Planung und RoE — Grundlagen
Sie wissen, wie man eine Maschine in Ihrem Labor angreift. Jetzt betreten wir die echte Welt: die, in der der Kunde Sie dafür bezahlt, sein Eigentum anzugreifen. Zwischen beiden steht ein Papier. Ohne dieses Papier endet Ihre Karriere beim ersten Scan.
Ein Pentest ohne schriftliche Genehmigung ist ein Computereinbruch. Das ist eine Straftat in allen entwickelten Rechtsordnungen. Nicht „es kommt darauf an“. Nicht „wenn ich aufpasse“. Eine Straftat. Das Papier existiert aus genau diesem einen Grund: Es verwandelt Ihren Angriff in eine beauftragte Dienstleistung.
Was Sie nach dieser Lektion können
- Die fünf Vertragsteile eines Pentest-Auftrags benennen.
- Scope, RoE, SOW und Dienstleistungsvertrag unterscheiden — vier Dokumente, die 90 % der Anfänger verwechseln.
- Einen Geltungsbereich formulieren, der vor einem Anwalt und vor Ihrem technischen Team standhält.
- Fälle antizipieren, in denen der Kunde selbst nicht das Recht hat, den Angriff zu autorisieren (SaaS, geteiltes Hosting, überwachte Mitarbeiter).
- Wissen, was zu tun ist, wenn man mitten in einem Auftrag einen bereits bestehenden Einbruch entdeckt (das kommt häufiger vor, als man denkt).
1. Der wahre Chef eines Pentests: die Juristen
Auf dem Papier ist der Kunde Ihr Chef. In der Praxis entscheidet der Jurist darüber, wo Sie ansetzen dürfen. Ein Junior-Pentester, der das nicht versteht, bringt sich in zwei Situationen:
- Er unterschreibt etwas Vages, tut was er für nützlich hält, überschreitet den Geltungsbereich, der Kunde beschwert sich, der Vertrag war nicht präzise genug, niemand ist geschützt.
- Er weigert sich, alles zu tun, was nicht im RoE steht — selbst einen offensichtlichen Test — weil das RoE das Gesetz ist. Diese zweite Haltung nehmen wir ein. Immer.
Merken Sie sich die eine Regel: was nicht schriftlich festgehalten ist, existiert nicht. Eine mündliche Vereinbarung übersteht keinen Zwischenfall. Eine unsignierte E-Mail auch nicht.
2. Die fünf Vertragsteile
Ein vollständiger Auftrag umfasst fünf Dokumente. Sie dienen nicht demselben Zweck und dürfen nicht vermischt werden.
| Dokument | Rolle | Wer verfasst es |
|---|---|---|
| NDA (Non-Disclosure Agreement) | Verpflichtet Sie zur Geheimhaltung. Wird noch vor der Diskussion des Geltungsbereichs unterzeichnet. | Kunde (meist), von beiden unterzeichnet. |
| SOW (Statement of Work) | Was gemacht wird, für wie viel, über wie viele Tage. Der vertraglich fixierte Kostenvoranschlag. | Sie (der Auftragnehmer). |
| RoE (Rules of Engagement) | Wie es gemacht wird: technischer Geltungsbereich, Zeitfenster, Eskalationen. | Sie, vom Kunden bestätigt. |
| Angriffsgenehmigung (letter of authorization) | Der Nachweis, der vorzulegen ist, falls ein Dritter Sie verdächtigt (Cloud-Anbieter, MSSP). | Kunde, ausgedruckt, unterzeichnet. |
| Rahmenvertrag | Haftung, Versicherung, anwendbares Recht. | Juristen beider Seiten. |
Das RoE ist Ihr tägliches Arbeitsdokument. Die anderen laufen im Hintergrund, aber sie müssen alle existieren, bevor Sie nmap starten.
Definition — die Farbe der Box, oder drei Arten, einen Auftrag zu beginnen
Das RoE legt fest, wie viele Informationen der Kunde Ihnen gibt, bevor Sie beginnen. Drei Haltungen haben sich durchgesetzt, und jede verändert die Durchführung des Auftrags vollständig.
