Modul 2 — Planung und Rules of Engagement
Sie wissen, wie man eine Maschine in Ihrem Labor angreift. Dieses Modul bringt Ihnen bei, dasselbe auf der echten Infrastruktur eines Kunden zu tun, ohne Ihre Karriere, die des Kunden oder Ihre beiderseitige Freiheit aufs Spiel zu setzen. Alles hängt an einem Dokument — dem RoE —, das die meisten Anfänger unterschreiben, ohne es zu lesen, zu ihrem eigenen Nachteil.
Was Sie am Ende des Moduls können
- Die fünf Vertragsdokumente eines Pentest-Auftrags unterscheiden: NDA, SOW, RoE, Autorisierungsschreiben, Rahmenvertrag.
- Einen Geltungsbereich formulieren, der vor einem Anwalt und vor Ihrem technischen Team standhält — CIDR-Bereiche, Subdomains, Testkonten, explizite Ausschlüsse.
- Ethisches Phishing abgrenzen, ohne jemals echte Zugangsdaten zu stehlen, unter Beachtung von Loi 25, DSGVO und RSS.
- Kritische Fälle antizipieren: Entdeckung eines bereits bestehenden Einbruchs, Leck personenbezogener Daten, durch einen Scan verursachter Ausfall.
- Einen schlecht abgegrenzten Auftrag sauber ablehnen, bevor man ihn unterschreibt.
Die vier Lektionen des Moduls
- 2.1 — Grundlagen — die fünf Vertragsteile, die acht Abschnitte eines minimalen RoE, das Vokabular (CIDR, DPA, DFIR, Scope Creep), die Red Flags eines abzulehnenden Auftrags. Fünf Akkordeon-Blöcke mit Erklärungen vertiefen jeden heiklen Begriff.
- 2.2 — Geführte Demonstration — wir nehmen ein E-Commerce-KMU, verfassen ein vollständiges RoE Zeile für Zeile mit den Kommentaren eines erfahrenen Pentesters. Drei getrennte Zonen, ethisches Phishing inklusive, im Voraus verfasste kritische Verfahren.
- 2.3 — Praktischer Workshop — jetzt sind Sie dran. Eine Arztpraxis, acht zu erkennende Fallen, ein RoE und ein Verhandlungsvermerk, die Sie eigenständig verfassen. Eine Selbstbewertungsraster wird bereitgestellt.
- 2.4 — Quiz zum Modul — fünf Fragen, um zu prüfen, ob Sie einen schlecht abgegrenzten Auftrag ablehnen können, bevor er Ihnen einen Prozess einbringt.
Drei Kernideen zum Mitnehmen
Ein Pentest ohne schriftliche Genehmigung ist ein Computereinbruch. Nicht „es kommt darauf an“. Nicht „wenn ich aufpasse“. Eine Straftat in allen entwickelten Rechtsordnungen. Das Papier existiert aus genau diesem einen Grund: Ihren Angriff in eine beauftragte Dienstleistung zu verwandeln.
Der wahre Chef eines Pentests ist der Jurist. Was nicht schriftlich festgehalten ist, existiert nicht. Eine mündliche Vereinbarung übersteht keinen Zwischenfall, eine unsignierte E-Mail auch nicht. Jede vor der Unterschrift gestellte Frage erspart zehn Probleme danach.
Der Kunde kann Sie nur autorisieren, das anzugreifen, was ihm gehört. Eine Subdomain, die auf Google Workspace zeigt, ein VPS bei OVH, ein Shopify-SaaS — darauf haben Sie kein Recht, egal wie überzeugt der Kunde davon ist. Lektion 2.2 zeigt, wie man diese Grenzen in der Praxis kartiert.
Nächster Schritt
Lektion 2.1 — Grundlagen beginnt mit der Theorie der Auftragsabgrenzung. Sie verlangt Lektüre, keine Befehle. Das ist normal: diese Woche starten wir nichts. Wir schreiben.