# Was ist Penetration Testing?

> Penetration Testing ist eine autorisierte, zeitlich begrenzte Sicherheitsbewertung, bei der erfahrene Tester versuchen, Schwächen innerhalb eines vereinbarten Scope zu identifizieren und sicher auszunutzen.

- Kanonische URL: https://yellowcube.eu/de/glossary/penetration-testing/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Ziel ist es, plausible Angriffspfade und Auswirkungen zu demonstrieren, defensive Annahmen zu testen und Beweise zu liefern, die die Behebung unterstützen.

Ein professioneller Test beginnt mit Rules of Engagement zu Zielen, Methoden, Zugangsdaten, verbotenen Aktionen, Datenhandhabung, Kommunikation, Sicherheit und Notfallkontakten. Befunde sollten die ausgenutzte Bedingung, Beweise, Geschäftsrelevanz, Grenzen und die Verifikation der Korrektur erklären — nicht nur Scanner-Ausgaben auflisten.

### Wichtigste Punkte

- **Mögliche Scopes:** Netzwerk-, Anwendungs-, API-, Cloud-, Wireless-, Mobil-, Identitäts-, physische oder Social-Engineering-Kontrollen.
- **Testmodi:** Extern oder intern, mit vereinbarten Stufen von Testerwissen und -zugriff. Bezeichnungen wie Black-, Gray- und White-Box sind üblich, doch ihre genaue Bedeutung sollte in den Rules of Engagement definiert werden.
- **Primärer Wert:** Kann demonstrieren, wie Schwächen kombiniert werden können und ob ein Angreifer definierte Ziele erreichen könnte.
- **Autorisierungsgrenze:** Technische Erreichbarkeit ist keine Erlaubnis. Tests müssen vom verantwortlichen Asset-Eigentümer autorisiert werden und Cloud-Anbieterbedingungen, geteilte Infrastruktur, Lieferanten, Mandanten und andere betroffene Dritte berücksichtigen.
- **Wichtige Einschränkung:** Ergebnisse spiegeln den vereinbarten Scope, die Zeit, den Tester-Ansatz und den Umgebungszustand wider; das Fehlen eines Befunds ist kein Beweis von Sicherheit.

### Verwandte Begriffe

[Schwachstellenbewertung](<https://yellowcube.eu/de/glossary/vulnerability-assessment/>) · [Red Team](<https://yellowcube.eu/de/glossary/red-team/>) · [Breach and Attack Simulation (BAS)](<https://yellowcube.eu/de/glossary/breach-and-attack-simulation/>) · [Rules of Engagement](<https://yellowcube.eu/de/glossary/rules-of-engagement/>) · [Cyber Range](<https://yellowcube.eu/de/glossary/cyber-range/>) · [Hacking und ethisches Hacking](<https://yellowcube.eu/de/glossary/hacking-and-ethical-hacking/>) · [Bug-Bounty-Programm](<https://yellowcube.eu/de/glossary/bug-bounty/>)

### Quellen

[NIST SP 800-115: Technical Guide to Security Testing and Assessment](https://csrc.nist.gov/pubs/sp/800/115/final) · [NIST SP 800-53r5, control CA-8](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