Bei Black-Box gibt Ihnen der Kunde nur einen Geltungsbereich — eine IP, einen Domainnamen, eine URL — und sonst nichts. Das ist die Situation, die einem realen Angreifer am nächsten kommt, der zwar das Ziel gewählt hat, aber nichts über dessen Inneres weiß. Das erfordert mehr Zeit für die Aufklärung und kostet den Kunden bei gleicher Anzahl Personentage mehr.
Bei Grey-Box stellt Ihnen der Kunde ein oder mehrere legitime Benutzerkonten zur Verfügung, eventuell eine grobe Beschreibung der Architektur. Das ist das beste Preis-Leistungs-Verhältnis für die meisten Anwendungstests: Sie überspringen die externe Aufklärung, um direkt dorthin zu gelangen, wo sich die echten Schwachstellen verbergen, in den authentifizierten Bereichen der Anwendung.
Bei White-Box oder Crystal-Box übergibt Ihnen der Kunde den Quellcode, die Architekturdiagramme, die Betriebsverfahren, manchmal sogar einen Administratorzugang. Der Test wird zu einer durch Angriff unterstützten Konzeptprüfung. Das wählt man für Software vor ihrer Markteinführung oder um eine neue Produktionsarchitektur zu validieren.
Ein erfahrener Pentester weiß, welche Farbe angemessen ist: Black-Box, um einen Regulator zu beruhigen, Grey-Box, um eine maximale Oberfläche abzudecken, White-Box für eine kritische Komponente, deren kleinster Fehler schwerwiegende Folgen hätte.
3. RoE: was unbedingt hineingehört
Ein minimales RoE, über das man nicht diskutiert, enthält acht Abschnitte. Fehlt einer davon, weigern Sie sich zu beginnen.
3.1. Geltungsbereich — die Karte des Schlachtfelds
Der Geltungsbereich ist niemals „die Infrastruktur des Kunden“. Er besteht aus:
- Einer Liste von IP-Adressen oder CIDR-Bereichen. Bsp.:
203.0.113.0/28,198.51.100.42. - Einer Liste von Domainnamen und Subdomains. Bsp.:
www.client.com,api.client.com. Alles, was nicht aufgeführt ist, ist kein Ziel, selbst wenn Sie es finden. - Einer Liste von Anwendungen. Web, Mobil, API, SCADA-Systeme. Jede mit ihrer Version.
- Testkonten, die der Kunde bereitstellt (Login/Passwort für einen Grey-Box- oder White-Box-Pentest).
- Expliziten Ausschlüssen. Der Drucker der Geschäftsführung, der Gehaltsabrechnungsserver, der alte AS/400-Server, der seit 1998 läuft und den niemand abzuschalten wagt.
Ein Kunde gibt Ihnen „seine Domain client.com“. Sie scannen mail.client.com — aber diese Subdomain zeigt in Wirklichkeit auf Google Workspace. Google hat Sie nie autorisiert. Sie haben gerade die Infrastruktur eines Dritten gescannt. Das ist illegal. Filtern Sie die Subdomains und überprüfen Sie das DNS-Eigentum vor jedem Scan.
Definition — die CIDR-Notation, dieser Schrägstrich hinter der IP
Eine IPv4-Adresse wie 203.0.113.42 bezeichnet eine einzelne Maschine. Ein Bereich — eine Menge zusammenhängender Adressen — wird mit der CIDR-Notation geschrieben, benannt nach der 1993 veröffentlichten Spezifikation Classless Inter-Domain Routing. Die Form lautet Netzwerk/Präfix: 203.0.113.0/28.
Die Zahl hinter dem Schrägstrich gibt an, wie viele Bits, von links, zum gemeinsamen Netzwerk-Teil gehören; die verbleibenden Bits bilden den variablen Host-Teil. Bei /28 sind achtundzwanzig Bits fest, vier Bits variabel — das ergibt insgesamt sechzehn Adressen, von denen zwei nicht als Hosts nutzbar sind (die Netzwerkadresse und die Broadcast-Adresse). Bei /24 sind vierundzwanzig Bits fest, acht variabel — zweihundertsechsundfünfzig Adressen, von Administratoren der alten Schule oft „eine Klasse C“ genannt. Bei /16 variieren sechzehn Bits — fünfundsechzigtausendfünfhundertsechsunddreißig Adressen, die klassische Größe eines mittelgroßen Firmennetzwerks.
