Vor dem Penetrationstest — Scope und Exposure zuerst schärfen.

Der teuerste Pentest ist der mit unklarem Scope. Vor dem aktiven Test lohnt Outside-in-Klarheit: Welche Domains und Dienste sind sichtbar? Was ist No-Go? Was soll der Test beweisen? CASP und saubere RoE-Vorbereitung reduzieren Blindflug und Nachverhandlungen.

  • Zweck vor Tooling
  • RoE sind Pflicht
  • CASP optional
Konkretes Beispiel

Beispiel Vorbereitung (anonymisiert)

Ein Release in 6 Wochen braucht Evidenz. Wir klären: Ziel „Regressions-Sicherheit Login+API“, No-Gos (Prod-Payment), Wartungsfenster, Kontakte, Abbruchkriterien. Optional CASP auf Staging-Domain, weil Schatten-Endpunkte unklar waren. RoE unterschrieben, dann erst aktiver Test. Ohne diese Prep wäre der erste Tag nur Scope-Streit gewesen. Die Zahlen und Namen sind anonymisiert; der Ablauf entspricht typischen Projekten. Entscheidungskriterien bleiben explizit. Es gelten keine Ranking- oder Lead-Garantien.

Gute Pentests scheitern selten an Tooling, sondern an Prep. Wir erzwingen Freigabe und RoE — das ist Kundenschutz, nicht Bürokratie. Das ist Absicht und Teil der Positionierung.

Job dieser Seite: Nur Vorbereitung und RoE vor dem Aktiv-Test. CASP ist optional, nicht erzwungen; kein Ersatz für vs-Pentest-Erklärung.

Checkliste

RoE-Outline (Mindestinhalt)

Was vor dem ersten aktiven Schritt schriftlich stehen sollte:

  1. 01

    Ziele & Success

    Was beweist der Test — und was nicht?

  2. 02

    In-Scope Assets

    Hosts, Apps, APIs, Accounts — IDs und Umgebungen.

  3. 03

    Out-of-Scope / No-Go

    Zahlung, Prod-Daten, Partner-Systeme …

  4. 04

    Fenster & Rate Limits

    Wann darf getestet werden, wie aggressiv?

  5. 05

    Kontakte & Eskalation

    24/7 oder Business Hours, Abbruchpfad.

  6. 06

    Daten & Reporting

    PoC-Format, Vertraulichkeit, Retest-Option.

Problem & Passung

Unklarer Scope frisst Budget

Kosten des Status quo

Ohne Outside-in-Bild und ohne schriftliche Freigabegrenzen entstehen Scope-Creep, Produktionsrisiken und Findings, die niemand dem Ziel zuordnen kann. Danach wirkt der Pentest „teuer und unklar“ — obwohl die Vorbereitung gefehlt hat.

So sieht „fertig“ ausEin geschärfter Prüfraum und klare Regeln, bevor aktiv getestet wird — optional mit CASP als Outside-in-Vorbereitung.
Für Teams kurz vor dem Aktiv-Test

Security, IT und Einkauf, die einen autorisierten Pentest planen und Scope, Ziele und Nachweiszweck noch schärfen müssen.

Nicht für Sie, wenn…

  • Sie wollen sofort ohne Freigabe „irgendetwas angreifen“
  • Sie lehnen RoE und Testfenster ab
  • Sie erwarten, dass CASP den Pentest ersetzt
Differenzierung & Kaufhilfe

Vor dem Pentest: woran Sie uns erkennen — und worauf Sie achten sollten.

Der teuerste Pentest ist der mit unklarem Scope. Wir helfen, Zweck, No-Gos und optional Outside-in zu schärfen — und starten keinen Blind-Test in Produktion ohne Freigabe und RoE.

So unterscheiden wir uns in der Pentest-Vorbereitung

Zweck vor Tooling

Was soll der Test beweisen? Compliance-Evidenz, Release-Gate, oder gezielte Validierung?

RoE sind nicht optional

Fenster, Kontakte, Stop-Kriterien und erlaubte Aktionen vor dem ersten aktiven Schritt.

CASP optional, nicht erzwungen

Outside-in, wenn Exposure unklar ist — nicht als Upsell-Zwang.

Kein Produktions-Blindflug

Ablehnung von „einfach mal scharf schalten“ ohne Freigabe.

