Black-Box
Die Tester erhalten vorab keine internen Informationen - wie ein externer Angreifer. Realistisch, aber aufwendig: Vieles der Testzeit fließt in die Informationsbeschaffung.
Der vollständige Überblick für Unternehmen: Was ein Penetrationstest ist, wie er nach BSI-Methodik abläuft, welche Arten und Standards es gibt, was er kostet und wann Regulierungen wie NIS2, DORA oder ISO 27001 ihn faktisch verlangen.
Ein Penetrationstest (Pentest) ist eine autorisierte, methodische Sicherheitsprüfung, bei der Fachleute mit den Techniken echter Angreifer kontrolliert versuchen, in IT-Systeme, Netzwerke oder Anwendungen einzudringen. Ziel ist es, Schwachstellen nachzuweisen, das reale Angriffspotenzial einzuschätzen und die Wirksamkeit vorhandener Sicherheitsmaßnahmen zu überprüfen - bevor es ein Angreifer tut.
„Ein IS-Penetrationstest ist ein erprobtes und geeignetes Vorgehen, um das Angriffspotenzial auf ein IT-Netz, ein einzelnes IT-System oder eine (Web-)Anwendung festzustellen.“
Das Bundesamt für Sicherheit in der Informationstechnik beschreibt den Penetrationstest in seiner Studie „Durchführungskonzept für Penetrationstests“ als kontrollierten Versuch, von außen in ein bestimmtes Computersystem oder Netzwerk einzudringen, um Schwachstellen zu identifizieren - mit denselben Techniken, die auch bei einem realen Angriff zum Einsatz kämen.
Das NIST-Glossar (SP 800-115) definiert Penetration Testing gleichbedeutend als Sicherheitstest, bei dem Prüfer reale Angriffe nachbilden, um Wege zur Umgehung der Sicherheitsfunktionen einer Anwendung, eines Systems oder Netzwerks zu finden. Beide Definitionen betonen dasselbe: Es geht nicht um Theorie, sondern um den praktischen Nachweis, was ein Angreifer bei Ihnen tatsächlich erreichen könnte.
Aus dem Ergebnis leiten Unternehmen zwei Dinge ab: ergänzende Sicherheitsmaßnahmen für die gefundenen Schwachstellen - und einen belastbaren Nachweis, ob die bereits vorhandenen Maßnahmen in der Praxis wirken.
Die drei Begriffe werden oft vermischt - sie beantworten aber unterschiedliche Fragen mit unterschiedlicher Tiefe.
| Kriterium | Schwachstellenscan | Penetrationstest | Red Teaming |
|---|---|---|---|
| Ziel | Bekannte Schwachstellen automatisiert erkennen | Schwachstellen nachweisen, verketten und Angriffspotenzial bewerten | Erkennung und Reaktion der Verteidigung (Blue Team) testen |
| Methode | Überwiegend automatisiert (Scanner) | Überwiegend manuell, toolgestützt | Verdeckte Angriffssimulation nach realen Taktiken |
| Tiefe | Oberfläche - laut BSI mit vielen False Positives | Verifizierte Findings inkl. Logik- und Konfigurationsfehlern | Wenige, dafür vollständige Angriffspfade bis zum Ziel |
| Ergebnis | Rohliste möglicher Schwachstellen | Priorisierter Bericht mit Nachweis (PoC) und Empfehlungen | Erkenntnisse zu Detektion, Alarmierung und Response |
| Aufwand | Gering | Mittel - abhängig von Scope und Prüftiefe | Hoch - mehrwöchige Kampagnen |
Der BSI-Praxis-Leitfaden ordnet die Prüftiefen als Stufenmodell: Ein technisches Sicherheitsaudit sichtet Versionen und Konfigurationen, ein nicht invasiver Schwachstellenscan prüft automatisiert (mit dem Nachteil vieler False Positives), ein invasiver Scan setzt bereits Exploits ein. Der Penetrationstest geht darüber hinaus: Er sucht gezielt Wege, Sicherheitsmaßnahmen zu umgehen. Das BSI empfiehlt dabei eine moderate Angriffsstärke - Schwachstellen nachweisen, Exploits nur einsetzen, wenn es unvermeidbar und der Exploit ausreichend getestet ist.
