Penetrationstest Schweiz – Black/Grey/White-Box im Vergleich

5 Min. LesezeitZuletzt aktualisiert Von Oliver Stutz

Einleitung

Ein Penetrationstest ist die kontrollierte Simulation eines Cyberangriffs gegen ein definiertes Zielsystem, durchgeführt von ethischen Sicherheitsspezialisten. Im Schweizer Markt ist die Frage selten "ob", sondern fast immer "welcher Knowledge-Level, welcher Standard, wie häufig". Die drei klassischen Varianten – Black-Box, Grey-Box und White-Box – haben unterschiedliche Stärken, Kosten und Aussagekraft. Die Wahl beeinflusst direkt die Qualität der Ergebnisse und damit die Investition in einer Phase, in der Cybersecurity-Budgets ohnehin unter Druck stehen.

Dieser Beitrag deckt ab:

  • Die drei Knowledge-Level Black, Grey, White – Definition, typische Anwendungsfälle, Kosten.
  • Methodische Standards: OSSTMM 3, PTES, OWASP WSTG, NIST SP 800-115.
  • Scoping-Best-Practices und typische Schweizer Marktpreise (2025).
  • Retest-Zyklen, Severity-Bewertung, Reporting-Erwartungen.
  • Pentestrechtliche Aspekte in der CH (Datenschutz, Berufsgeheimnis, Compliance-Nachweis).

Rechtliche und normative Anker sind ISO/IEC 27001:2022 Annex A.8.29 (Security testing in development and acceptance), A.8.8 (Vulnerability management), Art. 8 DSG (Datensicherheit), FINMA RS 23/01 Rz 59-65 (Tests im operationellen Risikorahmen), DORA Art. 24-27, OSSTMM 3 (ISECOM, 2010 mit Anpassungen), PTES (Penetration Testing Execution Standard) sowie OWASP Web Security Testing Guide v4.2 (2024).

Die drei Knowledge-Level im Detail

Die drei klassischen Varianten unterscheiden sich vor allem darin, welches Vorwissen das Test-Team über das Zielsystem hat:

  • Black-Box: Das Test-Team erhält nur den Scope (z.B. eine URL oder IP-Range) und arbeitet vollständig ohne interne Information. Simuliert einen externen Angreifer ohne Insiderwissen. Vorteile: hohe Realitätsnähe, Test der externen Angriffsfläche. Nachteile: hoher Anteil an Reconnaissance-Aufwand, mögliche "blind spots" tieferer Logikschichten.
  • Grey-Box: Das Test-Team erhält ausgewählte Informationen – z.B. Benutzerkonten in verschiedenen Rollen, Architekturdiagramme, eine Auswahl von API-Spezifikationen. Simuliert einen Insider oder einen externen Angreifer nach erfolgreicher Erstkompromittierung. Beste Balance zwischen Realitätsnähe und Tiefe; in der CH-Praxis der häufigste Modus.
  • White-Box: Das Test-Team erhält vollständigen Zugang inkl. Source Code, Architekturdokumentation, Konfigurations-Snapshots, ggf. Datenbankschemas. Höchste Tiefe und beste Coverage, geeignet für sicherheitskritische Applikationen und Compliance-Nachweise (z.B. SOC 2, ISO 27001 für SaaS-Anbieter). Erfordert höhere Reife bei Auftraggeber und höheres Vertrauensverhältnis.

Auswahlhilfe: Wer das erste Mal pentestet, beginnt typischerweise Grey-Box. Für externe Internet-Exposition (Web, API, Mail-Gateway) ist Black-Box oft sinnvoll als "Reality-Check". Für eigene Software-Entwicklung und Compliance-Nachweise ist White-Box der Goldstandard.

Methodische Standards

Seriöse Penetrationstest-Anbieter folgen anerkannten Methodologien, deren Wahl im Scoping-Dokument festgehalten wird:

  • OSSTMM 3 (Open Source Security Testing Methodology Manual): Strukturiertes 7-Phasen-Framework mit eigenem Risk-Assessment-Modell (RAVs – Risk Assessment Values). Stark in Infrastrukturtests, weniger in Web-Applikationen.
  • PTES (Penetration Testing Execution Standard): 7 Phasen (Pre-engagement, Intelligence Gathering, Threat Modelling, Vulnerability Analysis, Exploitation, Post-Exploitation, Reporting). Pragmatisch und in DACH am weitesten verbreitet.
  • OWASP Web Security Testing Guide v4.2: Der Goldstandard für Web-Applikationstests. Enthält rund 100 detaillierte Testfälle organisiert in 11 Kategorien (Information Gathering, Configuration, Identity Management, Authentication, Authorization, Session Management, Input Validation, Error Handling, Cryptography, Business Logic, Client-Side).
  • OWASP ASVS v4 / v5: Application Security Verification Standard mit drei Reifegraden (L1 für minimale Sicherheit, L2 für Standard-Apps, L3 für hochkritische Apps). Strukturierter Checklisten-Ansatz, ergänzend zu WSTG.
  • NIST SP 800-115: US-Behördenleitfaden, eher generisch, in EU/CH wenig verbreitet, aber gelegentlich von US-Auftraggebern verlangt.
  • MITRE ATT&CK: Kein Test-Standard, aber das De-facto-Vokabular für Angreifer-TTPs. Sollte für die Severity-Bewertung und das Reporting verwendet werden.

