Penetrationstest-Tutorial: Was ist PenTest?
โก Intelligente Zusammenfassung
Bei einem Penetrationstest wird ein realer Angriff auf eine Anwendung, ein Netzwerk oder ein System simuliert, damit Sicherheitsteams ausnutzbare Schwachstellen aufspรผren, deren Auswirkungen auf das Geschรคft messen und diese beheben kรถnnen, bevor ein Angreifer von auรen dieselben Sicherheitslรผcken entdeckt.

Was ist Penetrationstest?
Penetrationstests oder Pen-Testing ist eine Art von Sicherheitstests Penetrationstests dienen dazu, Schwachstellen, Bedrohungen und Risiken aufzudecken, die Angreifer in Softwareanwendungen, Netzwerken oder Webanwendungen ausnutzen kรถnnten. Ziel eines Penetrationstests ist es, alle mรถglichen Sicherheitslรผcken in der Softwareanwendung zu identifizieren und zu testen. Penetrationstests werden auch als Pen-Tests bezeichnet.
Das untenstehende Diagramm zeigt, wie eine ungepatchte Schwachstelle in einer Anwendung zur Einfallstor fรผr einen Angreifer wird.
Eine Schwachstelle ist das Risiko, dass ein Angreifer ein System oder darin enthaltene Daten stรถren oder unbefugten Zugriff darauf erlangen kann. Schwachstellen entstehen รผblicherweise unbeabsichtigt wรคhrend der Softwareentwicklung und -implementierung. Zu den hรคufigsten Schwachstellen zรคhlen Designfehler, Konfigurationsfehler und Softwarefehler. Die Penetrationsanalyse basiert auf zwei Mechanismen: der Schwachstellenanalyse und dem Penetrationstest (VAPT).
Die beiden Bestandteile von VAPT werden oft verwechselt. Eine Schwachstellenanalyse listet bekannte Schwachstellen umfassend auf und belรคsst es dabei, wรคhrend ein Penetrationstest ausgewรคhlte Schwachstellen gezielt ausnutzt, um deren Auswirkungen in der Praxis zu untersuchen. Zusammen angewendet, trennen sie theoretische Erkenntnisse von solchen, die Daten tatsรคchlich gefรคhrden.
Warum Penetrationstests?
Penetrationstests sind in einem Unternehmen unerlรคsslich, weil:
- Finanzsektoren wie Banken, Investmentbanken und Bรถrsen wollen, dass ihre Daten geschรผtzt sind, und Penetrationstests sind unerlรคsslich, um die Sicherheit zu gewรคhrleisten.
- Wurde das Softwaresystem bereits gehackt, mรถchte die Organisation feststellen, ob noch weitere Bedrohungen im System vorhanden sind, um zukรผnftige Angriffe zu vermeiden.
- Proaktive Penetrationstests sind der beste Schutz vor Hackern.
- Compliance-Rahmenwerke setzen dies voraus. Die PCI-DSS-Anforderung 11.4 beispielsweise fordert mindestens einmal jรคhrlich und nach jeder wesentlichen รnderung interne und externe Penetrationstests.
Arten von Penetrationstests
Die Wahl der Penetrationstest-Art hรคngt รผblicherweise vom Umfang ab und davon, ob das Unternehmen einen Angriff durch einen Mitarbeiter oder Netzwerkadministrator (interne Quellen) oder durch externe Quellen simulieren mรถchte. Es gibt drei Arten von Penetrationstests:
Beim Black-Box-Penetrationstest hat der Tester keinerlei Kenntnisse รผber die zu testenden Systeme. Er ist dafรผr verantwortlich, Informationen รผber das Zielnetzwerk oder -system zu sammeln.
Beim White-Box-Penetrationstest erhรคlt der Tester in der Regel alle Informationen รผber das zu testende Netzwerk oder die Systeme, einschlieรlich IP-Adressschema, Quellcode und Betriebssystemdetails. Dies kann als Simulation eines Angriffs durch eine beliebige interne Quelle, beispielsweise einen Mitarbeiter des Unternehmens, betrachtet werden.
Beim Grey-Box-Penetrationstest erhรคlt der Tester nur Teilkenntnisse รผber das System. Dies kann als Angriff eines externen Hackers betrachtet werden, der sich unrechtmรครigen Zugriff auf die Netzwerkinfrastrukturdokumente einer Organisation verschafft hat.