Red Teaming definiert das NIST als autorisierte Gruppe, die die Angriffs-Fähigkeiten eines realen Gegners gegen die Sicherheitsaufstellung eines Unternehmens nachbildet - das Ziel ist die Verbesserung der Verteidigung, nicht die möglichst vollständige Schwachstellenliste. Mehr dazu auf unseren Seiten zum Schwachstellenscan, zum Red Team Assessment und zum bedrohungsgeleiteten TLPT nach DORA.
Penetrationstests unterscheiden sich nach Informationsbasis, nach der BSI-Klassifikation und nach dem Prüfobjekt.
Die Tester erhalten vorab keine internen Informationen - wie ein externer Angreifer. Realistisch, aber aufwendig: Vieles der Testzeit fließt in die Informationsbeschaffung.
Teilwissen, z. B. Testaccounts oder Netzpläne. In der Praxis der häufigste Kompromiss aus Realismus und Effizienz.
Volle Transparenz über Systeme, Konfigurationen, ggf. Quellcode. Maximale Testabdeckung pro Testtag.
Das BSI empfiehlt grundsätzlich Whitebox-Tests, da bei einem Blackbox-Test aufgrund fehlender Informationen Schwachstellen übersehen werden können - bei zugleich höherem Schadensrisiko und deutlich größerem Aufwand.
Das BSI-Durchführungskonzept klassifiziert jeden Penetrationstest anhand von sechs Kriterien, die im Scoping festgelegt werden:
Black-Box oder White-Box: Wie viel wissen die Tester vorab?
Von passiv scannend über vorsichtig und abwägend bis aggressiv.
Vollständig, begrenzt oder fokussiert auf einzelne Systeme.
Verdeckt (unangekündigt) oder offensichtlich (mit der IT abgestimmt).
Netzwerkzugang, sonstige Kommunikation, physischer Zugang oder Social Engineering.
Von außen (Internet) oder von innen (Innentäter-Perspektive).
In der Praxis wird der Penetrationstest meist nach dem Zielsystem benannt:
Login, Session-Handling, Berechtigungen, Business-Logik - geprüft nach OWASP Top 10 und WSTG.
Web-App-PentestREST, GraphQL und gRPC: Authentifizierung, Autorisierung, Datenexposition, Rate Limiting.
API-SicherheitstestAngriffsfläche aus dem Internet sowie interne Netze inkl. Lateral Movement und Privilege Escalation.
Infrastruktur-PentestKerberoasting, Delegationen, ACL-Missbrauch - die typischen Pfade zur Domänen-Übernahme.
Active-Directory-PentestIAM-Rechte, Storage, Netzwerksegmentierung und Logging in Cloud-Umgebungen.
Cloud-PentestiOS und Android nach OWASP MASVS - inklusive der dahinterliegenden Backend-APIs.
Mobile-App-PentestFunknetze, Segmentierung und Netzwerkkonfiguration als Einfallstor ins interne Netz.
Netzwerk-AuditDer Faktor Mensch - laut BSI nur unter klar definierten Rahmenbedingungen und mit Einbeziehung der Personalvertretung.
Phishing-SimulationEin professioneller Penetrationstest folgt dokumentierten Methodiken - das macht Ergebnisse nachvollziehbar und vergleichbar.
Das Durchführungskonzept für Penetrationstests und der Praxis-Leitfaden für IS-Penetrationstests definieren Phasen, Klassifikation und Anforderungen an Prüfer - die Referenz für Tests in Deutschland.
Die OWASP Top 10 sind der Referenzstandard für die kritischsten Webanwendungs-Risiken (aktuell: Version 2025, angeführt von Broken Access Control). Der Web Security Testing Guide (v4.2) liefert das strukturierte Testframework dazu.
Der Penetration Testing Execution Standard gliedert einen Pentest in sieben Abschnitte: Pre-Engagement, Intelligence Gathering, Threat Modeling, Vulnerability Analysis, Exploitation, Post Exploitation und Reporting.
