Was kostet ein Penetrationstest?
Penetrationstests sind eine beliebte Dienstleistung, um die Sicherheit von IT-
Was muss man für einen Penetrationstest bezahlen?
Bei einer Auswahl verschiedener Penetrationstest-
Die Kosten eines Penetrationstests hängen von verschiedenen Faktoren ab
Die Kalkulation des Aufwands für einen Penetrationstest hängt von verschiedenen Faktoren ab. Diese sind:
- Testgegenstand
- Einen großen Einfluss auf den letztendlichen Preis eines Penetrationstests hat die Art und die Komplexität des Testgegenstands. So macht es einen Unterschied, ob eine gesamte Organisation mit mehreren hundert Mitarbeitern und diversen IT-
Systemen einem Penetrationstest unterzogen werden sollen, oder ob im Rahmen eines fokussierten Web- Penetrationstests eine einfache Webanwendung getestet werden soll. - Pentest-Module
- Im Vorfeld des Penetrationstests werden die Testmodule festgelegt. Bei einer Webanwendung kann beispielsweise nur der Programmcode und die Konfiguration oder zusätzlich auch die IT-
Infrastruktur, auf der die Webanwendung gehostet wird, untersucht werden. Eine Erweiterung des Umfangs wäre es außerdem das Deployment- System und sonstige Development- Systeme zu untersuchen. Als Alternative zu klar eingegrenzten Testgegenständen und Modulen gibt es die „Red Teaming“ oder „Tiger Teaming“ genannte Variante des Penetrationstests, bei dem den Testern bei der Wahl ihrer Mittel und Ziele zum Eindringen in ein System weitgehend freie Hand gelassen wird. - Konfiguration des Tests
- Ist einmal der Umfang des Penetrationstests festgelegt, gilt es die konkrete Ausgestaltung zu konfigurieren, die ebenfalls eine Auswirkung auf den Aufwand haben kann. Ein Black Box Test ist mitunter aufwändiger, wenn er dieselbe Anzahl an gefundenen Schwachstellen liefern soll, als ein White Box Test. Wird ein Test nicht nur von außen, aus dem Internet durchgeführt, sondern zusätzlich aus dem internen Netz, steigt ebenfalls der Aufwand.
- Angestrebtes Sicherheitsniveau
- Der letzte Einflussfaktor ist schließlich das angestrebte Sicherheitsniveau. Die Zahl der Schwachstellen, die ein Hacker — egal ob White Hat oder Black Hat Hacker — findet, korreliert direkt mit der zur Verfügung stehenden Zeit. Ein längerer Test führt daher gewöhnlich auch zu einer umfassenderen Untersuchung des Testobjekts und damit einem höheren Sicherheitsniveau.
Keine Äpfel mit Birnen vergleichen
Weichen die Preise verschiedener Anbieter stark voneinander ab, kann ein Grund dafür sein, dass manche Anbieter den Begriff Penetrationstest fälschlicherweise für einfache Schwachstellenscans verwenden. Scanner können aber nur bekannte Schwachstellen aufdecken und liefern darüber hinaus keine Informationen, ob die gefundenen Schwachstellen tatsächlich ausgenutzt werden können. Sie werden oft zu Beginn eines Penetrationstests eingesetzt, um einen ersten Überblick zu erlangen. Im weiteren Verlauf entscheidet aber die Expertise und Kreativität der einzelnen Penetrationstester über die Qualität der Ergebnisse.
Fazit: Penetrationstest als Timeboxed-Prüfungen
Penetrationstests sind zeitlich eingegrenzte Sicherheitsprüfungen. Der Preis dieser Dienstleistung berechnet sich deshalb auf Basis des veranschlagten Zeitbudgets und des individuellen Tagessatzes der Penetrationstester. Erfahrungsgemäß startet der zeitliche Aufwand eines Penetrationstests für einen klar abgegrenzten Testgegenstand bei drei Tagen und kann bei komplexen Testobjekten mit einem hohen Sicherheitsbedürfnis bis zu zwanzig Tage beanspruchen. Die üblichen Tagessätze von professionellen Penetrationstestern liegen aktuell bei 1.400 bis 2.200 Euro, woraus sich für einen zielgerichteten Penetrationstest eine Preisspanne von 4.200 bis 44.000 Euro ergibt.
Kontaktieren Sie uns und beschreiben Sie Ihre Ausgangssituation, um ein Angebot für einen Penetrationstest von uns zu erhalten.
Am 14.11.2016 in der Kategorie Penetrationstest veröffentlicht.