In der folgenden Tabelle werden die drei Typen nebeneinander dargestellt, sodass Sie den passenden Bedrohungstyp fรผr Ihr Modell auswรคhlen kรถnnen.
| Aspekt | Schwarz Box | Weiร Box | Grau Box |
| Dem Tester gegebene Informationen | Keine Prรคsentation | Vollstรคndig: Quellcode, IP-Schema, Betriebssystemdetails | Teilweise: eingeschrรคnkte Nachweise oder Dokumente |
| Angreifer wird simuliert | Ein Auรenstehender ohne Zugang | Ein Insider oder Entwickler | Ein Auรenseiter, der bereits Fuร gefasst hat |
| Zeitaufwand fรผr Aufklรคrung | Hoch | Niedrig | Moderat |
| Typische Abdeckung der Codebasis | Nur das, was von auรen erreichbar ist | Am tiefsten, weil das Innere sichtbar ist. | Fokussiert auf den exponierten Angriffspfad |
So fรผhren Sie Penetrationstests durch
Fรผr die Durchfรผhrung eines Penetrationstests sind folgende Aktivitรคten erforderlich. Die Abbildung unten fasst die vier Phasen zusammen, bevor jede einzelne im Folgenden beschrieben wird.
Schritt 1) โโPlanungsphase
- Umfang und Strategie des Auftrags werden festgelegt
- Zur Definition des Geltungsbereichs werden bestehende Sicherheitsrichtlinien und -standards herangezogen.
Schritt 2) Entdeckungsphase
- Sammeln Sie so viele Informationen wie mรถglich รผber das System, einschlieรlich der Systemdaten, Benutzernamen und Passwรถrter. Dies wird auch als Fingerprinting bezeichnet.
- Scannen und untersuchen Sie die Ports
- รberprรผfen Sie das System auf Schwachstellen
Schritt 3) Angriffsphase
- Finden Sie Exploits fรผr die verschiedenen Sicherheitslรผcken. Sie benรถtigen die erforderlichen Sicherheitsberechtigungen, um das System auszunutzen.
Schritt 4) Berichtsphase
- Ein Bericht muss detaillierte Feststellungen enthalten
- Risiken durch festgestellte Schwachstellen und deren Auswirkungen auf das Geschรคft
- Empfehlungen und Lรถsungen, falls vorhanden
Die Hauptaufgabe beim Penetrationstest besteht darin, Systeminformationen zu sammeln. Es gibt zwei Mรถglichkeiten, Informationen zu sammeln:
- โEins-zu-einsโ- oder โEins-zu-vieleโ-Modell in Bezug auf den Host: Ein Tester fรผhrt Techniken linear entweder gegen einen einzelnen Zielhost oder gegen eine logische Gruppe durch.ping von Zielhosts (z. B. einem Subnetz).
- โViele-zu-einsโ- oder โViele-zu-vieleโ-Modell: Der Tester nutzt mehrere Hosts, um Informationserfassungstechniken auf zufรคllige, ratenbegrenzte und nichtlineare Weise auszufรผhren.
Beispiele fรผr Penetrationstest-Tools
Beim Penetrationstesting wird eine Vielzahl von Tools eingesetzt, und die wichtige Pentest-Tools sind:
1) Teramind
Teramind bietet eine umfassende Suite zur Abwehr von Insider-Bedrohungen und zur Mitarbeiterรผberwachung. Es erhรถht die Sicherheit durch Verhaltensanalysen und die Verhinderung von Datenverlust, stellt Compliance sicher und optimiert Geschรคftsprozesse. Die anpassbare Plattform erfรผllt verschiedene organisatorische Anforderungen und liefert umsetzbare Erkenntnisse, die sich auf die Steigerung der Produktivitรคt und den Schutz der Datenintegritรคt konzentrieren.
Merkmale:
- Schutz vor Insiderbedrohungen: Erkennt und verhindert Benutzeraktionen, die auf Insiderbedrohungen fรผr Daten hinweisen kรถnnten.
- Geschรคftsprozessoptimierung: Nutzt datengesteuerte Verhaltensanalysen zur Neudefinition von Betriebsprozessen.
- Produktivitรคt der Belegschaft: รberwacht Produktivitรคt, Sicherheit und Compliance-Verhalten der Belegschaft.
