Zurück zum Blog
9. März 2026

Penetration Testing: PTES, OWASP und NIST – Methodologien im Überblick

Viktor Bulanek
Founder & CTO, Penetrify
MSc IT Security · 20+ years in security · 4x Ex-CTO

Dieser Leitfaden bietet Ihnen alles, was Sie benötigen, um diese Art von Test zu verstehen, abzugrenzen und durchzuführen – mit praktischen Anleitungen, die Sie sofort umsetzen können.


PTES: Penetration Testing Execution Standard

PTES bietet einen umfassenden Rahmen für die Durchführung von Penetrationstests, der sieben Phasen umfasst: Interaktionen vor dem Engagement, Informationsbeschaffung, Bedrohungsmodellierung, Schwachstellenanalyse, Ausnutzung, Post-Exploitation und Berichterstellung. Es ist die am häufigsten zitierte Methodik im allgemeinen Pentesting und bietet detaillierte technische Richtlinien für jede Phase.

OWASP Testing Guide

Der OWASP Testing Guide ist die Standardreferenz für Web Application Pentesting. Er bietet detaillierte Testfälle, geordnet nach Kategorie – Informationsbeschaffung, Konfigurationstests, Identitätsmanagement, Authentifizierung, Autorisierung, Sitzungsmanagement, Eingabevalidierung, Fehlerbehandlung, Kryptographie, Geschäftslogik und clientseitige Tests. Für Web Application und API Pentesting ist OWASP die Methodik, die Auditoren am häufigsten erwarten.

NIST SP 800-115

NIST Special Publication 800-115 bietet Richtlinien für Informationssicherheitstests und -bewertungen. Es ist die Methodik, auf die in Regierungs- und Gesundheitskontexten am häufigsten Bezug genommen wird, und sie steht im Einklang mit den HIPAA- und FedRAMP-Anforderungen. NIST SP 800-115 umfasst Planung, Discovery, Angriffsausführung und Berichterstellung.

Welche Methodik ist zu befolgen?

Für Webanwendungen und APIs: OWASP Testing Guide. Für allgemeine Infrastruktur- und Netzwerktests: PTES. Für Gesundheitswesen und Regierung: NIST SP 800-115. Für Cloud-Umgebungen: CSA Cloud Penetration Testing Playbook zusammen mit der relevanten Anwendungs-/Infrastrukturmethodik. Die meisten professionellen Pentest-Anbieter kombinieren Elemente aus mehreren Frameworks, basierend auf dem Umfang des Engagements.

Dokumentation für Compliance

Ihr Pentest-Bericht sollte die befolgte Methodik erwähnen. Auditoren schreiben in den meisten Frameworks keine bestimmte Methodik vor, erwarten aber einen dokumentierten, anerkannten Ansatz. Penetrify dokumentiert die Testmethodik in jedem Bericht und verweist auf OWASP, PTES und NIST, sofern dies für den Umfang des Engagements relevant ist.

Das Fazit

Bei der Methodik geht es nicht darum, das "richtige" Framework zu wählen, sondern darum, einen strukturierten, dokumentierten Ansatz zu verfolgen, der eine umfassende Abdeckung gewährleistet und Ihren Auditor zufriedenstellt. Die besten Anbieter passen mehrere Methodiken an Ihre spezifische Umgebung an.

Häufig gestellte Fragen

Benötigt mein Compliance-Framework eine bestimmte Methodik? Die meisten Frameworks (SOC 2, PCI DSS, ISO 27001) schreiben keine bestimmte Methodik vor, verlangen aber, dass eine dokumentiert und befolgt wird. Das vorgeschlagene HIPAA-Update verweist auf "allgemein anerkannte Cybersecurity-Prinzipien", ohne einen bestimmten Standard zu nennen. Kann ich mehrere Methodiken in einem Engagement verwenden? Ja, und die meisten professionellen Anbieter tun dies. Ein umfassendes Engagement könnte OWASP für Application Testing, PTES für Infrastructure Testing und NIST für Compliance-Dokumentation befolgen.

Frequently Asked Questions

Welche Arten von Sicherheitslücken erkennt Penetrify?

Penetrify erkennt alle OWASP-Top-10-Schwachstellenkategorien, darunter SQL-Injection, XSS, CSRF, IDOR, fehlerhafte Authentifizierung, Sicherheitsfehlkonfigurationen und die Offenlegung sensibler Daten. Es testet auch die API-Sicherheit, das Session-Management und häufige Fehlkonfigurationen in Supabase, Firebase und Bubble.

Wie lange dauert ein KI-Penetrationstest?

Ein Quick-Scan ist in 15–30 Minuten abgeschlossen. Ein Standard-Scan läuft 1–2 Stunden mit breiterer Abdeckung. Ein Deep-Scan kann für komplexe Anwendungen mehrere Stunden dauern.

Was enthält ein Penetrify-Bericht?

Jeder Bericht enthält eine Executive Summary, einen Gesamtsicherheitsscore, nach Schweregrad klassifizierte Befunde (Kritisch, Hoch, Mittel, Niedrig), schrittweise Reproduktionsschritte und konkrete Abhilfemaßnahmen – geschrieben für Entwickler, nicht für Compliance-Beauftragte.

Related articles

So wählen Sie im Jahr 2026 das richtige Unternehmen für Penetration Testing aus
Nicht alle Anbieter von Penetrationstests sind gleich. Hier ist ein praktischer Rahmen zur Bewertung von Methodik, Expertise, Reporting und Preisgestaltung – damit Sie Ihr Budget nicht für eine reine Pflichterfüllung verschwenden.
PCI DSS einfach erklärt: Ein praktischer Leitfaden zum Payment Card Industry Standard
Die offizielle PCI DSS-Dokumentation zu studieren kann sich anfühlen, als versuche man, eine uralte Schrift zu entziffern. Es ist ein undurchdringliches Dickicht aus Fachjargon, das Sorgen vor hohen Strafen auslöst und die Frage aufwirft, wo man überhaupt anfangen soll. Für jedes Unternehmen, das Kartenzahlungen verarbeitet, ist das Verständnis des Payment Card Industry...
SOC 2 Penetration Testing: Die wichtigsten Anforderungen, die Sie kennen müssen
SOC 2 schreibt Penetrationstests zwar nicht explizit vor, aber ab 2026 ist es riskant, ohne einen solchen in Ihr Audit zu gehen. Erfahren Sie, was Auditoren tatsächlich erwarten und wie Sie Ihr Pentest optimal definieren.

Explore more