Pentesting: manuell oder automatisiert?

Penetration test. Cybersecurity and data protection. Hacker attack prevention. Futuristic server room on background
Bild: ©Funtap/ stock.adobe.com

Mit Pentesting können Unternehmen die Wirksamkeit von IT-Security-Maßnahmen überprüfen – für einige Firmen ist dies bereits gesetzlich vorgeschrieben. Lange galt es als aufwendige manuelle Sicherheitsintervention, die nur große Konzerne ohne unverhältnismäßigen Ressourcenaufwand umsetzen konnten. Mit der automatisierten Version, der sogenannten Automated Security Validation, erhalten auch kleine und mittelständische Betriebe erschwinglichen Zugriff auf diese unverzichtbare Security-Maßnahme. Mareen Dose und Daniel Hoyer, Presales Consultants bei Indevis, erklären den Status quo modernen Pentestings und wie Unternehmen davon profitieren können.

1. Was ist Pentesting und warum ist es wichtig?

Pentesting, kurz für Penetrationstests ist ein Verfahren, bei dem Security-Experten versuchen, gezielt in die IT-Infrastruktur eines Unternehmens einzudringen – ähnlich wie ein Angreifer es tun würde. So sollen kritische Schwachstellen identifiziert und im Anschluss geschlossen werden, bevor Cyberkriminelle sie ausnutzen. Firmen können so ihre Sicherheitsmaßnahmen evaluieren und anpassen sowie die Risikoexposition realistisch einzuschätzen. Reine Vulnerability-Management-Systeme priorisieren Schwachstellen zwar standardisiert nach einem CVSS-Wert (Common Vulnerability Scoring System), liefern aber keine realistische und individuelle Einschätzung über deren Risikopotenzial.

2. Manuelles vs. automatisiertes Pentesting – was ist der Unterschied?

Bisher fand Pentesting vor allem manuell statt. Dabei nehmen IT-Experten die Perspektive von Angreifern ein und führen in begrenzten Zeiträumen realistische Angriffe auf das Unternehmensnetzwerk durch. Automatisiertes Pentesting, auch als Automated Security Validation bezeichnet, nutzt hingegen Software und künstliche Intelligenz, um kontinuierlich kritische Schwachstellen zu identifizieren. Beide Methoden haben ihre Vor- und Nachteile, je nach Anwendungsfall und Bedarf des Unternehmens.

3. Manuelle Pentests: Gut für tiefgehende Analysen

Manuelle Pentests bieten tiefgehende, individuelle Analysen, die speziell auf die Gegebenheiten eines Unternehmens zugeschnitten sind. Besonders bei komplexen Szenarien mit sozialer Komponente, wie beim Red Teaming oder beim Test von Social-Engineering-Angriffen, sind menschliche Experten unverzichtbar. Manuelle Pentests bieten zudem Flexibilität etwa für spezifische Schwachstellen oder dynamische Angriffsszenarien. Allerdings zeigen sie lediglich eine Momentaufnahme – und da Pentesting mit menschlichen Testern aus Kostengründen in der Regel höchstens einmal im Jahr stattfindet, sind die Erkenntnisse meist nur kurze Zeit aktuell.

Seiten: 1 2 3 4



  • Hintergrundwissen zur OT- und IT-Welt

    Hintergrundwissen zur OT- und IT-Welt

    Die internetbasierte Veranstaltung IT meets OT am 08. September 2020 bietet Hintergrundwissen zu den zentralen Aspekten von OT- und IT-Architekturen. Dabei werden Fragen adressiert wie: Warum ist Integrität das Schutzziel…

    mehr lesen: Hintergrundwissen zur OT- und IT-Welt

  • Schneider Electric übernimmt Proleit

    Schneider Electric übernimmt Proleit

    Schneider Electric hat den MES-Anbieter Proleit AG erworben. Mit diesem Schritt will der französische Konzern seine Kompetenzen bei der Software-gestützten Automatisierung erweitern.

