
ruid, euid, suid und setuid unter Linux
10/02/2026Pentesting und Social Engineering: yatesh zu Gast bei Pfeife an. Lage klar.
Ein Blaumann, ein Werkzeugkoffer und ein selbstbewusstes Auftreten: Manchmal beginnt ein Angriff auf ein Unternehmen erstaunlich unspektakulär. Kein aufwendig entwickelter Schadcode, keine filmreife Hackerattacke – sondern ein Mensch, dessen Anwesenheit niemand hinterfragt.
Genau darüber spricht Yakup Ateş, Gründer von yatesh, Penetration Tester und Ethical Hacker, im Podcast „Pfeife an. Lage klar.“ Das Gespräch dreht sich um technische Schwachstellen, menschliches Vertrauen und die Frage, was Unternehmen aus einem Sicherheitstest tatsächlich machen.
Social Engineering: Wenn Hilfsbereitschaft zur Angriffsfläche wird
Wer an Cyberangriffe denkt, hat häufig gestohlene Passwörter oder Sicherheitslücken in Software vor Augen. Doch auch alltägliche Abläufe können einen Zugang eröffnen: eine Tür, die jemand freundlich aufhält, ein unangekündigter Techniker oder eine Anfrage, die scheinbar von einer vertrauten Person kommt.
Social Engineering bezeichnet die gezielte Manipulation von Menschen, um beispielsweise an Informationen, Zugänge oder Berechtigungen zu gelangen. Angreifer nutzen dabei Vertrauen, Zeitdruck oder vermeintliche Autorität.
Für Unternehmen bedeutet das: Technische Schutzmaßnahmen und klare organisatorische Abläufe müssen zusammenpassen. Beschäftigte brauchen die Möglichkeit, ungewöhnliche Situationen zu hinterfragen – auch dann, wenn das Gegenüber überzeugend auftritt. Security Awareness sollte deshalb konkrete Alltagssituationen verständlich machen und einfache Wege zum Nachfragen und Melden schaffen.
Was ein Penetrationstest sichtbar machen soll
Ein Penetrationstest ist eine beauftragte Sicherheitsprüfung, bei der innerhalb eines vereinbarten Rahmens untersucht wird, ob und wie sich Schwachstellen ausnutzen lassen. Entscheidend ist dabei der mögliche Schaden für das Unternehmen.
Kann ein Angreifer auf vertrauliche Daten zugreifen? Lassen sich Berechtigungen erweitern? Wird ein einzelnes schlecht geschütztes System zum Ausgangspunkt für weitere Zugriffe?
Im Gespräch geht es auch um unbekannte Systeme im eigenen Netzwerk. Solche Geräte und Dienste werfen eine grundlegende Frage auf: Wie soll ein Unternehmen etwas zuverlässig absichern, wenn niemand weiß, dass es existiert oder wer dafür verantwortlich ist?
Ein Pentest kann hier technische Risiken aufdecken und zugleich zeigen, wo bei Inventarisierung, Zuständigkeiten und internen Abläufen nachgebessert werden muss.
Derselbe Befund ein Jahr später?
Ein Bericht allein schließt keine Sicherheitslücke. Wenn beim nächsten Test dieselben Probleme wieder auftauchen, wurde zwar geprüft, aber das Risiko möglicherweise kaum reduziert.
Der Nutzen eines Pentests zeigt sich deshalb auch nach der eigentlichen Untersuchung. Befunde müssen verständlich sein, Verantwortliche brauchen konkrete Handlungsmöglichkeiten und wichtige Maßnahmen einen verbindlichen Zeitplan. Ein anschließender Retest kann prüfen, ob die getesteten Schwachstellen tatsächlich behoben wurden.
Für die Geschäftsführung ist besonders relevant, welche Auswirkungen ein Befund haben kann und welche Maßnahmen zuerst umgesetzt werden sollten. Eine technische Beschreibung ohne nachvollziehbare Einordnung hilft bei dieser Entscheidung nur begrenzt.
Darf ein guter Pentest etwas kaputt machen?
Auch diese Frage kommt im Podcast auf. Sie berührt einen wichtigen Punkt: Wie realistisch darf ein Sicherheitstest sein, wenn gleichzeitig der Geschäftsbetrieb weiterlaufen muss?
Aktive Tests können Risiken mit sich bringen. Deshalb gehören Testumfang, ausgeschlossene Systeme, Ansprechpartner und Abbruchkriterien vorab geklärt. Besonders sensible Umgebungen brauchen eine entsprechend sorgfältige Abstimmung.
Der Maßstab für einen guten Pentest ist ein belastbarer Erkenntnisgewinn. Ein Ausfall ist für sich genommen kein Qualitätsmerkmal.
Von Linux bis Datensouveränität
Weitere Themen der Folge sind Linux, Datensouveränität, KRITIS, NIS2 und Security Awareness. Damit spannt das Gespräch den Bogen von einzelnen technischen Entscheidungen bis zur Verantwortung für die Sicherheit einer Organisation.
Bei yatesh steht dabei eine klare Spezialisierung im Mittelpunkt: Pentesting ist das Kerngeschäft. Der Fokus liegt darauf, Angriffswege nachvollziehbar zu untersuchen und Unternehmen eine konkrete Grundlage für Verbesserungen zu geben.
Was das mit der Frage zu tun hat, warum man seine Lasagne vielleicht besser im Lasagnenladen kaufen sollte? Die Erklärung gibt es im Gespräch.
Die Podcastfolge mit Yakup Ateş ansehen
Die Folge richtet sich an alle, die verstehen möchten, wie Angreifer denken und worauf es bei wirksamen Sicherheitstests ankommt – von IT-Verantwortlichen bis zur Geschäftsführung.
„Pfeife an. Lage klar.“ mit Yakup Ateş von yatesh auf YouTube ansehen
Sie möchten wissen, welche Angriffswege in Ihrem Unternehmen möglich sind? Sprechen Sie mit yatesh über einen passenden Penetrationstest.




