Pentest versus Vulnerability Scan TeleTrusT veröffentlicht Leitfaden für Penetrationstests

Quelle: Pressemitteilung 2 min Lesedauer

Anbieter zum Thema

Der IT-Sicherheitsverband TeleTrusT veröffentlicht eine neue Handreichung für die Planung und Vergabe von Penetrationstests. Sie behandelt unter anderem Scoping, Dienstleisterauswahl und die Dokumentation.

Das ein Penetrationstest mehr ist als ein als ein automatisierter Scan führt der TeleTrust-Verband in seiner neuen Handreichung ausführlich aus. Das Dokument beinhaltet auch Tipps zur Risikoabwägung, Dokumentation und Dienstleisterauswahl. (Bild: ©  Stefan - stock.adobe.com)
Das ein Penetrationstest mehr ist als ein als ein automatisierter Scan führt der TeleTrust-Verband in seiner neuen Handreichung ausführlich aus. Das Dokument beinhaltet auch Tipps zur Risikoabwägung, Dokumentation und Dienstleisterauswahl.
(Bild: © Stefan - stock.adobe.com)

Der Bundesverband IT-Sicherheit TeleTrusT hat eine 51-seitige Handreichung zu Pe­ne­t­ra­ti­ons­tests veröffentlicht. Sie richtet sich an Unternehmen, Behörden, Auditoren und Dienstleister, die entsprechende Prüfungen planen, beauftragen oder durchführen.

Der Verband warnt vor wachsender technischer Komplexität, der zunehmenden Be­dro­hungs­la­ge sowie neuen Compliance-Anforderungen. Die Handreichung soll laut TeleTrusT vor diesem Hintergrund ein gemeinsames Verständnis dafür schaffen, wie Pentest-Projekte methodisch geplant und durchgeführt werden können.

Pentest ist mehr als ein automatisierter Scan

Ein Schwerpunkt der Handreichung liegt auf der Abgrenzung verschiedener Sicherheits­dienst­leis­tungen. Ein automatisierter Vulnerability Scan prüft Systeme auf bekannte Schwachstellen, ist nach Darstellung von TeleTrusT aber kein Penetrationstest. Bei einem Pentest bewerten Experten die Ergebnisse zusätzlich im jeweiligen Kontext, schließen Fehlalarme aus und prüfen bei Bedarf, ob und welche Auswirkungen eine Schwachstelle tatsächlich haben kann.

Das Dokument unterscheidet außerdem Penetrationstests von Vulnerability Assessments, kontinuierlichem Attack Surface Management, Audits und Red Teaming. Letzteres bewertet vor allem die Reaktions- und Abwehrfähigkeit einer Organisation gegenüber umfassenderen Angriffsszenarien. Ein Penetrationstest konzentriert sich dagegen auf klar definierte Ziele innerhalb eines begrenzten Zeitraums.

Scope, Risiko und Bericht früh festlegen

TeleTrusT empfiehlt, vor einem Test die Prüfziele, den Ausgangspunkt, die Berechtigungen, den Zeitraum und die zulässigen Methoden festzulegen. Auftraggeber sollten zudem rechtliche Genehmigungen, Zuständigkeiten, Kommunikationswege und Eskalationswege klären. Dies gilt insbesondere für Tests produktiver oder besonders kritischer Systeme, bei denen Betriebs­störungen nicht vollständig ausgeschlossen werden können.

Die Handreichung behandelt verschiedene Testmodule, darunter Prüfungen extern er­reich­barer IP-Adressen, interner Netzbereiche, Active Directory, Microsoft Entra ID, mobiler Anwendungen, Endgeräte und Webanwendungen. Für diese Szenarien beschreibt der Verband jeweils mögliche Schwerpunkte sowie Angaben, die für eine sinnvolle Ausschreibung erforderlich sind.

Ein weiterer Schwerpunkt liegt auf der Dokumentation. Ein Pentest-Bericht sollte unter anderem Testziel, Umfang, Vorgehensweise, Schwachstellen, deren Bewertung und priorisierte Empfehlungen enthalten. TeleTrusT hebt hervor, dass die konkrete Risikobewertung letztlich beim Auftraggeber liegt, weil nur dieser den geschäftlichen Kontext und den Schutzbedarf vollständig beurteilen kann.

Auswahl von Dienstleistern und KI-Einsatz

Da „Penetrationstest“ kein geschützter Begriff ist, widmet die Handreichung der Dienst­lei­ster­aus­wahl ein eigenes Kapitel. Unternehmen sollten nach Einschätzung des Arbeitskreises nicht nur Zertifikate, sondern auch technische Kompetenz, Praxiserfahrung, Referenzen, Methodik, sichere Kommunikationswege und die Qualität der Berichterstattung bewerten. Dazu stellt TeleTrusT eine Entscheidungsmatrix als Vorschlag bereit.

Auch der Einsatz von Künstlicher Intelligenz in Penetrationstests wird behandelt. KI könne etwa bei der Analyse großer Datenmengen, der Priorisierung von Ergebnissen und der Do­ku­men­ta­ti­on unterstützen. Die fachliche Bewertung durch erfahrene Tester bleibe jedoch erforderlich. TeleTrusT verweist dabei auf Risiken wie falsche Ergebnisse, fehlenden organisatorischen Kontext, mögliche unbeabsichtigte Belastungen der Testobjekte sowie Datenabfluss- und Compliance-Risiken bei Cloud-basierten KI-Diensten.

Die Handreichung „Penetrationstests 2026“ steht auf der TeleTrusT-Website zum Download bereit.

(ID:50947469)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung