Penetrationstest Kosten: Was kostet ein professioneller Pentest?

Penetrationstest Kosten beginnen bei yatesh ab 2.400 Euro. Grundlage ist ein Tagessatz von 1.200 Euro pro Projekttag und ein Mindestumfang von zwei Projekttagen.

Ein typischer Penetrationstest mit fünf Projekttagen liegt damit beispielsweise bei 6.000 Euro.

Wie hoch die tatsächlichen Kosten eines Pentests ausfallen, hängt jedoch stark vom Scope ab: Eine einzelne Webanwendung benötigt einen anderen Aufwand als ein internes Unternehmensnetzwerk mit mehreren Standorten, Active Directory, Cloud-Systemen und hunderten Endgeräten.

Penetrationstest Kosten auf einen Blick

Projektdauer Kosten bei yatesh
2 Projekttage 2.400 €
3 Projekttage 3.600 €
5 Projekttage 6.000 €
7 Projekttage 8.400 €
10 Projekttage 12.000 €

Tagessatz: 1.200 € pro Projekttag

Der konkrete Aufwand wird vor Projektbeginn anhand des vereinbarten Scopes ermittelt.

So wissen Sie vor dem Start, welcher Umfang untersucht wird und mit welchem Budget Sie rechnen können.

Was kostet ein Penetrationstest durchschnittlich?

Eine pauschale Antwort auf die Frage nach den Penetrationstest Kosten ist schwierig.

Ein professioneller Pentest kann bereits mit wenigen Projekttagen durchgeführt werden. Bei großen Unternehmensnetzwerken, komplexen Webanwendungen oder mehreren unterschiedlichen Systemen kann der Aufwand jedoch deutlich steigen.

Bei yatesh liegt der Mindestumfang bei zwei Projekttagen beziehungsweise 2.400 Euro.

Viele typische Projekte bewegen sich bei ungefähr fünf Projekttagen und damit etwa 6.000 Euro.

Entscheidend ist nicht die Mitarbeiterzahl des Unternehmens allein, sondern vor allem die tatsächliche technische Angriffsfläche.

Ein Unternehmen mit 500 Mitarbeitenden und einer einzigen externen Anwendung kann beispielsweise einen kleineren Scope besitzen als ein Unternehmen mit 50 Mitarbeitenden, mehreren Webanwendungen, VPN-Zugängen, Cloud-Systemen und zahlreichen öffentlich erreichbaren Diensten.

Welche Faktoren bestimmen die Penetrationstest Kosten?

Die Kosten eines Pentests hängen hauptsächlich davon ab, wie viele Systeme untersucht werden müssen und wie komplex diese Systeme sind.

Besonders relevant sind folgende Faktoren.

1. Größe des Scopes

Der wichtigste Kostenfaktor ist der vereinbarte Scope.

Bei einem Netzwerk-Penetrationstest können beispielsweise folgende Größen relevant sein:

  • Anzahl der IP-Adressen
  • Anzahl der Netzwerke
  • Anzahl der Server
  • Anzahl der Standorte
  • öffentlich erreichbare Systeme
  • interne Systeme
  • unterschiedliche Sicherheitszonen

Je größer die Angriffsfläche ist, desto mehr Zeit benötigt ein Pentester für eine belastbare Analyse.

2. Art des Penetrationstests

Nicht jeder Pentest benötigt den gleichen Aufwand.

Ein Netzwerk-Pentest unterscheidet sich technisch erheblich von einem WebApp-, API- oder Active-Directory-Pentest.

Der benötigte Aufwand wird deshalb immer anhand der konkreten Zielsysteme kalkuliert.

3. Anzahl der Benutzerrollen

Bei Webanwendungen und APIs spielt die Anzahl der vorhandenen Rollen eine wichtige Rolle.

