Ein Penetrationstest ist ein geeignetes Verfahren, um den aktuellen Sicherheitsstand eines IT-Netzes, eines einzelnen Systems oder einer Webanwendung festzustellen. Das BSI benennt zugleich den Zweck: die Wahrscheinlichkeit vorsätzlicher Angriffe einzuschätzen und die Wirksamkeit vorhandener Sicherheitsmaßnahmen zu prüfen. Beides sind Aussagen über einen Zeitpunkt, nicht über einen Zustand – deshalb empfiehlt das BSI die regelmäßige Wiederholung.
Ebenso wichtig ist die Grenze, die das BSI selbst zieht: Aufgedeckt werden Schwachstellen, die mit vertretbarem Untersuchungsaufwand gefunden werden können. Ein Test ohne Befund ist deshalb kein Nachweis von Sicherheit, sondern die Feststellung, dass in dieser Zeit, in diesem Umfang und mit diesen Mitteln nichts gefunden wurde. Wer das nicht trennt, kauft ein Dokument für die Kundenakte statt einer Prüfung.
Blackbox oder Whitebox – und warum das kostet
Die grundlegende Unterscheidung betrifft den Informationsstand der Prüfer. Beim Blackbox-Test liegen ihnen nur Adressinformationen vor, beim Whitebox-Test umfangreiche Angaben über die Systeme. Das BSI empfiehlt den Whitebox-Test, weil bei einem Blackbox-Test Schwachstellen wegen fehlender Informationen unentdeckt bleiben können. Diese Empfehlung läuft der Intuition zuwider, die im Blackbox-Test den realistischeren Angriff sieht.
Die Auflösung liegt im Zweck. Wer wissen will, wie weit ein Angreifer kommt, bestellt einen Blackbox-Test. Wer wissen will, welche Schwachstellen vorhanden sind, bestellt einen Whitebox-Test – und erhält für dasselbe Zeitbudget mehr Befunde, weil die Prüfer ihre Zeit nicht mit Erkundung verbringen. Für ein mittelständisches Unternehmen, das Lücken schließen und nicht eine Übung veranstalten will, ist die zweite Frage meist die richtige.
Zu unterscheiden sind außerdem Prüftiefe und Blickrichtung. Das BSI bietet etwa zwei Tiefen an: eine kleinere Prüfung in Auditform und einen umfassenden Test mit spezialisierten Sicherheitswerkzeugen. Beim Blick von außen werden die Schnittstellen zum Internet betrachtet, um Konfigurationsfehler und ungepatchte Lücken zu finden; beim Blick von innen sitzt der Prüfer im eigenen Netz und beantwortet eine andere Frage – nämlich, wie weit ein Angreifer kommt, der einen Arbeitsplatz schon übernommen hat. Ein Test von außen sagt über diese zweite Lage nichts.
Der Geltungsbereich entscheidet über die Vergleichbarkeit
Angebote für Penetrationstests sind selten vergleichbar, weil der Geltungsbereich unterschiedlich geschnitten ist. Eine einfache Überschlagsrechnung entlarvt die Lücke: Sieht ein Angebot für 200 erreichbare Adressen drei Personentage vor, bleiben bei einem Achtstundentag 1.440 Minuten, also rund sieben Minuten pro System. Das genügt für einen automatisierten Suchlauf mit Sichtprüfung, nicht für eine manuelle Untersuchung. Beides ist legitim – nur muss im Angebot stehen, welches von beiden gemeint ist.
Der Geltungsbereich gehört deshalb vor der Ausschreibung festgelegt, nicht im Gespräch mit dem Anbieter: welche Adressbereiche, welche Anwendungen, welche Mandanten in der Cloud, welche Standorte, welches Zeitfenster. Ebenso die Ausschlüsse. Wer Produktionssteuerungen oder Medizintechnik aus dem Test herausnimmt, tut das aus gutem Grund – muss aber wissen, dass für diese Systeme dann keine Aussage vorliegt.
Rechtlich zulässig ist der Test nur mit Auftrag
§ 202a StGB stellt es unter Strafe, sich unbefugt Zugang zu besonders gesicherten Daten zu verschaffen, die nicht für einen bestimmt sind, und dabei die Zugangssicherung zu überwinden; der Strafrahmen reicht bis zu drei Jahren Freiheitsstrafe. § 202c StGB erfasst bereits die Vorbereitung, etwa das Verschaffen von Passwörtern oder einschlägigen Programmen, mit einem Strafrahmen bis zu zwei Jahren. Das Merkmal, an dem alles hängt, ist „unbefugt“ – und die Befugnis erteilt allein der Berechtigte.
Praktisch heißt das: eine schriftliche Testfreigabe, unterzeichnet von einer Person, die für die betroffenen Systeme entscheiden darf, mit Geltungsbereich, Zeitraum, Kontaktwegen und Abbruchkriterien. Liegen Systeme bei einem Dienstleister oder in der Cloud, gehört dessen Zustimmung dazu, weil dort fremde Infrastruktur berührt wird und die Verträge Tests häufig regeln. Sollen Beschäftigte getäuscht werden, etwa mit Testphishing, sind Mitbestimmung und Datenschutz vorher zu klären, nicht nachher.
- Freigabe des Berechtigten für jedes zu prüfende System, schriftlich und mit Datum.
- Zustimmung der Betreiber fremder Infrastruktur, wenn Systeme bei einem Dienstleister oder in der Cloud liegen.
- Abstimmung mit der Mitbestimmung und mit dem Datenschutz, sobald Beschäftigte Teil der Prüfung sind.
