Externer vs. Interner Penetrationstest
Externer Penetrationstest
Ein externer Penetrationstest simuliert einen Angriff aus dem Internet aus der Sicht eines Angreifers, der über keinerlei vorangehenden Zugang zu den internen Systemen der Organisation verfügt. Die Prüfung beschränkt sich ausschließlich auf die öffentlich erreichbare Angriffsfläche – Webanwendungen, Mailsysteme, öffentliche Dienste, DNS, Cloud-Endpunkte und Netzwerkschnittstellen.
Typische Testphasen umfassen:
- Reconnaissance – Sammlung von Informationen zu Domains, Subdomains, IP-Bereichen, Technologien und öffentlich verfügbaren Informationen (OSINT)
- Enumerierung und Schwachstellenerkennung – Identifizieren und Priorisieren exponierter Dienste, APIs und Anwendungen
- Exploitation – Versuch, Erstzugang zu erlangen, Sicherheitskontrollen zu umgehen oder Berechtigungen auf exponierten Systemen zu eskalieren
- Post-Exploitation – Bewertung des Werts eines erlangten Erstzugangs, z. B. ob von dort aus kritische Systeme erreichbar sind
Ziel ist es, Schwachstellen in der externen Angriffsfläche zu identifizieren und die Wirksamkeit von Sicherheitskontrollen wie Firewalls, Gateways, Web-Application-Firewalls, MFA und Zugriffsbeschränkungen zu bewerten. Typische Befunde umfassen verwundbare Webanwendungen (Injections, Broken Access Control), exponierte Dienste (z. B. unverschlüsseltes RDP oder Datenbank-Endpunkte), fehlerhafte DNS- oder Mail-Konfigurationen, schwache TLS-Konfigurationen und Informationslecks über öffentliche Schnittstellen.
Ein externer Test erfordert vergleichsweise wenig Mitarbeit seitens des Kunden: in der Regel nur einen definierten Scope (Domains, IP-Bereiche) und einen Kommunikationskanal für die Abstimmung.
Interner Penetrationstest
Ein interner Penetrationstest geht davon aus, dass ein Angreifer bereits einen Foothold innerhalb der Umgebung hat – beispielsweise über ein kompromittiertes Mitarbeitendekonto, einen erfolgreichen Phishing-Vorfall, implantierter Malware oder physischen Zugang. Ziel ist es, zu bestimmen, wie weit ein Angreifer von diesem Ausgangspunkt aus vordringen kann: Welche Systeme sind erreichbar, wo können Berechtigungen eskaliert werden und welche geschäftskritischen Assets können kompromittiert werden?
Typische Testbereiche umfassen:
- Lateral Movement im Netzwerk über SMB, RDP, VPNs oder gemeinsame Dateisysteme
- Privilege Escalation auf lokaler und Domänenebene, einschließlich Active-Directory-Angriffe
- Credential Harvesting (z. B. Kerberoasting, Pass-the-Hash, Diebstahl von Session-Tokens)
- Zugriff auf kritische Assets wie Datenbanksysteme, Dateiserver, Administrationssysteme oder Cloud-Identitäten
Gängige Schwächen umfassen unzureichende Netzwerksegmentierung, schwache Authentifizierungsmechanismen (z. B. wiederverwendete lokale Admin-Passwörter, fehlendes MFA), veraltete lokale Administratorkonten, fehlerhafte Gruppenrichtlinien und überprivilegierte Dienstkonten.
Im Vergleich zu externen Tests erfordert ein interner Test deutlich mehr Mitarbeit: ein definiertes Testfenster, Testkonten, Netzwerkzugang und in der Regel ein abgestimmtes „Crown-Jewel"-Ziel (z. B. eine bestimmte Datei, ein Server oder eine Datenmenge), um die Erreichbarkeit geschäftskritischer Assets zu belegen.
