Martin Grottenthaler, Gründer und leitender Penetrationstester von VidraSec, prüft seit vielen Jahren IT-Systeme aus der Perspektive potenzieller Angreifer – seit 2025 auch die DAHAG. Im Interview erklärt er, worauf Unternehmen bei Penetrationstests (Pentests) achten sollten und welche Rolle externe Sicherheitsprüfungen bei der Bewertung der eigenen Systeme und von IT-Dienstleistern spielen.

Was kann ein Pentest leisten – und was nicht?

Ein Pentest bestätigt erstmal nur, dass in der zur Verfügung stehenden Zeit ein definierter Umfang getestet wurde. Dadurch kann im Normalfall eine Aussage getroffen werden, ob ein System einen guten oder schlechten Sicherheitsstand aufweist. Einen guten Sicherheitsstand könnte man als „bestanden“ interpretieren, aber Kleinigkeiten gibt es immer: Ich hatte noch keinen Pentest ohne Ergebnisse, das ist also ganz normal.

Wichtig zu wissen: Ein Pentest kann nie aussagen, dass ein System „sicher“ ist. Das liegt vor allem an der Komplexität von IT-Systemen und dem Zusammenspiel verschiedener Systeme. So könnte ein Angriff aus einem ungetesteten benachbarten System kommen – sowohl aus eigenen als auch aus denen von Partnern und Dienstleistern. Und natürlich kann ein einmaliger Test etwas übersehen – oder eine Sicherheitslücke entsteht später oder wird zumindest erst später bekannt.

Denken Sie an den Kundendienst eines Autos: Die Gefahr, direkt nach dem Service einen Motorschaden zu haben, ist gering – aber wenn mich jemand an der Kreuzung übersieht, habe ich dennoch einen Totalschaden.

Warum ist ein externer Sicherheitstest sinnvoll, auch wenn man intern testet?

Pentests sind wichtig, um zu prüfen, ob sichere Entwicklung und sicherer Betrieb in der Praxis tatsächlich funktionieren. Größere Unternehmen mit eigenen Security-, Pentest- oder Red-Teams können viele Prüfungen intern durchführen und dadurch externe Tests reduzieren. Ganz darauf verzichten sollte man aber nicht: Eine regelmäßige unabhängige Gegenprüfung hilft, Betriebsblindheit zu vermeiden. Auch regulatorische Vorgaben wie DORA verlangen regelmäßige Sicherheitstests und legen dabei Wert auf eine angemessene Unabhängigkeit der Prüfungen.

Woran erkennt man einen aussagekräftigen Pentest?

Das Wichtigste vorab: Ein Pentest ist immer ein manueller Test. Er kann automatisierte Tests beinhalten, aber die Durchführung erfolgt durch einen Menschen. Alles andere ist ein „Vulnerability Scan“ – und nur teilweise aussagekräftig, selbst in Zeiten von immer klüger werdender KI.

Und das Wesentliche am Pentest ist die Beratungsleistung, inklusive eines aussagekräftigen und hilfreichen Bericht. Darin muss stehen,

  • welche Systeme getestet wurden,
  • welche explizit nicht,
  • unter welchen Rahmenbedingungen,
  • mit welchem Zeitaufwand
  • und mit welchem Ergebnis, also welche Schwachstellen gefunden werden konnten.

Insbesondere der Zeitaufwand ist wichtig, er erlaubt, die Testtiefe einzuschätzen. Die Schwachstellenliste muss den Schweregrad, eine (zumindest für die IT) verständliche Beschreibung sowie Empfehlungen zu Gegenmaßnahmen beinhalten. Das ist vor allem wichtig, um zu priorisieren und fundierte Risikoentscheidungen zu treffen: Welche Risiken will ich eingehen, welche muss ich abschalten und wie schnell muss das passieren? Für das Management ist das unverzichtbar.