Das Open Source Security Testing Methodology Manual von ISECOM (Version 3) ist eine vollständige Methodik für Sicherheits- und Penetrationstests - von physischer Sicherheit bis Funk, inkl. Metriken.
NIST SP 800-115 beschreibt technisches Sicherheitstesten methodisch; die Risikobewertung einzelner Findings erfolgt in der Praxis über CVSS-Scores, damit Sie Behebungen sauber priorisieren können.
Das BSI-Durchführungskonzept beschreibt fünf Phasen. In der Praxis kommt als sechster Schritt der Retest hinzu, der die Behebung der Findings verifiziert.
Scoping, Ziele, Prüftiefe, Zeitfenster, schriftliche Beauftragung inkl. NDA - die vertragliche und organisatorische Basis.
Passive und aktive Aufklärung: Asset Discovery, eingesetzte Technologien, Angriffsflächen-Mapping.
Die gesammelten Informationen werden bewertet: Wo lohnen sich Eindringversuche, wo drohen Risiken für den Betrieb?
Manuelle Angriffe auf die ausgewählten Systeme - kontrolliert, dokumentiert und mit abgestimmter Aggressivität.
Auswertung, Clean-up der Testartefakte und Bericht mit Management Summary, Findings, Nachweisen und Empfehlungen.
Nach der Behebung werden die Findings erneut geprüft. Bei Sodu Secure ist der Retest innerhalb von 30 Tagen kostenlos.
Die Dauer hängt vom Scope ab: Eine fokussierte Webanwendung liegt typischerweise bei wenigen Testtagen, große interne Infrastrukturen können mehrere Wochen beanspruchen. Den genauen Aufwand legt das Scoping vor Vertragsschluss fest - inklusive der Testfenster, die mit Ihrem Betrieb abgestimmt werden.
Wichtig für die Planung: Ein Penetrationstest ist laut BSI immer nur eine Momentaufnahme. Das BSI empfiehlt, alle zwei bis drei Jahre Wiederholungsprüfungen durchzuführen - und je höher der Schutzbedarf, desto häufiger sollte getestet werden.
Kaum eine Norm schreibt das Wort „Penetrationstest“ wörtlich vor - fast alle relevanten Regulierungen verlangen aber den Nachweis, dass Ihre Sicherheitsmaßnahmen wirksam sind. Der Pentest ist dafür das etablierte Mittel.
| Regulierung | Anforderung | Bedeutung für die Praxis |
|---|---|---|
| ISO 27001:2022 | Annex A 8.8: Technische Schwachstellen identifizieren, bewerten und behandeln. Quelle | Regelmäßige, dokumentierte Pentests sind das gängige Umsetzungs- und Nachweismittel im Audit. |
| NIS2 / § 30 BSIG | § 30 Abs. 2 Nr. 6 BSIG fordert Verfahren zur Bewertung der Wirksamkeit der Risikomanagementmaßnahmen. Quelle | Der klassische Ansatzpunkt für Penetrationstests bei wichtigen und besonders wichtigen Einrichtungen. |
| KRITIS / § 39 BSIG | Betreiber kritischer Anlagen müssen die Umsetzung ihrer Maßnahmen alle drei Jahre gegenüber dem BSI nachweisen. Quelle | Nachweis erfolgt durch Sicherheitsaudits, Prüfungen oder Zertifizierungen - Pentests liefern die technische Substanz. |
| DORA | Risikobasiertes, proportionales Testprogramm; für bestimmte Finanzunternehmen zusätzlich TLPT nach Art. 26/27. Quelle | Verpflichtete Institute erhalten laut BaFin einen Bescheid - TLPT im Regelfall im Drei-Jahres-Rhythmus. |
| DSGVO Art. 32 | Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der TOM. Quelle | Pentests sind ein anerkanntes Verfahren, diese Prüfpflicht für personenbezogene Daten zu erfüllen. |
| TISAX / VDA ISA | Automotive-Prüfstandard der ENX Association; Labels sind drei Jahre gültig. Quelle | Wirksame technische Sicherheitsmaßnahmen müssen belegt werden - Pentest-Berichte stützen das Assessment. |
Für Finanzunternehmen unter DORA ist der bedrohungsgeleitete Penetrationstest (TLPT) die einzige Stelle, an der ein Pentest ausdrücklich vorgeschrieben ist - Details dazu auf unserer TLPT-Seite. Welche Anforderungen ISO 27001 konkret an Pentests stellt, erklärt unsere Seite zu den ISO-27001-Pentest-Anforderungen; für die Prüfpflichten bei personenbezogenen Daten siehe DSGVO-Penetrationstest.