Eine Anwendung mit nur einem Benutzertyp kann schneller geprüft werden als eine Plattform mit beispielsweise:

Benutzer → Manager → Administrator → Mandantenadministrator

Jede Rolle besitzt möglicherweise unterschiedliche Funktionen und Berechtigungen.

Dabei muss nicht nur untersucht werden, ob einzelne Funktionen sicher sind.

Ein Pentester prüft außerdem, ob ein Benutzer auf Daten oder Funktionen einer anderen Rolle zugreifen kann.

Dadurch steigt mit der Anzahl der Rollen häufig auch der Testaufwand.

4. Authentifizierte und nicht authentifizierte Bereiche

Auch die Art des Zugriffs beeinflusst die Penetrationstest Kosten.

Eine öffentlich erreichbare Webseite ohne Login besitzt normalerweise eine geringere funktionale Angriffsfläche als eine umfangreiche Webanwendung mit:

  • Login
  • Benutzerverwaltung
  • Datei-Uploads
  • unterschiedlichen Rollen
  • APIs
  • Zahlungsfunktionen
  • administrativen Bereichen
  • komplexer Business Logic

Je mehr Funktionen untersucht werden müssen, desto mehr Testzeit sollte eingeplant werden.

5. Black Box, Grey Box oder White Box

Auch die gewählte Testmethodik beeinflusst den Aufwand.

Black-Box-Pentest

Der Pentester erhält möglichst wenige Informationen über das Ziel.

Die Ausgangslage ähnelt dadurch stärker der eines externen Angreifers.

Grey-Box-Pentest

Der Pentester erhält bestimmte Informationen oder Zugangsdaten.

Dadurch können gezielt auch authentifizierte Bereiche und interne Angriffsmöglichkeiten untersucht werden.

White-Box-Pentest

Dem Tester stehen umfangreiche Informationen über die Umgebung zur Verfügung.

Das können beispielsweise Architekturinformationen, Quellcode oder Konfigurationen sein.

Welche Methode sinnvoll ist, hängt davon ab, welche Sicherheitsfrage beantwortet werden soll.

Beispiele für Penetrationstest Kosten

Die folgenden Beispiele zeigen, wie unterschiedliche Projekte aussehen können.

Sie dienen zur Orientierung. Der konkrete Aufwand wird immer anhand des tatsächlichen Scopes bestimmt.

Beispiel 1: Kleine externe Infrastruktur

Scope beispielsweise:

  • wenige öffentlich erreichbare Systeme
  • VPN
  • Webserver
  • Mailserver
  • einzelne weitere Dienste

Möglicher Aufwand:

2–3 Projekttage

Orientierung bei yatesh:

2.400 bis 3.600 Euro

Beispiel 2: Typischer Penetrationstest

Ein durchschnittlicher Pentest bei yatesh umfasst häufig ungefähr fünf Projekttage.

Möglicher Scope:

  • mehrere Systeme
  • technische Analyse
  • manuelle Verifikation
  • Untersuchung möglicher Angriffsketten
  • Dokumentation und Bericht

5 Projekttage = 6.000 Euro

Dieser Umfang eignet sich beispielsweise für viele typische Netzwerk-, Infrastruktur- oder Anwendungstests.

Beispiel 3: Größeres internes Netzwerk

Bei einem internen Netzwerk-Penetrationstest können deutlich mehr Systeme betroffen sein.

Ein möglicher Scope könnte umfassen:

  • mehrere Netzwerke
  • Windows- und Linux-Systeme
  • Active Directory
  • Netzwerkdienste
  • interne Anwendungen
  • unterschiedliche Sicherheitszonen

Je nach Größe kann ein solcher Test beispielsweise 5 bis 10 oder mehr Projekttage benötigen.

Bei fünf Projekttagen entsprechen die Penetrationstest Kosten 6.000 Euro, bei zehn Projekttagen 12.000 Euro.

Was ist im Preis eines Penetrationstests enthalten?