Erst wenn diese Basics gegeben sind, würde ich darauf gucken, welche Inhalte das testende Unternehmen geprüft hat. Dafür gibt es je nach Art des Tests Checklisten und Standards, die als Orientierung herangezogen werden können. Am Ende lebt ein Pentest aber von der Kreativität und Erfahrung des Testers.

Wie wählt man denn dann den richtigen Pentest-Dienstleister aus?

Diese Frage ist sehr schwer pauschal zu beantworten. Teuer heißt nicht automatisch gut und große Namen sind auch keine Garantie. Es gibt zur Orientierung einige Zertifizierungen, etwa OSCP (OffSec Certified Professional). Und ich finde auch Security-Management-Zertifizierungen wie CISSP hilfreich: Wer die vorweisen kann, versteht meist auch, wie die Berichtsempfänger (ISBs, CISOs) denken.

Aber das Wichtigste ist meiner Meinung nach Erfahrung, und nicht nur technische. Immer wieder liest man von Schülern, die ihre Schulsysteme hacken – und dann die Forderung, sie doch als Pentester einzustellen, anstatt sie zu bestrafen. Möglicherweise ist das ein guter Karriereweg für diese angehenden Hacker, aber technische Finesse reicht nicht aus. Um Pentests durchzuführen, die den Kunden wirklich in seinem Sicherheitsprozess unterstützen, braucht man Erfahrung – auch in der Kommunikation und der Beratung.

Welche besonderen Anforderungen stellen regulierte Branchen wie Versicherungen an Pentests und technische Sicherheitsprüfungen?

Das Wichtigste zuerst: Viele Unternehmen in regulierten Branchen haben Testverpflichtungen. DORA zum Beispiel verlangt für Systeme, die kritische oder wichtige Funktionen unterstützen, mindestens jährlich angemessene Tests. Aber natürlich muss nicht jedes System, jede Anwendung laufend und in der gleichen Tiefe getestet werden – da kommen Risikomanagement und Kritikalitätsprüfung ins Spiel, weil das in einem strukturierten Prozess organisiert ist.

Am eigentlichen Test ändert sich wenig, teilweise aber am Umgang mit den dabei erhobenen oder gefundenen Daten. Gerade bei Versicherern enthalten Systeme häufig besonders schützenswerte Kunden- und Vertragsdaten. Pentests brauchen deshalb klare Regeln zu Testdaten, Zugriffen, Vertraulichkeit und späterer Löschung. Auch hier würde ich daher auf Pentester mit Erfahrung achten.

Welche Rolle sollten Pentests bei der Auswahl und laufenden Bewertung eines IT-Dienstleisters spielen?

Pentests können immer ein wichtiger Nachweis dafür sein, dass IT-Sicherheit nicht nur auf dem Papier existiert. Gerade wenn ein Dienstleister Anwendungen für mich entwickelt oder betreibt oder wenn ich Prozesse mit sensiblen Daten an ihn auslagere, sollte ich nach vorhandenen Sicherheitsnachweisen wie Pentest-Berichten oder Zertifizierungen fragen. Nur so kann ich mich vergewissern, dass Sicherheitsversprechen auch eingehalten werden.

Die Berichte sollte man dann natürlich auch kritisch lesen. Mir kommen öfter angebliche Pentest-Berichte unter, die eher reine Schwachstellenscans waren – und die dann in der Praxis vermutlich nicht zu notwendigen Verbesserungen geführt haben.

Wenn ein möglicher Dienstleister keine entsprechenden Dokumente vorweisen kann, kann das ein Ausschlussgrund sein – oder für ihn ein Ansporn, Sicherheitstests nachzuholen.

Und abschließend: Du hast nun schon einige Systeme und Anwendungen der DAHAG getestet. Wie waren die Ergebnisse?

Die Ergebnisse waren, wie ich das erwartet habe: Ein insgesamt gutes Sicherheitsniveau – aber wenn man lange genug bohrt, findet man auch immer etwas.

Kategorien: IT-Sicherheit