Ohne Outside-in-Bild und ohne schriftliche Freigabegrenzen entstehen Scope-Creep, Produktionsrisiken und Findings, die niemand dem Ziel zuordnen kann. Danach wirkt der Pentest „teuer und unklar“ — obwohl die Vorbereitung gefehlt hat.
Vor dem Penetrationstest — Scope und Exposure zuerst schärfen.
Der teuerste Pentest ist der mit unklarem Scope. Vor dem aktiven Test lohnt Outside-in-Klarheit: Welche Domains und Dienste sind sichtbar? Was ist No-Go? Was soll der Test beweisen? CASP und saubere RoE-Vorbereitung reduzieren Blindflug und Nachverhandlungen.
- Zweck vor Tooling
- RoE sind Pflicht
- CASP optional
Beispiel Vorbereitung (anonymisiert)
Ein Release in 6 Wochen braucht Evidenz. Wir klären: Ziel „Regressions-Sicherheit Login+API“, No-Gos (Prod-Payment), Wartungsfenster, Kontakte, Abbruchkriterien. Optional CASP auf Staging-Domain, weil Schatten-Endpunkte unklar waren. RoE unterschrieben, dann erst aktiver Test. Ohne diese Prep wäre der erste Tag nur Scope-Streit gewesen. Die Zahlen und Namen sind anonymisiert; der Ablauf entspricht typischen Projekten. Entscheidungskriterien bleiben explizit. Es gelten keine Ranking- oder Lead-Garantien.
Gute Pentests scheitern selten an Tooling, sondern an Prep. Wir erzwingen Freigabe und RoE — das ist Kundenschutz, nicht Bürokratie. Das ist Absicht und Teil der Positionierung.
Job dieser Seite: Nur Vorbereitung und RoE vor dem Aktiv-Test. CASP ist optional, nicht erzwungen; kein Ersatz für vs-Pentest-Erklärung.
RoE-Outline (Mindestinhalt)
Was vor dem ersten aktiven Schritt schriftlich stehen sollte:
- 01
Ziele & Success
Was beweist der Test — und was nicht?
- 02
In-Scope Assets
Hosts, Apps, APIs, Accounts — IDs und Umgebungen.
- 03
Out-of-Scope / No-Go
Zahlung, Prod-Daten, Partner-Systeme …
- 04
Fenster & Rate Limits
Wann darf getestet werden, wie aggressiv?
- 05
Kontakte & Eskalation
24/7 oder Business Hours, Abbruchpfad.
- 06
Daten & Reporting
PoC-Format, Vertraulichkeit, Retest-Option.
Unklarer Scope frisst Budget
Security, IT und Einkauf, die einen autorisierten Pentest planen und Scope, Ziele und Nachweiszweck noch schärfen müssen.
Nicht für Sie, wenn…
- Sie wollen sofort ohne Freigabe „irgendetwas angreifen“
- Sie lehnen RoE und Testfenster ab
- Sie erwarten, dass CASP den Pentest ersetzt
Vor dem Pentest: woran Sie uns erkennen — und worauf Sie achten sollten.
Der teuerste Pentest ist der mit unklarem Scope. Wir helfen, Zweck, No-Gos und optional Outside-in zu schärfen — und starten keinen Blind-Test in Produktion ohne Freigabe und RoE.
So unterscheiden wir uns in der Pentest-Vorbereitung
Zweck vor Tooling
Was soll der Test beweisen? Compliance-Evidenz, Release-Gate, oder gezielte Validierung?
RoE sind nicht optional
Fenster, Kontakte, Stop-Kriterien und erlaubte Aktionen vor dem ersten aktiven Schritt.
CASP optional, nicht erzwungen
Outside-in, wenn Exposure unklar ist — nicht als Upsell-Zwang.
Kein Produktions-Blindflug
Ablehnung von „einfach mal scharf schalten“ ohne Freigabe.
