GIAC Penetration Tester (GPEN)

eLearnSecurity Certified Professional Penetration Tester (eCPPTv3) Hack The Box Certified Penetration Testing Specialist (CPTS)

Einordnung & Kontext

Der GPEN ist die zentrale Pentest-Zertifizierung im SANS/GIAC-Ökosystem und positioniert sich fundamental anders als CPTS, CRT oder OSCP: Er prüft methodisches Wissen in einem Open-Book-Format statt eigenständiger Live-Exploitation.

Der GPEN wird von GIAC (Global Information Assurance Certification), der Zertifizierungstochter des SANS Institute, vergeben und richtet sich laut offizieller Beschreibung an Penetration Tester, Ethical Hacker, Red-Team-Mitglieder, aber ausdrücklich auch an Blue-Team-Mitglieder und Auditoren, die offensive Taktiken besser verstehen wollen. Diese breite Zielgruppendefinition unterscheidet den GPEN bereits konzeptionell von rein offensiv ausgerichteten Zertifikaten wie OSCP oder CPTS. Der reguläre Vorbereitungsweg führt über den SANS-Kurs SEC560 "Enterprise Penetration Testing", der aktuelle Themen wie On-Prem-, Azure- und Entra-ID-Angriffe abdeckt und 2025 inhaltlich überarbeitet wurde. Der Kurs ist mit rund 8.780 USD als Einzellizenz einer der teuersten Wege zu einer Pentest-Zertifizierung überhaupt. Ein eigenständiger Prüfungsversuch ohne Kurs ist möglich und kostet 999$, wird von der Community jedoch als riskant eingeschätzt, da die Prüfung sich eng an den SEC560-Kursmaterialien orientiert.

Technische Ausrichtung & methodischer Anspruch

Die Prüfung selbst dauert 3 Stunden, umfasst exakt 82 Fragen und erfordert seit einer Anpassung im Juli 2025 eine Bestehensgrenze von 73 Prozent. Die Prüfung ist Open-Book: Kandidaten dürfen physische Kursunterlagen und eigene Notizen mitbringen, jedoch keine digitalen Hilfsmittel oder Internetzugang. Seit der Einführung von CyberLive ergänzt GIAC das klassische Fragenformat um performancebasierte Aufgaben in virtuellen Laborumgebungen mit realen Tools. GIAC veröffentlicht weder die Anzahl dieser Aufgaben noch deren Anteil an der Gesamtbewertung, bekannt ist lediglich, dass ein Fehler in CyberLive-Aufgaben sich mehr auf die Bewertung des Gesamt-Scores auswirkt. CyberLive erhöht den Praxisbezug der Prüfung, ersetzt jedoch keine offene, zusammenhängende Angriffssimulation.

Inhaltlich deckt der Objectives-Katalog ein breites Spektrum ab: Reconnaissance, Scanning, Password Attacks (inklusive fortgeschrittener Hash-Angriffe), Metasploit auf Intermediate-Niveau, Exploitation-Fundamentals, Pivoting, sowie ein vergleichsweise aktueller Azure/Entra-ID-Block mit Kerberos-Angriffen und Domain-Escalation-Techniken. Der Azure und Entra ID Block hebt den GPEN inhaltlich von klassischen Infrastruktur Zertifizierungen ab. Der offizielle Objectives Katalog nennt Entra ID Angriffe, Azure Authentifizierung sowie Angriffe auf föderierte und Single Sign On Umgebungen ausdrücklich. Damit deckt der GPEN hybride Identity Angriffsflächen ab, was in dieser Breite und Formalität einen klaren Pluspunkt darstellt.

Anders als ein mehrtägiges Lab Exam erzwingt der GPEN keine eigenständige Kompromittierung eines komplexen Zielnetzwerks. Das Format verbindet Open Book Fragen mit begrenzten CyberLive Übungen und bewertet damit breites Methodenwissen sowie punktuelle praktische Anwendung, nicht jedoch durchgängige operative Ausdauer. Die Prüfung besteht, mit Ausnahme von CyberLive, überwiegend aus isolierten Fragen mit klar definierten Antworten, die sich mit den zugelassenen Kursunterlagen und eigenen Notizen nachvollziehen lassen.

Die Community-Kultur um den GPEN ist dementsprechend nicht von Exploitation-Writeups geprägt, sondern von einer eigenen Vorbereitungskultur rund um das Erstellen eines eigenen, effizient durchsuchbaren Index der Kursbücher, da die offiziellen SANS-Indizes laut mehrfachen unabhängigen Berichten oft unzureichend sind, um alle Antworten innerhalb der 3 Stunden Prüfungsdauer schnell genug zu finden.

