ist entscheidend, klare Kommunikationskanäle einzurichten. Penetrationstesting sollte nicht isoliert und auf IT- und Sicherheitsteams beschränkt sein. Führungskräfte, Dateningenieure, Entwickler, Content-Ersteller, Marketing- und Vertriebsteams sowie Produktions- und Distributionsteams sollten alle über das Programm Bescheid wissen.

Bei Penetrationstests geht es darum, aus Fehlern, Fehlkonfigurationen und Schwachstellen zu lernen. Daher kann jeder Mitarbeiter eine Rolle bei der Verbesserung der Sicherheit spielen. Feedback ist stets erwünscht, um eine starke Sicherheitskultur zu schaffen.

9. Penetrationstester auswählen und die Tests durchführen

Penetrationstests können intern, über einen Anbieter, über Bug-Bounty-Programme oder durch Organisationen durchgeführt werden, die Penetrationstests als Dienstleistung anbieten.

Jede Methode hat Vor- und Nachteile. Interne Tests ermöglichen zwar vollständige Kontrolle, für ihre Durchführung wird jedoch ein Expertenteam benötigt. Andererseits können ausgelagerte Penetrationstests abhängig vom Anbieter oder Programm teuer sein. Unternehmen können mit dieser Option jedoch auch die Vielfalt an Talenten und Ressourcen erhöhen. Letztlich hängt die Entscheidung von den Ressourcen des Unternehmens, der Bedeutung seiner Daten und dem Vertrauen in die Sicherheitskontrollen ab.

10. Berichten, beheben, überwachen und neu starten

Ein Penetrationstestprogramm endet nicht mit dem Abschluss der Tests. Jeder Test sollte Schwachstellen aufdecken und Patches sowie Maßnahmen zur Behebung empfehlen. Die Behebung von Schwachstellen ist das unmittelbarste Ziel von Penetrationstests.

Berichterstattung, Behebung, Überwachung und erneute Tests benötigen Zeit und sind unverzichtbar. Andernfalls identifizieren Sie lediglich Schwachstellen, beheben sie aber nicht und überprüfen auch nicht, ob Patches und Gegenmaßnahmen angewendet wurden. Diese Phase ist entscheidend, um die Lern- und Leistungskurven eines Unternehmens auf allen Ebenen zu verbessern.

Ebenso wichtig ist es, das Programm nach jedem Test und nach Abschluss der gesamten geplanten Testreihe zu überarbeiten und anzupassen. Einfach gesagt: Schritt 10 ist nicht das Ende, sondern wird von einem Neustart und Schritt 1 gefolgt.

Siehe die beste Patch-Management-Software und -Tools

Advertisement

Teams, die in das Pentesting-Programm einbezogen werden sollten

Kein Penetrationstestprogramm wird erfolgreich sein, wenn es nur Sicherheitsteams und IT-Abteilungen umfasst. Die digitale Angriffsfläche eines Unternehmens erstreckt sich auf jeden Bereich seiner Geschäftstätigkeit.

Vorstände und Führungskräfte müssen über Sicherheit Bescheid wissen, um fundierte Geschäftsentscheidungen zu treffen. Entwickler müssen aus Fehlern lernen, und selbst der menschliche Faktor der Sicherheit wird bei simulierten Phishing-Angriffen während Penetrationstests einbezogen. Daher sollte abhängig vom jeweiligen Beitrag jeder eine Rolle im Programm spielen.

Außerdem ist es wichtig zu verstehen, dass einige Penetrationstests zwar Angriffe simulieren, dem Unternehmen jedoch niemals mitteilen, was oder wann angegriffen wird. Diese Blindangriffe sollen realen Szenarien so nahe wie möglich kommen, um die Reaktionsleistung und -zeit der Sicherheitsteams zu testen – etwas, das dem Red- und Blue-Teaming näherkommt.

Hacker werden ebenfalls versuchen, wie Cyberkriminelle Anmeldedaten von Mitarbeitern zu stehlen. Wenn die Mitarbeiter über diese Simulationen informiert sind, werden die Testergebnisse nicht realistisch sein.

Ingenieure und Produktteams müssen vor allem in die Phasen Berichterstattung, Behebung und Überwachung des Programms einbezogen werden. Wie die Sicherheitsteams lernen sie aus den Simulationen und verbessern ihre Arbeit.

Führungskräfte können mit Penetrationstests die Risiken, Konsequenzen und den Sicherheitsstatus ihres Unternehmens besser verstehen. Dies trägt zu einer Sicherheitskultur und einem gemeinsamen Verständnis auf allen Ebenen bei, was den täglichen Betrieb der Cybersicherheit erleichtert.

Fazit: Ein Pentesting-Programm starten

Selbst wenn Sie sich dafür entscheiden, Ihr Pentesting-Programm auszulagern, sollten Sie sich dennoch die Zeit nehmen, ein Pentesting-Programm zu entwickeln. Es sorgt dafür, dass Ihr Sicherheitsteam und Ihre Geschäftsführung besser informiert sind, und unterstützt außerdem die Gespräche mit Anbietern und Dienstleistern. 

Ein Penetrationstestprogramm geht über das Erkennen von Schwachstellen hinaus, bevor Kriminelle sie entdecken und gegen Sie einsetzen können. Es vermittelt ein Bild von der Leistung, Sicherheit, Sensibilisierung und Kultur des Unternehmens und kann Ihnen helfen, Geschäftsziele und -vorgaben zu erreichen. Sie müssen wissen, was kritisch ist, bevor Sie herausfinden können, wie Sie es schützen.

Weiterlesen: Was ist Cyber-Threat-Hunting? Definition, Techniken und Schritte

Ray Fernandez

Ray Fernandez is a former contributing writer for eSecurity Planet and has over 10 years of experience in technology journalism. His freelance work has been published by brands such as TechRepublic, Entrepreneur Media, Slash Gear, Screen Rant, OOSKA News, and Bloomberg. Ray has also served as a full-time senior copywriter for Wunderman Thompson's Microsoft account.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.