Ein professioneller Pentest besteht nicht nur aus dem eigentlichen Angriffstest.

Bei yatesh umfasst ein Projekt typischerweise mehrere Arbeitsschritte.

Vorbereitung und Scope

Vor Beginn des Tests wird definiert:

  • Welche Systeme werden getestet?
  • Welche Systeme sind ausgeschlossen?
  • Welche Testmethoden sind erlaubt?
  • Gibt es besonders kritische Systeme?
  • Welche Ansprechpartner gibt es im Notfall?

Dadurch entsteht ein klar definierter Scope.

Technische Analyse

Anschließend wird die Angriffsfläche untersucht.

Abhängig vom Projekt können dabei automatisierte und manuelle Verfahren kombiniert werden.

Automatisierung hilft dabei, große Mengen technischer Informationen effizient zu analysieren.

Die entscheidende Arbeit beginnt jedoch häufig danach.

Manuelle Prüfung

Gefundene Schwachstellen werden geprüft und bewertet.

Dabei geht es unter anderem um die Frage:

Ist die Schwachstelle tatsächlich ausnutzbar?

Ein automatisierter Scanner kann beispielsweise hunderte potenzielle Probleme melden.

Ein Pentester untersucht dagegen, welche davon tatsächlich relevant sind.

Pentest-Bericht

Nach Abschluss des Tests erhält der Kunde eine strukturierte Dokumentation der Ergebnisse.

Die Findings werden nach Risiko priorisiert und enthalten Informationen darüber, was gefunden wurde, welche Auswirkungen möglich sind und wie das Problem behoben werden kann.

Ziel ist nicht, dem Kunden eine möglichst lange Schwachstellenliste zu übergeben.

Das Ziel ist zu zeigen:

Welche Risiken müssen zuerst behandelt werden?

Warum kostet ein professioneller Pentest mehrere Tausend Euro?

Ein Pentest ist eine spezialisierte Sicherheitsprüfung, bei der ein erfahrener Penetration Tester versucht, Schwachstellen nicht nur zu erkennen, sondern kontrolliert auszunutzen und miteinander zu kombinieren.

Dafür sind Kenntnisse aus unterschiedlichen Bereichen erforderlich:

  • Netzwerksicherheit
  • Betriebssysteme
  • Active Directory
  • Web Security
  • APIs
  • Cloud Security
  • Authentifizierung
  • Berechtigungsmodelle
  • Exploitation
  • Privilege Escalation
  • Lateral Movement

Hinzu kommen Dokumentation, Risikobewertung und die Entwicklung konkreter Handlungsempfehlungen.

Ein Pentest ist deshalb nicht mit dem Start eines automatisierten Schwachstellenscanners vergleichbar.

Günstiger Pentest oder professioneller Pentest?

Bei der Auswahl eines Pentest-Anbieters sollte der Preis nicht das einzige Entscheidungskriterium sein.

Ein sehr günstiges Angebot kann sinnvoll sein, wenn Scope und Leistung entsprechend begrenzt sind.

Problematisch wird es, wenn ein vermeintlicher Penetrationstest im Wesentlichen aus einem automatisierten Schwachstellenscan besteht.

Fragen Sie einen Anbieter deshalb beispielsweise:

  • Wie viel des Tests erfolgt manuell?
  • Werden Schwachstellen tatsächlich verifiziert?
  • Werden Angriffsketten untersucht?
  • Werden Privilege Escalation und Lateral Movement geprüft?
  • Erhalte ich konkrete Handlungsempfehlungen?
  • Wie wird mit kritischen Findings während des Tests umgegangen?

Wie kann man die Penetrationstest Kosten reduzieren?

Ein klar definierter Scope reduziert unnötigen Aufwand.

Statt beispielsweise pauschal die gesamte Infrastruktur prüfen zu lassen, kann zunächst festgelegt werden, welche Systeme für das Unternehmen besonders kritisch sind.