- Compliance-Management: Unterstรผtzt das Compliance-Management mit einer einzigen, skalierbaren Lรถsung, die sich fรผr kleine Unternehmen, Konzerne und Regierungsbehรถrden eignet.
- Vorfallforensik: Liefert Beweise zur Verbesserung der Reaktion auf Vorfรคlle, der Ermittlungen und der Bedrohungsanalyse.
- Datenverlustprรคvention: รberwacht und schรผtzt vor dem potenziellen Verlust sensibler Daten.
- Mitarbeiterรผberwachung: Bietet Funktionen zur รberwachung der Leistung und Aktivitรคten der Mitarbeiter.
- Verhaltensanalyse: Analysiert detaillierte Kundendaten zum App-Verhalten, um Erkenntnisse zu gewinnen.
- Anpassbare รberwachungseinstellungen: Ermรถglicht die Anpassung der รberwachungseinstellungen an spezifische Anwendungsfรคlle oder zur Implementierung vordefinierter Regeln.
- Dashboard Insights: Bietet durch ein umfassendes Dashboard Einblick und umsetzbare Erkenntnisse รผber die Aktivitรคten der Belegschaft.
- NMap โ Dieses Tool dient zum Port-Scanning und zur Betriebssystemidentifizierung. trace die Route und Schwachstellenscans.
- Nessus โ Dies ist ein traditionelles, netzwerkbasiertes Schwachstellenanalyse-Tool.
- Pass-The-Hash โ Dieses Tool wird hauptsรคchlich zum Knacken von Passwรถrtern verwendet.
Rolle und Verantwortlichkeiten von Penetrationstestern
Die Aufgabe eines Penetrationstesters ist es:
- Sammeln Sie die erforderlichen Informationen von der Organisation, um Penetrationstests zu ermรถglichen.
- Finden Sie Schwachstellen, die es Hackern ermรถglichen kรถnnten, einen Zielcomputer anzugreifen
- Denke und handle wie echte Hacker, jedoch ethisch korrekt.
- Sorgen Sie dafรผr, dass die Arbeit reproduzierbar ist, damit Entwickler sie leicht beheben kรถnnen.
- Legen Sie Start- und Enddatum der Testdurchfรผhrung im Voraus fest.
- รbernehmen Sie die Verantwortung fรผr jeglichen System- oder Informationsverlust wรคhrend des Vorgangs. Softwaretest
- Daten und Informationen vertraulich behandeln
Manuelle Penetrationstests vs. automatisierte Penetrationstests
Die meisten realen Engagements kombinieren beide Ansรคtze. Der folgende Vergleich zeigt, wo jeder Ansatz seine Berechtigung hat.
| Manueller Penetrationstest | Automatisierte Penetrationstests |
| Manuelle Prรผfung erfordert die Durchfรผhrung der Tests durch erfahrene Fachleute | Automatisierte Testtools liefern klare Berichte fรผr weniger erfahrene Fachleute |
| Fรผr manuelle Tests werden Excel und andere Tools benรถtigt. track es | Automatisierungstests verfรผgt รผber zentralisierte und standardisierte Tools |
| Beim manuellen Testen variieren die Probenergebnisse von Test zu Test | Bei automatisierten Tests variieren die Ergebnisse nicht von Test zu Test |
| Die Benutzer sollten daran denken, den Speicher zu bereinigen. | Automatisierte Tests werden umfassende Bereinigungen beinhalten. |
Nachteile von Penetrationstests
Penetrationstests kรถnnen nicht alle Schwachstellen im System aufdecken. Es gibt Einschrรคnkungen hinsichtlich Zeit, Budget, Umfang und den Fรคhigkeiten der Penetrationstester.
Folgende Nebenwirkungen kรถnnen bei Penetrationstests auftreten:
- Datenverlust und -beschรคdigung
- Down Time
- Kosten erhรถhen
Die untenstehende Infografik fasst dieselben Abwรคgungen zusammen und nennt die Grรผnde, warum Organisationen den Test trotzdem durchfรผhren.
Diese Einschrรคnkungen sind der Grund, warum ein Penetrationstest am besten zusรคtzlich zu einer gut implementierten Sicherheitsrichtlinie funktioniert, nicht aber anstelle derselben. Tester sollten sich wie echte Hacker verhalten, รผberprรผfen, ob der Code sicher geschrieben ist, und die รbung nach einem dokumentierten Zeitplan wiederholen.




