ISMS-Glossar

Penetrationstest (Penetration Testing)

Ein Penetrationstest ist ein autorisierter, simulierter Angriff auf Systeme oder Anwendungen, mit dem Sicherheitslücken aus Sicht eines Angreifers aufgedeckt werden.

Wie ein Pentest abläuft

Zunächst werden Umfang, Ziele und Regeln schriftlich vereinbart. Die Tester sammeln dann Informationen, suchen nach Schwachstellen und versuchen, diese kontrolliert auszunutzen. Das Ergebnis ist ein Bericht mit bewerteten Befunden und Empfehlungen. Man unterscheidet unter anderem Tests von außen (extern), aus dem internen Netz und von Webanwendungen.

Bezug zur ISO/IEC 27001

Die ISO/IEC 27001 schreibt keine Penetrationstests vor. Sie sind aber ein bewährtes Mittel, um die Anforderungen an das Management technischer Schwachstellen (Anhang A 8.8) und an Sicherheitstests in der Entwicklung und Abnahme (Anhang A 8.29) zu erfüllen und die Wirksamkeit von Maßnahmen zu belegen.

Praxisbeispiel

Vor dem Livegang eines Kundenportals beauftragt ein Unternehmen einen Penetrationstest der Webanwendung. Gefundene Schwachstellen werden behoben und in einem Nachtest bestätigt; der Bericht dient im Audit als Nachweis.

Typische Fehler im Audit

  • Der Testumfang ist zu eng gewählt, sodass kritische Systeme gar nicht geprüft werden.
  • Befunde werden nicht nachverfolgt und im nächsten Test erneut gefunden.

Bezug zur Norm: ISO/IEC 27001:2022, Anhang A 8.8 und 8.29

← Alle Begriffe mit P