Zum Inhalt
Zurück zum Ratgeber

Pentest und Audit

Arten von Pentests: Web, API, mobile Apps, Infrastruktur, Cloud, Menschen

Jede Art prüft ihre eigene Schicht. Zusammen ergeben sie das Bild, einzeln nur einen Ausschnitt.

5 Min. Lesezeit

Ein Unternehmen hat selten nur ein System. Es gibt eine Website, dahinter eine API, davor eine mobile App, alles läuft in der Cloud, und Zugänge vergeben Menschen. Deshalb wird der Pentest nach Schichten aufgeteilt, und jede hat ihre eigene Methodik.

Webanwendungen

Methodik OWASP WSTG. Wir prüfen Authentifizierung, Sitzungen, Rechte zwischen Nutzern, Injections, Dateiverarbeitung, Geschäftslogik (etwa ob eine Bestellung mit negativem Betrag durchgeht).

API

OWASP API Security Top 10. Das häufigste Problem: Zugriff auf fremde Objekte über die Kennung (BOLA), zu viele Daten in Antworten, fehlende Limits.

Mobile Apps

OWASP MASVS und MASTG. Wir schauen, was die App auf dem Gerät speichert, wie sie mit dem Server spricht, ob sie sich verändern lässt und clientseitige Prüfungen umgangen werden können.

Infrastruktur und Netzwerk

PTES und NIST SP 800-115. Externer Perimeter, internes Netz, Active Directory, Segmentierung, veraltete Dienste, schwache Passwörter. Hier findet sich am häufigsten der Weg von einer kompromittierten Maschine zur gesamten Domäne.

Cloud

AWS, Azure, Google Cloud. Konfigurationsfehler: offene Buckets, zu weit gefasste IAM-Rollen, Geheimnisse im Code, öffentliche Metadaten.

Social Engineering

Phishing, Anrufe, physischer Zutritt. Es prüft nicht die Technik, sondern die Gewohnheiten der Menschen. Nur nach gesonderter Vereinbarung und mit klaren Grenzen.

Artikel