Der Prüfungserfolg hängt weniger von tiefem Verständnis oder praktischer Exploitation-Fähigkeit ab als von der Fähigkeit, unter Zeitdruck effizient in Papierunterlagen zu navigieren. Das steht im deutlichen Kontrast zum realen Arbeitsalltag eines Pentesters, in dem CVE-Datenbanken, Exploit-Repositories und inzwischen auch KI-gestützte Recherchewerkzeuge ganz selbstverständlich zur Verfügung stehen, während die GPEN-Prüfung explizit jeglichen digitalen und Internetzugriff ausschließt.

Marktwert

Ein verbreitetes Marketing-Narrativ um GIAC-Zertifikate ist deren angebliche pauschale DoD-Anerkennung. Bei genauer Prüfung der archivierten DoD-8570.01-M-Baseline-Liste zeigt sich jedoch, dass der GPEN dort ursprünglich nur in der Kagegorie "CND Analyst" als Baseline-Zertifizierung anerkannt war. Unter dem alten DoD-8570.01-M-Programm wurden Zertifizierungen als sogenannte Baseline-Zertifizierungen festen Kategorien und Levels zugeordnet, etwa CND Analyst oder IAT II. Wer in einer solchen Kategorie arbeiten wollte, musste mindestens eine der dort gelisteten Zertifizierungen besitzen, unabhängig von der konkreten Tätigkeitsbeschreibung. Das Modell war binär, Entweder eine Zertifizierung war als Baseline zugelassen oder nicht.

Mit der Transition zu DoDM 8140.03 wurde das binäre Anerkennungsmodell von einem rollenbasierten Qualifikationsmodell abgelöst. Statt grober Kategorien arbeitet das neue Framework mit konkreten Work Roles, denen Zertifizierungen auf Basic-, Intermediate- oder Advanced-Level zugeordnet werden. Eine Zertifizerung gilt damit nicht mehr pauschal als Baseline für eine ganze kategorie, sondern nur für klar definierte Rollen. Die aktuelle Qualifikationsmatrix (Version 2.1, Stand September 2025) listet GPEN als "validation pending" für die Work Roles "Exploitation Analyst", "Joint Targeting Analyst", "Target Digital Network Analyst" und "Cyber Operations Planner" jeweils auf Advanced-Level. Einzig die Work Role "Vulnerability Assessment Analyst" ist bereits validiert.

Damit ist GPEN im 8140-Framework breiter anerkannt als unter 8570, allerdings nicht mehr als pauschale Baseline-Zertifizierung, sondern nur noch spezifischen Rollen mit festgelegtem Qualifikationsniveau zugeordnet. Wer den GPEN also primär wegen einer DoD-Compliance-Anforderung anstrebt, sollte die Anerkennung für die konkrete Work Role in der aktuellen Qualifikationsmatrix verifizieren, ein automatischer Baseline-Status besteht nicht mehr.

Auf dem allgemeinen Arbeitsmarkt zeigt sich ein differenziertes Bild. Im US Government und Defense Contractor Umfeld besitzt GPEN ein belastbares formales Signal, weil die aktuelle DoD 8140 Matrix ihn mehreren Work Roles auf Advanced Niveau zuordnet. Einzelne aktuelle Federal Contractor Ausschreibungen nennen GPEN zudem ausdrücklich unter den bevorzugten Advanced Certifications.

Im DACH Markt ist der GPEN dagegen deutlich weniger sichtbar als im US amerikanischen Government Umfeld. Seine Bedeutung sollte dennoch nicht allein an der Zahl expliziter Stellennennungen gemessen werden, da das BSI die frühere Personenzertifizierung für IS Penetrationstester durch eine Kompetenzfeststellung über externe Fachkundenachweise ersetzt. Für Personen, die bei einem zertifizierten IT Sicherheitsdienstleister arbeiten oder internationale Kunden betreuen, kann GPEN deshalb ein verwertbarer Kompetenznachweis sein. Als alleiniger Nachweis operativer Pentest Tiefe verliert er im DACH-Raum jedoch im direkten Vergleich gegen offene Lab-Zertifikate (wie bspw. den OSCP).

Die Rezertifizierung erfolgt alle vier Jahre gegen eine Gebühr von 499 USD, verbunden mit dem Nachweis von 36 Continuing-Professional-Experience-Punkten. Das ist im Vergleich zu OSCP (keine Ablaufpflicht) und CPTS ein wiederkehrender administrativer und finanzieller Aufwand, ähnlich der Kritik, die auch bei CRT und der neueren OSCP+-Rezertifizierung geäußert wird.

