Penetrationstest Schweiz: Angriffsflächen finden, bevor Angreifer es tun
Ein Penetrationstest ist eine gezielte Angriffssimulation gegen definierte Systeme, ausgeführt von Schweizer Testern nach dokumentierter Methodik. Ergebnis ist keine Toolausgabe, sondern ein nachvollziehbarer Bericht mit priorisierten Findings, Beweiswert für Regulator und Versicherer, und Empfehlungen, die zur eigenen Umgebung passen. ANOMAL testet Web, Cloud, Active Directory, APIs und interne Netze.
Was ein Pentest ist und was er nicht ist
Ein Pentest ist eine manuelle, zielgerichtete Simulation realer Angriffspfade gegen einen klar abgegrenzten Scope. Er ist nicht dasselbe wie ein automatischer Schwachstellen-Scan, der bekannte CVEs auflistet, aber weder Ausnutzbarkeit noch Kettenwirkung bewertet. Beides hat einen Platz, aber sie beantworten unterschiedliche Fragen: der Scan fragt «was ist offen?», der Pentest fragt «was kommt ein Angreifer damit an?»
Cyberversicherer akzeptieren als Nachweis eines dokumentierten Sicherheits-Reifegrads regelmässig einen Pentest-Bericht, nicht eine Scanner-CSV. Der Rahmen der versicherungsseitigen Anforderungen steht auf [Cyberversicherung](/de/soc/soc-und-cyberversicherung-schweiz).
Typische Scopes
| Scope | Methodik-Referenz | Wann sinnvoll |
|---|---|---|
| Web-Applikation | OWASP ASVS, OWASP Top 10 | Vor Go-Live, bei grösseren Releases oder jährlich für exponierte Anwendungen. |
| API | OWASP API Security Top 10 | Bei öffentlich oder partner-exponierten APIs mit Geschäftslogik. |
| Cloud (Azure, AWS, GCP) | CIS Benchmarks, cloud-natives Threat-Modell | Nach Landing-Zone-Aufbau, vor produktivem Kunden-Rollout oder auditbezogen. |
| Active Directory / interne Netze | MITRE ATT&CK-Pfade, PTES | Bei komplexen AD-Umgebungen, hybrid mit Entra ID. |
| Assumed Breach | TIBER-Elemente, MITRE ATT&CK | Wenn nicht das Reinkommen, sondern die Ausbreitung getestet werden soll. |
Ablauf eines ANOMAL-Pentests
- Scoping-Workshop: klare Zielsysteme, Regeln (Zeitfenster, Blackout-Listen, Data-Handling), Erfolgs-Kriterien.
- Threat-Modelling: welche Angreifer-Ziele sind für die getestete Anwendung realistisch, welche Pfade werden priorisiert.
- Testphase: manuelle Ausnutzung, kombinierte Angriffsketten, kontinuierliche Rücksprache mit der Kunden-Kontaktstelle bei kritischen Findings.
- Bericht: Executive-Summary, technische Details je Finding, CVSS und Business-Impact, priorisierte Empfehlungen mit Aufwand-Bandbreite.
- Re-Test: kostenlose Verifikation kritischer und hoher Findings innerhalb definierter Frist nach Erst-Bericht.
Wenn die Testphase Kompromittierungs-Nachweise liefert, geht der Fund in denselben Prozess wie ein realer Vorfall über, siehe Incident Response 72h. Das gilt auch für Kunden ohne ANOMAL-SOC.
Abgrenzung zu Scan, Red Team und Audit
| Aktivität | Ziel | Ergebnis |
|---|---|---|
| Schwachstellen-Scan | Breite, automatische Erkennung bekannter Schwächen. | Liste möglicher Probleme, ohne bewiesene Ausnutzbarkeit. |
| Pentest | Tiefer, manueller Test eines definierten Scopes. | Nachgewiesene Angriffspfade mit Business-Impact und Priorisierung. |
| Red Team | Angriffssimulation ohne enge Scope-Grenzen, Ziel-basiert. | Aussage zur gesamten Detection- und Response-Fähigkeit inklusive SOC. |
| Audit / Zertifizierung | Konformitätsprüfung gegen Standard oder Regulierung. | Zertifikat oder Attest, keine Angriffs-Sicht. |
Ein Pentest ersetzt keinen SOC-Betrieb. Er beantwortet die Frage «was könnte ein Angreifer erreichen?» zu einem Zeitpunkt. Das SOC beantwortet die Frage «was passiert gerade in unserer Umgebung?» laufend. Rahmen dazu auf SOC as a Service Schweiz.
Häufige Fragen
Wie oft sollten wir einen Pentest machen?
Für exponierte Anwendungen und regulierte Bereiche jährlich, zusätzlich bei grösseren Architekturänderungen oder neuen externen Schnittstellen. Für interne Netze und AD alle 12 bis 24 Monate, je nach Änderungs-Frequenz.
Ist ein Pentest ohne Managed SOC sinnvoll?
Ja, aber der Wert steigt mit einem SOC. Ohne Detection-Fähigkeit bleibt der Bericht ein Papier; mit SOC werden priorisierte Findings direkt in Detection-Regeln und Härtung überführt.
Erfüllen wir mit einem Pentest die Cyberversicherungs-Anforderungen?
Ein Pentest ist kein Ersatz für Basiskontrollen wie MFA, EDR, Backups und einen IR-Plan. Er wird von Versicherern als Nachweis dokumentierter Reife anerkannt und wirkt oft prämien-mindernd, ersetzt aber die Grundanforderungen nicht. Übersicht der Anforderungen: [Cyberversicherung](/de/soc/soc-und-cyberversicherung-schweiz).
Bekommen wir Rohdaten oder nur den Bericht?
Beides. Der Bericht ist die primäre Lieferung; Test-Artefakte (Screenshots, Requests, Payloads) werden nach Kunden-Weisung mit ausgeliefert oder nach dem Re-Test kontrolliert gelöscht. Chain of Custody wird dokumentiert.
Testen Sie auch produktive Systeme?
Ja, wenn Test-Umgebungen nicht produktions-nah sind, ist der produktive Test oft der einzig aussagekräftige. Regeln, Zeitfenster und Abbruchkriterien werden im Scoping vertraglich festgelegt.
Verwandte Begriffe
- Vulnerability Management Vulnerability Management ist der laufende Prozess, Schwachstellen zu finden, nach Risiko zu bewerten und ihre Behebung zu prüfen.
- CVE CVE ist das weltweite Verzeichnis öffentlich bekannter Sicherheitslücken, in dem jede Lücke eine eindeutige Kennung erhält.
- Red Team Ein Red Team simuliert einen realistischen Angriff, um Erkennung und Reaktion einer Organisation unter echten Bedingungen zu prüfen.
- Exploit Ein Exploit ist Code oder eine Methode, die eine Sicherheitslücke gezielt ausnutzt, um ein System zu kompromittieren oder höhere Rechte zu erlangen.