Ein seriöser Penetrationstest beginnt nicht mit einem Angriff, sondern mit einer klaren Vereinbarung. Ziel, Systeme, Zeitfenster und Grenzen werden vor dem ersten technischen Schritt festgelegt.
1. Scope und Freigabe
Welche Systeme dürfen geprüft werden? Welche produktiven Risiken sollen ausgeschlossen werden? Wer ist während des Tests erreichbar? Diese Punkte gehören schriftlich definiert.
2. Informationssammlung
Die freigegebene Angriffsfläche wird strukturiert aufgenommen. Dabei werden erreichbare Dienste, Technologien und mögliche Fehlkonfigurationen dokumentiert.
3. Kontrollierte Sicherheitsprüfung
Relevante Schwachstellen werden im vereinbarten Rahmen validiert. Kritische oder potenziell störende Schritte werden nur nach vorheriger Abstimmung durchgeführt.
4. Risikobewertung
Technische Findings werden nach Ausnutzbarkeit, möglicher Auswirkung und geschäftlicher Relevanz priorisiert.
5. Bericht und Maßnahmen
Ein guter Bericht enthält Management Summary, technische Details, Nachweise und konkrete Empfehlungen zur Behebung.
6. Retest
Nach der Behebung wichtiger Findings wird geprüft, ob die Maßnahmen tatsächlich greifen und die Schwachstellen geschlossen sind.