# Penetrationstest

> Ein autorisierter, abgegrenzter Einbruchsversuch, um herauszufinden, was ein Angreifer tatsächlich erreichen könnte.

Das entscheidende Wort ist autorisiert. Ein Pentest beginnt mit einem schriftlichen Scope: was dazugehört, was tabu ist, was passiert, wenn etwas umfällt, und wer angerufen wird. Ohne dieses Dokument ist dieselbe Tätigkeit eine Straftat, und der Papierkram ist keine Formalie — er macht die Übung erst möglich.

Einen Test vom Scan unterscheidet, dass ein Mensch versucht, Dinge zu verketten. Ein Scanner meldet, dass eine Version veraltet ist und ein Formular Eingaben zurückspiegelt; ein Tester merkt, dass ihm das eine eine Sitzung verschafft und das andere die von jemand anderem, und schreibt den Weg dazwischen mit Reproduktionsschritten auf. Der relevante Befund ist meist eine Kombination, und Kombinationen sind die Schwäche der Automatisierung.

Erwarte einen Bericht, mit dem man arbeiten kann: jeder Befund mit Reproduktionsschritten, ehrlicher Schwere und dem, was er geschäftlich bedeutet. Ein Scanner-Export mit vierhundert Einträgen samt informativen Befunden ist kein Penetrationstest.

## Verwandte Begriffe

- https://dfieldsolutions.com/de/glossar/red-team.md
- https://dfieldsolutions.com/de/glossar/purple-team.md
- https://dfieldsolutions.com/de/glossar/security-audit.md
- https://dfieldsolutions.com/de/glossar/threat-model.md

---

Source: https://dfieldsolutions.com/de/glossar/penetration-test
DField Solutions — Dunakeszi, Hungary — dezso@dfieldsolutions.com
Booking: see https://dfieldsolutions.com/en/contact