Vergleich auf einen Blick
| Kriterium | Extern | Intern |
|---|---|---|
| Ausgangspunkt | Internet, kein vorangehender Zugang | Foothold bereits innerhalb der Umgebung |
| Fokus | Öffentliche Angriffsfläche | Interne Netzwerke, Identitäten, Berechtigungen |
| Typisches Ziel | Erstzugang, Datenexponierung | Lateral Movement, Privilege Escalation, kritische Assets |
| Typische Befunde | Verwundbare Webapps, exponierte Dienste, Fehlkonfigurationen | Fehlende Segmentierung, schwache Credentials, überprivilegierte Konten |
| Kundenaufwand | Gering (Scope-Definition) | Hoch (Konten, Zugang, Testfenster) |
| Typische Dauer | Tage bis Wochen | Wochen, abhängig von der Umgebungsgröße |
Wann welcher Test sinnvoll ist
- Nur extern reicht für eine Baseline-Bewertung der öffentlichen Angriffsfläche, beispielsweise für einen ersten Security-Test oder zur Erfüllung einer regulatorischen Anforderung.
- Nur intern macht Sinn, wenn der Perimeter bereits gut geschützt ist und die Organisation verstehen will, welche Folgen ein erfolgreicher Zugriff hätte – etwa nach einem Phishing-Vorfall oder im Rahmen der Due-Diligence für Cyber-Versicherungen.
- Kombination aus beidem liefert das realistischste Bild: Der externe Test zeigt, wie ein Angreifer eindringt, der interne Test, was er danach anrichten kann. Viele Aufträge kombinieren beide, z. B. einen externen Erstzugang gefolgt von einer internen Simulation.
Zusammenfassung
Externe und interne Penetrationstests adressieren unterschiedliche Angriffsszenarien und ergänzen sich gegenseitig. Externe Tests bewerten den Perimeterschutz und die öffentliche Angriffsfläche; interne Tests bewerten die potenziellen Folgen eines erfolgreichen Erstzugriffs. Für eine realistische Sicherheitsbewertung sollten beide Ansätze kombiniert werden – idealerweise mit klar definierten Zielen, denn der Wert der Ergebnisse hängt unmittelbar von der Qualität der Scope-Definition ab. Methodische Frameworks wie PTES, OSSTMM und NIST SP 800-115 nutzen dieselbe grundlegende Unterscheidung zwischen extern und intern durchgeführten Tests.
Bereichsnavigation
binsec academy GmbH – Professionelles Pentest Training Lab
Die binsec academy GmbH bietet mit ihrem Pentest Training Lab eine hochgradig praxisorientierte Online-Plattform für realistisches Penetration Testing. In isolierten Laborumgebungen simulieren wir komplexe Unternehmensnetzwerke und moderne Angriffsvektoren, um die praktischen Fähigkeiten angehender und professioneller Penetrationstester zu schärfen. Durch das Bestehen unserer anspruchsvollen, rein praktischen Prüfung erlangen Teilnehmer das anerkannte Zertifikat zum Binsec Academy Certified Pentest Professional (BACPP) – der fundierte Nachweis für die Fähigkeit, kritische Sicherheitslücken in IT-Infrastrukturen methodisch zu identifizieren.
Das Pentest Training Lab entdecken
binsec GmbH – Experten für Penetrationstests
Die binsec GmbH ist ein hochspezialisierter Dienstleister für Penetration Testing und der operative Pentesting-Kern der binsec group. Seit 2013 konzentriert sich das Unternehmen ausschließlich auf hochwertige, manuell durchgeführte Penetrationstests (Pentests) und Red-Team-Simulationen. Das Expertenteam verzichtet bewusst auf automatisierte Scans. Die festangestellten, zertifizierten Senior-Pentester liefern tiefgehende Deep-Dive-Analysen für kritische digitale Systeme: von Webanwendungen und APIs über mobile Apps bis hin zu komplexen Netzwerkinfrastrukturen und Cloud-Umgebungen. Als spezialisierter Prüfpartner für stark regulierte Sektoren wie Payment, Banking und Healthcare liefert die binsec GmbH präzise Risikobewertungen und handlungsorientierte Reports zur effektiven Absicherung geschäftskritischer Systeme.
Professionelle manuelle Penetrationstests anfordern