
Zurück zum Ratgeber
Pentest und Audit
Was ein Pentest-Bericht enthalten muss
Versteht nur der Pentester den Bericht, funktioniert er nicht. Eine Liste, mit der Sie jeden Bericht bewerten können.
3 Min. Lesezeit
Der Bericht ist das Hauptprodukt eines Pentests. Auf seiner Grundlage entscheiden Geschäftsführung, Entwickler und Auditor, deshalb muss er zu jedem von ihnen sprechen.
Für die Geschäftsführung
- Zusammenfassung auf einer Seite: was geprüft wurde, was gefunden wurde, wie hoch das Gesamtrisiko ist.
- Drei bis fünf Hauptprobleme mit geschäftlicher Auswirkung, nicht mit technischen Bezeichnungen.
- Was zuerst zu tun ist und wie lange das ungefähr dauert.
Für Entwickler
- Jeder Befund: wo, wie Schritt für Schritt reproduzierbar, Nachweis (Screenshot, Request, Response).
- Risikostufe nach CVSS und Erklärung, warum genau diese.
- Eine konkrete Empfehlung zur Behebung, nicht „Best Practices befolgen“.
Für den Auditor
- Methodik und Umfang der Arbeiten.
- Termine, Teamzusammensetzung, Zugriffsmodus.
- Bestätigung der Nachprüfung nach der Behebung.
Artikel

Pentest und Audit
Was ein Pentest ist und wie er sich von einem Schwachstellenscanner unterscheidet
Ein Scanner findet bekannte Lücken nach Liste. Ein Pentester denkt wie ein Angreifer und verkettet Kleinigkeiten zu einem echten Einbruch.
4 Min. Lesezeit
Pentest und Audit
Arten von Pentests: Web, API, mobile Apps, Infrastruktur, Cloud, Menschen
Jede Art prüft ihre eigene Schicht. Zusammen ergeben sie das Bild, einzeln nur einen Ausschnitt.
5 Min. Lesezeit