Für einen Pentester ist die CIDR-Notation im RoE unverzichtbar, um zwei Fehler zu vermeiden: zwanzig Adressen von Hand aufzulisten, wenn /28 den gesamten Bereich in einem Ausdruck erfasst, und /24 mit /32 zu verwechseln. Ein /32-Bereich bezeichnet nur eine einzige Adresse — das CIDR-Äquivalent einer isolierten IP. Überprüfen Sie immer das Präfix, bevor Sie einen Scan starten: nmap -sS 203.0.113.0/24 scannt zweihundertsechsundfünfzig Hosts, nmap -sS 203.0.113.0/16 scannt fünfundsechzigtausend, und wenn Ihr RoE nur das erste /24 abdeckte, haben Sie gerade den Geltungsbereich überschritten.
3.2. Erlaubte und verbotene Techniken
Man listet auf, was man darf, und was man nicht darf. Beispiele klassischer Abschnitte:
| Technik | Erlaubt? | Anmerkung |
|---|---|---|
| Aktiver Portscan | Ja | Außerhalb der Geschäftszeiten. |
| Ausnutzung gefundener Schwachstellen | Ja | Ohne in Produktionsdatenbanken zu schreiben. |
| Rechteausweitung | Ja | Kein dauerhaftes Konto anlegen. |
| Social Engineering per E-Mail (Phishing) | Ja | Auf einer vom Kunden bereitgestellten Mitarbeiterliste, maximal 3 Wellen. |
| Social Engineering per Telefon (Vishing) | Nein | — |
| Denial of Service | Nein | Niemals in Produktion. |
| Physischer Test (Eindringen in Büroräume) | Nein | Für eine Phase 2 vorgesehen. |
| Angriffe auf die Authentifizierung | Ja | Max. 3 Versuche pro Konto, um Sperrungen zu vermeiden. |
Jedes Nein kann Ihren Kunden vor einem Zwischenfall bewahren. Jedes schlecht abgegrenzte Ja kann Ihnen einen einbringen.
3.3. Zeitfenster für Eingriffe
Niemals „tagsüber“. Immer präzise Zeitstempel, mit Zeitzone:
- Lauter Scan: Sa. 15. März 22:00 → So. 16. März 06:00 (UTC-05:00)
- Exploitation: Woche vom 17. März, 09:00 → 18:00 (UTC-05:00)
- Phishing: Mi. 19. März, Versand zwischen 09:00 und 11:00 (UTC-05:00)
Ein Scan, der um eine Stunde in die Geschäftszeiten hineinreicht und dabei einen Server zum Absturz bringt, lässt sich noch verhandeln. Ein Scan, der überzieht und außerhalb des genehmigten Zeitfensters lag, kostet Sie.
3.4. Eskalationskontakte
Mindestens drei Personen im RoE:
- Der operative Ansprechpartner auf Kundenseite. Beantwortet technische Fragen, erreichbar 9-17 Uhr.
- Der Notfall-Eskalationskontakt. Erreichbar rund um die Uhr während des Testfensters. Private Handynummer, keine Zentrale.
- Ihr Missionsleiter auf Auftragnehmerseite.
Telefonnummern. E-Mails. Das RoE sagt genau, wen man anruft, wenn etwas schiefgeht.
3.5. Umgang mit kritischen Entdeckungen
„Was tun Sie, wenn Sie während des Tests eine kritische Schwachstelle finden?“
Typische Antwort:
- Ausnutzbare kritische Schwachstelle in Produktion: sofortiger Stopp der Ausnutzung, Benachrichtigung des Eskalationskontakts innerhalb von 2 Stunden, Fortsetzung des Tests auf anderen Achsen.
- Hinweise auf einen bereits bestehenden Einbruch (der Kunde wurde bereits gehackt): vollständiger Stopp, Benachrichtigung innerhalb von 1 Stunde, Sicherung der Indikatoren. Das ist ein Fall für Response, nicht für Pentest.
- Identifiziertes Leck personenbezogener Daten: sofortige Benachrichtigung, Bestimmungen der DSGVO / Loi 25 zur Meldung an die Behörde.
Diese Fälle werden im Voraus verschriftlicht. An dem Tag, an dem sie eintreten, haben Sie nicht den Kopf zum Verhandeln.