Hinweis: Diese Übersicht ist keine Rechtsberatung. Ob und in welcher Frequenz Ihre Organisation testen muss, hängt von Einstufung, Branche und Aufsicht ab.
Genau die Schwachstellen, die ein Pentest vorab aufdeckt, sind inzwischen der häufigste Einstiegspunkt echter Angriffe.
neu bekannt gewordene Schwachstellen pro Tag - ein Plus von rund 24 %
Quelle: BSI-Lagebericht 2025aller Breaches beginnen mit der Ausnutzung einer Schwachstelle - erstmals vor gestohlenen Zugangsdaten
Quelle: Verizon DBIR 2026der Unternehmen in Deutschland von Datendiebstahl, Spionage oder Sabotage betroffen oder vermutlich betroffen - Schaden: 211 bis 270,8 Mrd. €
Quelle: Bitkom Wirtschaftsschutz 2026der angezeigten Angriffe, etwa mit Ransomware, richteten sich gegen kleine und mittlere Unternehmen
Quelle: BSI-Lagebericht 2025Die Schlussfolgerung ist unbequem, aber einfach: Wer seine Schwachstellen nicht selbst sucht, überlässt das Finden den Angreifern. Ein Penetrationstest dreht die Reihenfolge um.
Die Kosten richten sich nach Scope, Prüftiefe und Komplexität des Ziels - seriöse Anbieter kalkulieren nach dem Scoping, nicht pauschal. Als Orientierung für unsere Festpreise:
Eine Web- oder API-Anwendung, OWASP Top 10 plus Business-Logik.
Externe oder interne Infrastruktur inkl. Active Directory.
Mehrere Systeme, Cloud, wiederkehrende Tests - Angebot nach Scoping-Call.
Der BSI-Praxis-Leitfaden formuliert klare Anforderungen an Prüfer und Auftrag. Diese Checkliste trennt seriöse Anbieter von Scan-Verkäufern:
Sodu Secure führt manuelle Penetrationstests nach BSI-orientierter Methodik, OWASP und PTES durch - mit zertifizierten Testern, Festpreisen und Berichten, mit denen Ihre Teams direkt arbeiten können. Eine kompakte Übersicht aller Leistungen finden Sie auf der Pentest-Service-Seite, regionale Informationen unter Pentest Berlin.
Manuelles Testing durch zertifizierte Experten (OSCP+, OSWE, CEH) - über 500 durchgeführte Pentests.
Management Summary plus technischer Teil mit PoC, CVSS-Bewertung und konkreten Fix-Empfehlungen.
Verbindliches Angebot nach dem Scoping-Call, Retest der behobenen Findings innerhalb von 30 Tagen inklusive.
Kostenlos und unverbindlich: Ziele, Systeme, Prüftiefe, Zeitfenster.
Manueller Penetrationstest mit laufender Abstimmung und finalem Bericht.
Verifikation Ihrer Fixes und bereinigtes Ergebnis - ohne Mehrkosten.
Ein Penetrationstest ist ein beauftragter, kontrollierter Hackerangriff auf die eigenen Systeme: Sicherheitsexperten versuchen mit den Methoden echter Angreifer, in Anwendungen, Netzwerke oder Cloud-Umgebungen einzudringen. Das Ergebnis ist ein Bericht, der nachgewiesene Schwachstellen, deren Risiko und konkrete Behebungsempfehlungen enthält.
Die Kosten hängen von Scope und Prüftiefe ab. Bei Sodu Secure beginnt ein Web-Application-Pentest ab 1.499 €, ein Netzwerk- oder Active-Directory-Pentest ab 2.500 €. Größere Umgebungen werden nach dem Scoping-Call individuell als Festpreis angeboten. Vorsicht bei Pauschalpreisen ohne Scoping - dahinter steckt oft nur ein automatisierter Scan.
