
Pentest und Audit
Arten von Pentests: Web, API, mobile Apps, Infrastruktur, Cloud, Menschen
Jede Art prüft ihre eigene Schicht. Zusammen ergeben sie das Bild, einzeln nur einen Ausschnitt.
5 Min. Lesezeit
Ein Unternehmen hat selten nur ein System. Es gibt eine Website, dahinter eine API, davor eine mobile App, alles läuft in der Cloud, und Zugänge vergeben Menschen. Deshalb wird der Pentest nach Schichten aufgeteilt, und jede hat ihre eigene Methodik.
Webanwendungen
Methodik OWASP WSTG. Wir prüfen Authentifizierung, Sitzungen, Rechte zwischen Nutzern, Injections, Dateiverarbeitung, Geschäftslogik (etwa ob eine Bestellung mit negativem Betrag durchgeht).
API
OWASP API Security Top 10. Das häufigste Problem: Zugriff auf fremde Objekte über die Kennung (BOLA), zu viele Daten in Antworten, fehlende Limits.
Mobile Apps
OWASP MASVS und MASTG. Wir schauen, was die App auf dem Gerät speichert, wie sie mit dem Server spricht, ob sie sich verändern lässt und clientseitige Prüfungen umgangen werden können.
Infrastruktur und Netzwerk
PTES und NIST SP 800-115. Externer Perimeter, internes Netz, Active Directory, Segmentierung, veraltete Dienste, schwache Passwörter. Hier findet sich am häufigsten der Weg von einer kompromittierten Maschine zur gesamten Domäne.
Cloud
AWS, Azure, Google Cloud. Konfigurationsfehler: offene Buckets, zu weit gefasste IAM-Rollen, Geheimnisse im Code, öffentliche Metadaten.
Social Engineering
Phishing, Anrufe, physischer Zutritt. Es prüft nicht die Technik, sondern die Gewohnheiten der Menschen. Nur nach gesonderter Vereinbarung und mit klaren Grenzen.
Artikel

Was ein Pentest ist und wie er sich von einem Schwachstellenscanner unterscheidet
Ein Scanner findet bekannte Lücken nach Liste. Ein Pentester denkt wie ein Angreifer und verkettet Kleinigkeiten zu einem echten Einbruch.
4 Min. Lesezeit
Wie Sie sich auf einen Pentest vorbereiten, ohne zu viel zu zahlen
Fünf Dinge, die vor dem Start erledigt werden und Tage an Arbeit sparen.
3 Min. Lesezeit