Fazit & Bewertung

Die Prüfungsumgebung des GPEN ist aus Sicht erfahrener Praktiker wenig realistisch: Es gibt kein zusammenhängendes Enterprise-Netzwerk, keinen eigenständig zu planenden Angriffspfad und keine Reporting-Komponente innerhalb der Prüfung selbst. Der CyberLive-Anteil bringt zwar echte Tool-Interaktion in ein sonst rein wissensbasiertes Format, ersetzt aber keine mehrtägige, offene Kompromittierung einer komplexen Umgebung.Der GPEN vermittelt dafür Methodik und Prozessdisziplin auf einem Niveau, das viele rein CTF-orientierte Zertifikate vermissen lassen, insbesondere in den Bereichen Pentest-Planung, Scoping und rechtliche Rahmenbedingungen, die im SEC560-Curriculum explizit adressiert werden. Das ist ein reales Stärkefeld: Wer strukturiertes Vorgehen, Legal-Framing und Prozessverständnis für ein Consulting-Engagement lernen will, findet hier mehr Substanz als in reinen Exploitation-Zertifikaten. Enumeration Discipline im Sinne eigenständiger, kreativer Herleitung wird durch das Prüfungsformat jedoch kaum gefordert, da die Antworten grundsätzlich im Kursmaterial nachschlagbar sind.Der Azure/Entra-ID- und Kerberos-Block ist inhaltlich aktuell und deckt reale, moderne Enterprise-Angriffsflächen ab, was den GPEN gegenüber älteren Zertifizierungen mit rein klassischem On-Prem-Fokus positiv abhebt.

Aus Senior-Pentester-Sicht bleibt die Lücke zwischen Kursinhalt und Prüfungsformat entscheidend. SEC560 behandelt moderne Enterprise Angriffsflächen, während der GPEN diese Kenntnisse primär über Open Book Fragen und einen begrenzten CyberLive Anteil validiert. Für Personen, die Beratungskompetenz, Scoping, rechtliche Rahmenbedingungen und moderne Hybrid Identity Themen systematisch aufbauen wollen, bietet der GPEN substanzielle Inhalte. Wer dagegen vor allem einen glaubwürdigen Nachweis eigenständiger Exploitation, ausdauernder Enumeration und freier Angriffspfadfindung sucht, erhält durch das Prüfungsformat nur begrenzte Evidenz.

Der Zertifikatswert ist deshalb stark vom Zielmarkt abhängig:

  • Für Personen im US-amerikanischen Government- oder Defense-Contractor-Umfeld, wo die hohen Kurskosten meist arbeitgeberfinanziert sind, bietet der GPEN einen nachvollziehbaren Marktwert, wichtig ist dabei, die konkrete DoD-8140-Anerkennung für die eigene Work Role zu prüfen, statt sie pauschal zu unterstellen, da GPEN in der aktuellen Qualifikationsmatrix nicht durchgängig gelistet ist.
  • Für selbstzahlende Kandidaten mit dem alleinigen Ziel „operativer Pentester im DACH Consulting“ ist der Preis schwer zu rechtfertigen. Für Security Consultants, interne Security Teams, defensive Fachleute mit Offensivbedarf sowie US Government und Defense Rollen mit Arbeitgeberbudget kann GPEN dagegen einen sehr nachvollziehbaren Nutzen haben.

Bereichsnavigation

binsec academy GmbH – Professionelles Pentest Training Lab

Die binsec academy GmbH bietet mit ihrem Pentest Training Lab eine hochgradig praxisorientierte Online-Plattform für realistisches Penetration Testing. In isolierten Laborumgebungen simulieren wir komplexe Unternehmensnetzwerke und moderne Angriffsvektoren, um die praktischen Fähigkeiten angehender und professioneller Penetrationstester zu schärfen. Durch das Bestehen unserer anspruchsvollen, rein praktischen Prüfung erlangen Teilnehmer das anerkannte Zertifikat zum Binsec Academy Certified Pentest Professional (BACPP) – der fundierte Nachweis für die Fähigkeit, kritische Sicherheitslücken in IT-Infrastrukturen methodisch zu identifizieren.

Das Pentest Training Lab entdecken

binsec GmbH – Experten für Penetrationstests

Die binsec GmbH ist ein hochspezialisierter Dienstleister für Penetration Testing und der operative Pentesting-Kern der binsec group. Seit 2013 konzentriert sich das Unternehmen ausschließlich auf hochwertige, manuell durchgeführte Penetrationstests (Pentests) und Red-Team-Simulationen. Das Expertenteam verzichtet bewusst auf automatisierte Scans. Die festangestellten, zertifizierten Senior-Pentester liefern tiefgehende Deep-Dive-Analysen für kritische digitale Systeme: von Webanwendungen und APIs über mobile Apps bis hin zu komplexen Netzwerkinfrastrukturen und Cloud-Umgebungen. Als spezialisierter Prüfpartner für stark regulierte Sektoren wie Payment, Banking und Healthcare liefert die binsec GmbH präzise Risikobewertungen und handlungsorientierte Reports zur effektiven Absicherung geschäftskritischer Systeme.

Professionelle manuelle Penetrationstests anfordern

Kontakt

binsec GmbH
Clemensstraße 6-8
60487 Frankfurt am Main
Germany

Impressum

Geschäftsführer: Patrick Sauer
Prokurist: Dominik Sauer, Florian Zavatzki
Handelsregister: Frankfurt am Main, HRB97277
Umsatzsteuer-ID: DE290966808