Je nach Scope wenige Testtage bis mehrere Wochen: Eine fokussierte Webanwendung ist meist innerhalb weniger Tage getestet, große interne Infrastrukturen brauchen länger. Der genaue Zeitrahmen wird im Scoping festgelegt und mit Ihrem Betrieb abgestimmt.
Das BSI empfiehlt Wiederholungsprüfungen alle zwei bis drei Jahre, da regelmäßig neue Schwachstellen und Angriffsmethoden bekannt werden - je höher der Schutzbedarf, desto häufiger. In der Praxis testen Unternehmen mit agiler Entwicklung oder hohem Schutzbedarf jährlich oder nach jedem größeren Release, denn jeder Pentest ist nur eine Momentaufnahme.
Ein Schwachstellenscan prüft automatisiert gegen bekannte Schwachstellen und liefert laut BSI viele False Positives. Ein Penetrationstest geht darüber hinaus: Erfahrene Tester verifizieren Schwachstellen manuell, verketten sie zu realen Angriffspfaden und finden auch Logik- und Konfigurationsfehler, die kein Scanner erkennt.
Wörtlich vorgeschrieben ist er nur in Ausnahmen - etwa der TLPT nach DORA für bestimmte Finanzunternehmen. ISO 27001 (Annex A 8.8), NIS2 bzw. § 30 BSIG und DSGVO Art. 32 verlangen aber Schwachstellenmanagement und regelmäßige Wirksamkeitsprüfungen der Sicherheitsmaßnahmen - Penetrationstests sind das etablierte Mittel, diese Anforderungen zu erfüllen und nachzuweisen.
Ja, mit ausdrücklicher Genehmigung des Systemeigentümers. Ohne Beauftragung wäre das Eindringen in fremde Systeme strafbar (§ 202a ff. StGB). Das BSI verlangt einen schriftlichen Vertrag mit Prüfzeitraum, Prüfobjekt, Prüftiefe sowie NDA- und Datenschutzregelungen.
Der Pentest sucht möglichst viele nachweisbare Schwachstellen in einem definierten Scope. Red Teaming simuliert laut NIST-Definition gezielt einen realen Gegner, um die Erkennungs- und Reaktionsfähigkeit der Verteidigung zu testen - verdeckt, über längere Zeit und mit Fokus auf wenige vollständige Angriffspfade statt auf Vollständigkeit.
Das BSI empfiehlt grundsätzlich Whitebox-Tests, weil bei Blackbox-Tests mangels Informationen Schwachstellen übersehen werden können - bei höherem Schadensrisiko und größerem Aufwand. In der Praxis ist Grey-Box oft der beste Kompromiss: Testaccounts und Grundinformationen maximieren die Abdeckung pro Testtag, ohne den Angreifer-Blick zu verlieren.
Bei professioneller Durchführung ist das Risiko gering: Das BSI empfiehlt eine moderate Angriffsstärke, Exploits werden nur eingesetzt, wenn sie ausreichend getestet sind. Prüfzeiträume, kritische Systeme und Eskalationswege werden vorab abgestimmt - auf Wunsch wird ausschließlich auf Staging-Umgebungen getestet.
Preisspannen, Kostenfaktoren und Beispielrechnungen im Detail.
Zertifizierungen, Red Flags und die richtige Auswahl.
Die kompakte Service-Übersicht: Web, API, Netzwerk, AD, Cloud.
Bedrohungsgeleitete Penetrationstests für Finanzunternehmen.
Was die Norm verlangt und wie der Bericht das Audit stützt.
Art. 32 DSGVO und die Prüfpflicht für personenbezogene Daten.
Informationssicherheit in der Automobilindustrie nachweisen.
Penetrationstests für Unternehmen in Berlin und Umgebung.
Automatisierte Scans als Ergänzung - nicht als Ersatz.
Unverbindliches Angebot nach kostenlosem Scoping-Call - Antwort innerhalb von 24 Stunden.