Zum Inhalt
Zurück zum Ratgeber

Pentest und Audit

Was ein Pentest-Bericht enthalten muss

Versteht nur der Pentester den Bericht, funktioniert er nicht. Eine Liste, mit der Sie jeden Bericht bewerten können.

3 Min. Lesezeit

Der Bericht ist das Hauptprodukt eines Pentests. Auf seiner Grundlage entscheiden Geschäftsführung, Entwickler und Auditor, deshalb muss er zu jedem von ihnen sprechen.

Für die Geschäftsführung

  • Zusammenfassung auf einer Seite: was geprüft wurde, was gefunden wurde, wie hoch das Gesamtrisiko ist.
  • Drei bis fünf Hauptprobleme mit geschäftlicher Auswirkung, nicht mit technischen Bezeichnungen.
  • Was zuerst zu tun ist und wie lange das ungefähr dauert.

Für Entwickler

  • Jeder Befund: wo, wie Schritt für Schritt reproduzierbar, Nachweis (Screenshot, Request, Response).
  • Risikostufe nach CVSS und Erklärung, warum genau diese.
  • Eine konkrete Empfehlung zur Behebung, nicht „Best Practices befolgen“.

Für den Auditor

  • Methodik und Umfang der Arbeiten.
  • Termine, Teamzusammensetzung, Zugriffsmodus.
  • Bestätigung der Nachprüfung nach der Behebung.

Artikel