In der CH-Praxis kombinieren wir typisch PTES als Prozess-Framework mit OWASP WSTG für Web-Komponenten und MITRE ATT&CK für die Berichterstattung.

Scoping-Best-Practices

Ein gut gescopter Pentest liefert nutzbare Ergebnisse zum kalkulierbaren Preis. Wesentliche Elemente eines belastbaren Scoping:

  • Asset-Liste: Präzise Aufzählung der Ziel-IPs, URLs, API-Endpunkte, mobilen Apps; Klärung Cloud-Hosting (welche Regionen, welche Provider).
  • Knowledge-Level: Black, Grey, White – explizit dokumentiert mit konkreter Information, die dem Test-Team übergeben wird.
  • Test-Fenster: Wochentage, Tageszeiten, Notfall-Eskalation, Ansprechpartner; bei produktiven Tests klare Verfügbarkeits-Risikoabwägung.
  • Ziel-Vereinbarungen: "Was ist Erfolg?" – z.B. Authentifizierungs-Bypass, Daten-Exfiltration, Privilege Escalation, lateral movement.
  • Out-of-Scope: Was darf nicht getestet werden? (Production-DB-Manipulation, DoS, Social Engineering ohne explizite Freigabe).
  • Rules of Engagement: Welche Techniken sind erlaubt? Was passiert bei Fund einer kritischen Schwachstelle (Sofort-Eskalation oder Test bis Ende)?
  • Engagement Letter: Auftraggeber-Genehmigung, NDA, Haftungsregelung, Versicherungsnachweis des Anbieters.

Marktpreise in der Schweiz (2025, Indikation): kleine Web-App (10-15 Endpunkte, Grey-Box) typisch CHF 12'000-25'000; mittelgrosse SaaS-Plattform CHF 35'000-80'000; externes Infrastruktur-Audit mit 50-200 IPs CHF 20'000-50'000; interner Netzwerktest mit Active Directory CHF 30'000-70'000.

Retest-Zyklen und Severity-Bewertung

Ein einmaliger Pentest ist eine Momentaufnahme. Die meisten Standards (ISO 27001 Annex A.8.29, FINMA RS 23/01 Rz 59-65, DORA Art. 25) verlangen regelmässige Wiederholung. Marktübliche Zyklen:

  • Jährlich: Externe Web-Applikationen, Mobile Apps, Cloud-Infrastruktur – nach jeder grossen Release.
  • Halbjährlich oder bei jedem Major Release: Kritische SaaS-Plattformen, regulierte Finanz-Apps, Healthcare-Systeme mit Patientendaten.
  • Alle 2-3 Jahre: Interne Netzwerk-Architektur, OT/ICS-Umgebungen (mit besonderen Vorsichtsmassnahmen).
  • Nach jeder wesentlichen Änderung: Code-Reviews, Architektur-Änderungen, neue Integrationen, Cloud-Migrationen.

Retests nach Remediation sind essentiell. Üblicher Ablauf: Pentest -> Bericht mit priorisierten Findings (typisch CVSS 3.1 plus organisationsspezifischer Risiko-Faktor) -> Remediation durch das Entwicklerteam -> Retest der spezifischen Findings (typisch 4-8 Wochen nach Initialtest, mit etwa 20-30% des Aufwands des Initialtests). Severity-Bewertung folgt typisch CVSS 3.1 (4 Stufen: Low, Medium, High, Critical) oder OWASP Risk Rating; entscheidend ist die organisationsspezifische Kontextualisierung – ein "High"-CVSS auf einem internen Testsystem ist anders zu bewerten als auf einer öffentlich zugänglichen Produktiv-API.