Hilfreich sind unter anderem:

  • eine aktuelle Systemübersicht
  • klare IP-Bereiche
  • bekannte Domains und Anwendungen
  • definierte Benutzerrollen
  • vorhandene Testaccounts
  • ein eindeutiger Ansprechpartner
  • dokumentierte Ausschlüsse

Je klarer der Scope vor Projektbeginn ist, desto zuverlässiger kann der Aufwand kalkuliert werden.

Wie lange dauert ein Penetrationstest?

Kleine Pentests können innerhalb weniger Projekttage durchgeführt werden.

Bei yatesh beträgt der Mindestumfang zwei Projekttage.

Ein typischer Auftrag umfasst häufig ungefähr fünf Projekttage.

Komplexere Umgebungen können deutlich mehr Zeit benötigen.

Die Dauer hängt unter anderem von Anzahl, Komplexität und Kritikalität der getesteten Systeme ab.

Lohnt sich ein Penetrationstest?

Die entscheidende Frage sollte nicht ausschließlich lauten:

Was kostet ein Penetrationstest?

Sondern auch:

Was kostet eine Schwachstelle, wenn sie zuerst von einem echten Angreifer gefunden wird?

Ein erfolgreicher Angriff kann unter anderem zu folgenden Auswirkungen führen:

  • Betriebsunterbrechungen
  • Ausfall wichtiger Systeme
  • Datenverlust
  • Datenschutzverletzungen
  • Wiederherstellungskosten
  • Incident-Response-Kosten
  • Reputationsschäden

Ein Penetrationstest soll solche Risiken sichtbar machen, bevor sie in einem realen Angriff ausgenutzt werden.

Pentest-Angebot anfragen

Sie möchten wissen, wie viel ein Penetrationstest Ihrer Umgebung konkret kostet?

Senden Sie uns den geplanten Scope beziehungsweise eine kurze Beschreibung der Systeme.

Beispielsweise:

„5 öffentlich erreichbare Systeme, Black Box“

oder:

„Interner Pentest eines Active Directory mit rund 300 Clients und 30 Servern“

Auf dieser Basis kann yatesh den benötigten Aufwand einschätzen und Ihnen ein Angebot erstellen.

Penetrationstest anfragen

Lieber finden wir die Schwachstelle als ein echter Angreifer.

Häufig gestellte Fragen

1Was kostet ein Penetrationstest?
Bei yatesh beginnen Penetrationstests bei 2.400 Euro für zwei Projekttage. Der Tagessatz beträgt 1.200 Euro. Ein typischer Pentest mit fünf Projekttagen kostet 6.000 Euro.
2Warum gibt es keinen festen Preis für jeden Pentest?
Der Aufwand hängt vom Scope ab. Fünf öffentlich erreichbare Systeme benötigen beispielsweise einen anderen Testaufwand als ein internes Netzwerk mit Active Directory, mehreren Standorten und hunderten Systemen.
3Wie viele Tage benötigt ein Pentest?
Der Mindestumfang bei yatesh beträgt zwei Projekttage. Viele typische Projekte liegen bei ungefähr fünf Projekttagen. Große oder komplexe Umgebungen können entsprechend mehr Zeit benötigen.
4Was kostet ein WebApp-Pentest?
Die Kosten hängen unter anderem von Größe und Funktionalität der Anwendung, der Anzahl der Rollen, vorhandenen APIs und der Business Logic ab. Kleine Scopes können mit wenigen Projekttagen geprüft werden, komplexe Anwendungen benötigen entsprechend mehr Zeit.
5Ist ein Schwachstellenscan günstiger als ein Penetrationstest?
In der Regel ist ein automatisierter Schwachstellenscan weniger aufwendig. Er beantwortet jedoch eine andere Frage. Ein Pentest untersucht zusätzlich, ob Schwachstellen tatsächlich ausgenutzt und zu realistischen Angriffsketten kombiniert werden können.