Die Frage „extern oder intern?“ hängt davon ab, welches Risiko Sie bewerten möchten. Beide Perspektiven beantworten unterschiedliche Fragen.
Externer Pentest
Hier steht die von außen erreichbare Angriffsfläche im Mittelpunkt: öffentliche Dienste, VPN-Zugänge, Webanwendungen und exponierte Infrastruktur.
Interner Pentest
Ein interner Test betrachtet Risiken nach einem angenommenen Einstieg in das Unternehmensnetz – etwa durch ein kompromittiertes Gerät oder gestohlene Zugangsdaten.
Kombinierter Ansatz
Für Unternehmen mit sensiblen Daten oder komplexer Infrastruktur ist häufig eine Kombination sinnvoll. So wird sowohl der initiale Zugang als auch die mögliche Ausbreitung innerhalb der Umgebung bewertet.