Reporting-Erwartungen

Der Bericht ist das Hauptdeliverable. Ein professioneller Pentest-Bericht hat eine konsistente Struktur:

  • Management Summary (2-4 Seiten): Kontext, Methodik, wichtigste Erkenntnisse, Risikolage, strategische Empfehlungen. Lesbar für Geschäftsleitung ohne Tech-Hintergrund.
  • Scope & Methodik: Was wurde getestet, welcher Standard, welcher Knowledge-Level, welches Test-Fenster.
  • Findings-Übersicht: Tabellarisch nach Severity sortiert, mit Kurzbeschreibung, CVSS-Score, betroffenen Assets und Empfehlung.
  • Detail-Findings: Pro Finding: Beschreibung, technischer Nachweis (Screenshots, Request/Response-Beispiele, ggf. Proof-of-Concept-Code), Auswirkung, Empfehlung, Referenzen (CWE, OWASP, MITRE ATT&CK-ID).
  • Anhang: Tool-Liste, Out-of-Scope-Erklärung, Test-Tagebuch, ggf. Custom-Tools des Test-Teams.

Qualitätsmerkmale eines guten Berichts: nachvollziehbare Reproduktionsschritte, nicht nur Tool-Output (Nessus/Burp-Dumps allein machen keinen Pentest-Bericht), klare Priorisierung mit Kontext, umsetzbare Empfehlungen statt Lehrbuch-Phrasen, und – ganz wichtig – eine ehrliche Einschätzung, was NICHT getestet wurde und welche Risiken im verbleibenden Scope unbehandelt bleiben. Ein Bericht ohne "Limitations"-Abschnitt ist ein verdächtiger Bericht.

Schweizer Rechtsaspekte

Pentests in der Schweiz berühren mehrere Rechtsregimes, die in den Vertrag einfliessen müssen:

  • Strafrecht: Art. 143 (unbefugte Datenbeschaffung) und 143bis StGB (unbefugtes Eindringen in Datenverarbeitungssysteme) sind klassische "Hacker-Paragrafen". Pentests bedürfen einer schriftlichen, vor Beginn vorliegenden Auftraggeber-Genehmigung; eine pauschale "Wir tolerieren"-Aussage reicht nicht. Bei Cloud-Tests ist auch die Genehmigung des Cloud-Providers erforderlich (AWS, Azure, Google Cloud haben Self-Service-Genehmigungsprozesse).
  • Datenschutz: Werden bei Test-Aktivitäten Personendaten verarbeitet (z.B. Kundenkonten in einer Web-App), kommen Art. 6 ff. DSG und ggf. Art. 9 DSG (Auftragsbearbeitung) zur Anwendung. Empfehlung: Test-Konten ohne echte Personendaten oder explizite Vereinbarung über die Verarbeitung von Personendaten.
  • Berufsgeheimnisse: Bei Tests gegen Banken (Art. 47 BankG), Anwälte (Art. 321 StGB), Ärzte (Art. 321 StGB) sind Geheimhaltungspflichten besonders streng. Tester müssen NDA unterzeichnen und idealerweise Schweizer Staatsangehörigkeit oder Aufenthalt vorweisen.
  • Compliance-Nachweis: Pentest-Berichte dienen als Nachweis gegenüber FINMA (RS 23/01), ISO-Auditoren (Annex A.8.29), SOC-2-Prüfern, DORA-Aufsicht und EU-Kundschaft. Aufbewahrungsfrist: typisch 5-10 Jahre.

Mehr zu unserem Pentest-Angebot finden Sie unter Penetrationstest.

Wie SIDD unterstützt

SIDD führt Penetrationstests für Schweizer KMU, Mittelstand und regulierte Unternehmen in allen drei Knowledge-Leveln durch. Wir verwenden PTES als Prozess-Framework, OWASP WSTG / ASVS für Web-Komponenten, OWASP MASVS für mobile Apps und MITRE ATT&CK für die Berichterstattung. Unsere Tester sind CREST-, OSCP- oder OSCE3-zertifiziert und folgen einem dokumentierten Qualitätssicherungsprozess.

Typische Einstiegspakete: ein Web-Applikationstest in Grey-Box-Konfiguration mit OWASP WSTG-Methodik (CHF 15'000-30'000 je nach Komplexität), ein externer Infrastrukturtest auf Internet-exponierte Systeme, ein Active-Directory-Sicherheitsaudit, oder ein vollständiges TLPT für regulierte Finanzinstitute (siehe TLPT-Artikel). Für laufende Bedrohungslage-Überwachung kombinieren wir Pentests mit regelmässigem Schwachstellenscan.

Vereinbaren Sie ein unverbindliches Scoping-Gespräch über /kontakt oder fordern Sie unter /offerte eine Festpreis-Offerte an. Wir liefern in der Regel innerhalb von 5 Werktagen nach Scoping-Call eine schriftliche Offerte mit detailliertem Aufwandsplan, Methodik-Beschreibung und Lieferzeiten.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Penetrationstest Schweiz – Black/Grey/White-Box im Vergleich

EINBLICK

InfoSec
24. Mai 2026
Oliver Stutz
Penetrationstests in der Schweiz: Black-, Grey- und White-Box im Vergleich, Methodik-Standards, Scoping, Retests, Reporting und rechtliche Aspekte.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.