    mehr lesen: Schneider Electric übernimmt Proleit

  • Konjunkturerholung in der Digitalbranche setzt sich fort

    Konjunkturerholung in der Digitalbranche setzt sich fort

    Im Juli ist der Bitkom-Ifo-Digitalindex erneut gestiegen — der dritte Anstieg in Folge. Die Bitkom-Branche blickt zudem wieder in die Zukunft. Die Erwartungen an das nächste halbe Jahr liegen wider…

    mehr lesen: Konjunkturerholung in der Digitalbranche setzt sich fort

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Roland Busch folgt auf Joe Kaeser

    Roland Busch folgt auf Joe Kaeser

    Siemens stellt sein Topmanagement um: Roland Busch übernimmt ab Oktober die Verantwortung für das Geschäftsjahr 2021. Auf der Hauptversammlung nächsten Februar löst Busch Topmanager Joe Kaeser als Vorstandsvorsitzenden ab. Digital…

    mehr lesen: Roland Busch folgt auf Joe Kaeser

  • Weniger Aufträge im ersten Halbjahr

    Weniger Aufträge im ersten Halbjahr

    Die durch Handelsstreitigkeiten und politische Verwerfungen geschwächte Weltkonjunktur wurde durch die Covid-19-Pandemie zusätzlich getroffen. Das zeigt sich auch am deutlichen Orderminus im Maschinen- und Anlagenbau.

    mehr lesen: Weniger Aufträge im ersten Halbjahr

  • Alexander Kläger ist neuer SAP Deutschland-Chef

    Alexander Kläger ist neuer SAP Deutschland-Chef

    Mit Alexander Kläger hat SAP Deutschland seit dem 1. August einen neuen Geschäftsführer. Der 49-Jährige ist seit 2012 für den Software-Konzern tätig.

    mehr lesen: Alexander Kläger ist neuer SAP Deutschland-Chef

  • Unternehmen sollten mehr auf Sicherheitsexperten setzen

    Unternehmen sollten mehr auf Sicherheitsexperten setzen

    In jedem dritten Unternehmen (28 Prozent) gab es im letzten Jahr mindestens einen gravierenden Sicherheitsvorfall. Das sind 2 Prozent mehr als noch ein Jahr zuvor. Meist handelte es sich dabei…

    mehr lesen: Unternehmen sollten mehr auf Sicherheitsexperten setzen

  • Schwachstellen priorisieren und beheben

    Schwachstellen priorisieren und beheben

    Mit der Vulnerability Mitigation App (VMA) stellt Tufin eine Applikation zur Verfügung, die es Unternehmen ermöglicht, Bedrohungen zu priorisieren und auf diese Weise eine effektive Fehlerbehebung und automatisierte Risikominderung zu…

    mehr lesen: Schwachstellen priorisieren und beheben

  • Emotet ist zurück

    Emotet ist zurück

    Bereits im Februar 2020 berichteten wir von einem Cyberangriff mit dem Trojaner Emotet auf das Berliner Kammergericht. Mehr als 160 Tage nach der letzten bekannten Verbreitung der Schadsoftware konnten Sicherheitsforscher…

    mehr lesen: Emotet ist zurück

  • Kein Unternehmen kommt ohne IoT-Sicherheit aus

    Kein Unternehmen kommt ohne IoT-Sicherheit aus

    Das Internet der Dinge setzt sich in großem Stil durch, weil die potenziellen Vorteile immens sind. Ob es sich um Gebäude- und Straßenlichtsensoren, Überwachungskameras, IP-Telefone, Point-of-Sale-Systeme, Konferenzraumtechnik und vieles mehr…

    mehr lesen: Kein Unternehmen kommt ohne IoT-Sicherheit aus

  • Simulation Day in München

    Simulation Day in München

    Welche Am 24. September 2020 lädt Machineering Interessenten zum 4. Simulation Day nach München ein. Vor Ort lernen die Teilnehmer die Vorteile und Einsatzmöglichkeiten der Simulationssoftware industrialPhysics kennen.

    mehr lesen: Simulation Day in München