Worauf Sie vor einem Penetrationstest achten sollten

  • Angebot ohne Rules of Engagement und ohne Testfenster
  • Keine schriftliche Freigabe der Zielsysteme
  • „Blackbox total“ ohne Notfallkontakt und Abbruchkriterien
  • Preis, der nur Scanner-Laufzeit deckt, aber manuelle Tiefe verspricht
  • Keine Definition von Success und Out-of-Scope
  • Zwangs-Bundle mit irrelevanten Leistungen

Enthalten vs. bewusst nicht (Pentest-Vorbereitung)

Typische Grenzen vor dem Aktiv-Test:

  • Machen wir / enthalten

    Scope-/RoE-Klärung und optionale CASP-Vorbereitung

  • Machen wir / enthalten

    Ablehnung unklarer oder unautorisierter Aktiv-Tests

  • Machen wir / enthalten

    Getrennter Übergang in den autorisierten Pentest

  • Machen wir nicht / ausgeschlossen

    Sofortiger Aktiv-Test ohne Freigabe „aus Zeitdruck“

  • Machen wir nicht / ausgeschlossen

    Garantie auf Criticals oder Ausfallfreiheit

  • Machen wir nicht / ausgeschlossen

    CASP als stiller Ersatz für den Pentest verkaufen

Wenn Sie den Pentest vorbereiten und sauber freigeben wollen: Scope-Gespräch. Wenn Sie einen unbegrenzten Sofort-Angriff ohne Regeln wollen, lehnen wir ab.

So läuft die Lieferung

Was Sie entscheiden, was autorisiert ist, was draußen bleibt.

Methodengrenzen zuerst — kein vermischtes CASP/Pentest-Theater.

/ 01

Was Sie entscheiden

Pentest mit klaren Zielen und zuordenbaren Ergebnissen.

/ 02

Was abgesichert ist

Outside-in optional + RoE + Freigabe.

/ 03

Wie schnell Klarheit

Vorbereitung spart Nacharbeit im Aktiv-Test.

/ 04

Was von Ihnen kommt

Ziele, Kontakte, No-Gos liefern — wir strukturieren.

Was sich ändert

Praktischer Nutzen für Sie.

01

Bessere Testziele

Exposure und Business-Risiko steuern den Scope.

02

Weniger Überraschungen

No-Gos und Fenster vorab.

03

Saubere Trennung

CASP-Vorbereitung und Pentest-Deliverables bleiben getrennt.

Im Paket

Kernangebot und klare Optionen.

01
Optional

CASP vor dem Pentest

Outside-in schärfen.

02
Kern

Scope & RoE Workshop

Ziele, Grenzen, Fenster.

03
Kern

Autorisierter Pentest

Aktive Prüfung nach Freigabe.

04
Bonus

Retest-Pfad

Wo im Angebot vorgesehen.

Vor dem Start geklärt

  • Ziel und Success-Kriterien
  • Scope- und No-Go-Liste
  • Optional: CASP-Report als Input
  • Pfad in den autorisierten Pentest
Schritte

Vorbereitungspfad

  1. 01

    Zweck

    Was soll der Pentest beweisen?

  2. 02

    Outside-in (optional)

    CASP für Exposure-Klarheit.

  3. 03

    RoE & Freigabe

    Schriftlich, klar, verantwortbar.

  4. 04

    Aktiv-Test

    Nur im freigegebenen Scope.

FAQ

Einwände — ehrlich beantwortet.

Muss CASP vor jedem Pentest laufen?

Nein, aber oft sinnvoll, wenn Exposure unklar ist.

Wer muss freigeben?

Berechtigte Domain-/System-Owner schriftlich — Details im Scope.

Was ist RoE?

Rules of Engagement: erlaubte Aktionen, Fenster, Kontakte, Stop-Kriterien.

Wie starte ich?

Kontakt mit Ziel des Tests; optional CASP-Link und Pentest-Seite.

Müssen wir Staging haben?

Nicht immer, aber oft sinnvoll. Prod-only braucht strengere Fenster und No-Gos.

Was, wenn der Scope während des Tests wächst?

Change und Freigabe — kein stilles Ausweiten. Sonst sind Ergebnisse und Haftung unklar.

Nächster Schritt

Pentest-Vorbereitung starten

Nennen Sie Ziel und Zeitraum — wir schlagen Vorbereitung und Scope vor.

Scope vor aktiver ArbeitNächster Schritt
Scope-Gespräch anfragen