Worauf Sie vor einem Penetrationstest achten sollten
- Angebot ohne Rules of Engagement und ohne Testfenster
- Keine schriftliche Freigabe der Zielsysteme
- „Blackbox total“ ohne Notfallkontakt und Abbruchkriterien
- Preis, der nur Scanner-Laufzeit deckt, aber manuelle Tiefe verspricht
- Keine Definition von Success und Out-of-Scope
- Zwangs-Bundle mit irrelevanten Leistungen
Enthalten vs. bewusst nicht (Pentest-Vorbereitung)
Typische Grenzen vor dem Aktiv-Test:
- Machen wir / enthalten
Scope-/RoE-Klärung und optionale CASP-Vorbereitung
- Machen wir / enthalten
Ablehnung unklarer oder unautorisierter Aktiv-Tests
- Machen wir / enthalten
Getrennter Übergang in den autorisierten Pentest
- Machen wir nicht / ausgeschlossen
Sofortiger Aktiv-Test ohne Freigabe „aus Zeitdruck“
- Machen wir nicht / ausgeschlossen
Garantie auf Criticals oder Ausfallfreiheit
- Machen wir nicht / ausgeschlossen
CASP als stiller Ersatz für den Pentest verkaufen
Wenn Sie den Pentest vorbereiten und sauber freigeben wollen: Scope-Gespräch. Wenn Sie einen unbegrenzten Sofort-Angriff ohne Regeln wollen, lehnen wir ab.
Was Sie entscheiden, was autorisiert ist, was draußen bleibt.
Methodengrenzen zuerst — kein vermischtes CASP/Pentest-Theater.
Was Sie entscheiden
Pentest mit klaren Zielen und zuordenbaren Ergebnissen.
Was abgesichert ist
Outside-in optional + RoE + Freigabe.
Wie schnell Klarheit
Vorbereitung spart Nacharbeit im Aktiv-Test.
Was von Ihnen kommt
Ziele, Kontakte, No-Gos liefern — wir strukturieren.
Praktischer Nutzen für Sie.
Bessere Testziele
Exposure und Business-Risiko steuern den Scope.
Weniger Überraschungen
No-Gos und Fenster vorab.
Saubere Trennung
CASP-Vorbereitung und Pentest-Deliverables bleiben getrennt.
Kernangebot und klare Optionen.
CASP vor dem Pentest
Outside-in schärfen.
Scope & RoE Workshop
Ziele, Grenzen, Fenster.
Autorisierter Pentest
Aktive Prüfung nach Freigabe.
Retest-Pfad
Wo im Angebot vorgesehen.
Vor dem Start geklärt
- Ziel und Success-Kriterien
- Scope- und No-Go-Liste
- Optional: CASP-Report als Input
- Pfad in den autorisierten Pentest
Vorbereitungspfad
- 01
Zweck
Was soll der Pentest beweisen?
- 02
Outside-in (optional)
CASP für Exposure-Klarheit.
- 03
RoE & Freigabe
Schriftlich, klar, verantwortbar.
- 04
Aktiv-Test
Nur im freigegebenen Scope.
Einwände — ehrlich beantwortet.
Muss CASP vor jedem Pentest laufen?
Nein, aber oft sinnvoll, wenn Exposure unklar ist.
Wer muss freigeben?
Berechtigte Domain-/System-Owner schriftlich — Details im Scope.
Was ist RoE?
Rules of Engagement: erlaubte Aktionen, Fenster, Kontakte, Stop-Kriterien.
Wie starte ich?
Kontakt mit Ziel des Tests; optional CASP-Link und Pentest-Seite.
Müssen wir Staging haben?
Nicht immer, aber oft sinnvoll. Prod-only braucht strengere Fenster und No-Gos.
Was, wenn der Scope während des Tests wächst?
Change und Freigabe — kein stilles Ausweiten. Sonst sind Ergebnisse und Haftung unklar.
Pentest-Vorbereitung starten
Nennen Sie Ziel und Zeitraum — wir schlagen Vorbereitung und Scope vor.