- Benannte Notfallkontakte auf beiden Seiten, erreichbar während des gesamten Testzeitraums.
- Abbruchkriterien und ein vereinbartes Stichwort, mit dem der Test sofort endet.
Zur Schadensvermeidung noch ein Hinweis aus der behördlichen Praxis: Das BSI führt keine destruktiven Tests durch, auch wenn es einem echten Angreifer gleichgültig ist, ob ein System hinterher noch funktioniert. Bei umfassenden Tests arbeiten die Prüfer vor Ort unter Begleitung der Administratoren. Diese beiden Festlegungen sind eine brauchbare Vorgabe auch für private Aufträge – erst recht, wenn geprüfte Systeme im Tagesbetrieb stehen.
Wann der Test der falsche erste Schritt ist
Es gibt eine Lage, in der sich ein umfassender Test nicht lohnt: wenn das Ergebnis vorhersehbar ist. Wer weiß, dass Updates seit Monaten liegen bleiben, Verwaltungskonten ohne zweiten Faktor arbeiten und es keine Bestandsliste der Systeme gibt, bezahlt für die Bestätigung eines bekannten Zustands. Sinnvoller ist es, diese drei Punkte zuerst zu bearbeiten und den Test danach als Prüfung der Wirksamkeit zu setzen – dann beantwortet er eine offene Frage statt einer geschlossenen.
Als kleinerer Einstieg eignet sich eine Prüfung, die sich auf den Auftritt im Internet beschränkt. Das BSI bietet ein solches Format als IS-Webcheck an: Er prüft den Sicherheitsstand der Internetpräsenz und läuft weitgehend mit automatisierten Verfahren über das Internet ab. Diese Aufteilung lässt sich übernehmen – zuerst die von außen sichtbare Fläche mit begrenztem Aufwand, dann in einem zweiten Schritt die manuelle Prüfung der Systeme, die dabei auffällig geworden sind.
Was im Angebot stehen muss
Ein prüfbares Angebot beantwortet die folgenden Punkte, ohne dass man nachfragen muss. Fehlt mehr als einer davon, ist die Nachfrage die günstigste Investition des Projekts:
- Geltungsbereich und Ausschlüsse, benannt mit Systemen, Adressbereichen und Anwendungen.
- Prüftiefe und Anteil manueller Arbeit; ausdrücklich, welche Teile automatisiert laufen.
- Informationsstand der Prüfer, also Blackbox oder Whitebox, und welche Unterlagen dafür beizubringen sind.
- Aufwand in Personentagen je Prüfgegenstand statt einer Gesamtsumme.
- Qualifikation der eingesetzten Personen und Regelung zum Einsatz von Unterauftragnehmern.
- Umgang mit gefundenen Daten: Aufbewahrung, Verschlüsselung, Löschung nach Projektende.
- Sofortmeldeweg für kritische Befunde, die nicht bis zum Bericht warten dürfen.
- Berichtsform mit Befundverzeichnis, Nachvollziehbarkeit je Befund und einer Zusammenfassung für die Leitung.
- Nachtest zur Prüfung der Behebung, mit Frist und vereinbartem Umfang.
Den Bericht lesen, statt ihn abzulegen
Ein guter Bericht besteht aus mehr als einer Liste mit Ampelfarben. Für jeden Befund müssen drei Dinge erkennbar sein: was gefunden wurde, wie es reproduzierbar ist und was konkret zu ändern ist – nicht „Härtung empfohlen“, sondern die Einstellung, die Version oder die Regel. Fehlt die Nachvollziehbarkeit, lässt sich die Behebung später nicht prüfen, und der Nachtest wird zur Vertrauensfrage.
Bei der Bewertung lohnt eine eigene Spalte neben der des Prüfers. Der Anbieter kennt die Schwere der Schwachstelle, nicht aber die Bedeutung des Systems im Haus. Ein mittlerer Befund auf dem Server der Warenwirtschaft kann dringlicher sein als ein hoher auf einem Testsystem. Diese Umwertung ist Aufgabe des Auftraggebers und der eigentliche Moment, in dem aus einem Bericht ein Arbeitsplan wird.
Drei Beobachtungen zum Schluss, die sich als Prüfmuster eignen. Erstens: Ein Bericht ohne einen einzigen Befund ist ein Anlass zur Rückfrage nach dem Geltungsbereich, nicht zur Erleichterung. Zweitens: Befunde, die sich wörtlich wie Werkzeugausgaben lesen, deuten auf einen Suchlauf ohne Bewertung hin. Drittens: Ohne vereinbarten Nachtest endet das Projekt mit einer Liste, und Listen werden bekanntlich älter, nicht kürzer. Für die Auswahl eines Anbieters verweist das BSI auf zertifizierte IT-Sicherheitsdienstleister und stellt mit dem Leitfaden „IS-Penetrationstest – Aus der Praxis für die Praxis“ eine Hilfestellung für die Beauftragung bereit.
Verwandte Themen: Wer hier weiterdenkt, liest bei EDR, Schwachstellenmanagement und Mehrfaktor-Authentifizierung weiter.
Quellen
- IS-Penetrationstest und IS-Webcheck · Bundesamt für Sicherheit in der Informationstechnikamtlich
- Praxis-Leitfaden IS-Penetrationstest – Aus der Praxis für die Praxis · Bundesamt für Sicherheit in der Informationstechnikamtlich
- StGB § 202a – Ausspähen von Daten · Bundesamt für Justizamtlich
- StGB § 202c – Vorbereiten des Ausspähens und Abfangens von Daten · Bundesamt für Justizamtlich