Definition — die Reaktion auf Vorfälle, was ein Pentester nicht improvisieren darf
Die Reaktion auf Vorfälle, oder DFIR für Digital Forensics and Incident Response, ist ein anderer Beruf als Pentest, mit entgegengesetzten Regeln. Der Pentester versucht, keine Spuren zu hinterlassen, der Incident Responder versucht, jede Spur zu sichern. Der Pentester kann eine Ausnutzung zwei- oder dreimal wiederholen, um zu verifizieren, der Incident Responder muss den Systemzustand beim ersten Zugriff einfrieren, weil jeder ausgeführte Befehl den Arbeitsspeicher überschreibt und die Zeitstempel der Festplatte verändert.
Wenn Sie während Ihres Pentests Hinweise auf eine frühere Kompromittierung entdecken — eine Datei svchost.exe in einem Benutzerordner, eine geplante Aufgabe, die stündlich eine .onion-Domain anpingt, ein Prozess, der auf einem nicht deklarierten Port lauscht — ist die Regel einfach. Sie stoppen alles. Sie fassen nichts an: weder die Datei, noch den Prozess, noch die Logs. Sie rufen Ihren Eskalationskontakt innerhalb einer Stunde an. Sie dokumentieren, was Sie gesehen haben, mit der genauen Uhrzeit, ohne dessen Metadaten verändert zu haben.
Der Kunde wird daraufhin ein DFIR-Team einsetzen — sein eigenes oder ein externes. Dieses Team übernimmt den Fall mit eigenen Werkzeugen: Festplattenabbildung, Speicherabbild, Sicherung der Artefakte. Ihre Rolle endet bei der Benachrichtigung. Jede weitere Untersuchung Ihrerseits zerstört Beweise, die dazu gedient hätten, den Angreifer zu identifizieren, die tatsächlichen Auswirkungen zu messen und gegebenenfalls strafrechtlich zu verfolgen.
3.6. Beweissicherung
Wo speichern Sie die Screenshots, Logs, gewonnenen Hashes?
- Verschlüsselung der Beweise: LUKS, VeraCrypt, separate Festplatte.
- Benennung:
YYYY-MM-DD_kunde_<ziel>_<aktion>.ext. - Aufbewahrungsdauer: 30, 60 oder 90 Tage nach Übergabe des Berichts, dann zertifizierte Vernichtung.
- Rückgabe an den Kunden auf Anfrage, über einen verschlüsselten Kanal (Signal, Wire oder physische Übergabe eines verschlüsselten USB-Sticks).
Ein Pentester, der einen unverschlüsselten hashdump auf seinem Schreibtisch liegen lässt, ist ein Pentester, den man nicht wieder beauftragt.
3.7. Rechtliche und regulatorische Aspekte
Je nach Rechtsordnung:
- Kanada / Québec — Loi 25. Jede vom Pentest betroffene personenbezogene Angabe muss dokumentiert werden. Der Kunde muss eine Auftragsverarbeitungsvereinbarung vorgesehen haben, die den Pentest-Dienstleister einschließt.
- Europäische Union — DSGVO. Dasselbe, Artikel 28. Der Dienstleister ist Auftragsverarbeiter, mit einem DPA (Data Processing Agreement).
- Vereinigte Staaten — CFAA. Computer Fraud and Abuse Act. Extrem weit gefasst. Das RoE muss „authorized access“ ausdrücklich nennen.
- PCI-DSS-Umgebungen. Erfordern einen jährlichen Pentest. Strenge Vorgaben, wer ihn durchführen darf (ASV-, PA-QSA-Qualifikation).
- Gesundheitsumgebungen — HIPAA (USA), RSS (Kanada). Zusätzliche Protokollierungsanforderungen.
Wenn Ihr Kunde auf SaaS setzt (AWS, Azure, GCP), prüfen Sie die Richtlinie des Anbieters. AWS verlangt seit 2019 für die meisten Tests keine vorherige Benachrichtigung mehr; Azure verlangt weiterhin eine Meldung; GCP fordert eine Zustimmung. Prüfen Sie die zum Zeitpunkt des Auftrags aktuelle Dokumentation, nicht diesen Kurs.
Definition — der DPA, dieser Vertrag, der jede personenbezogene Angabe begleitet
Ein DPA — Data Processing Agreement, Auftragsverarbeitungsvereinbarung — ist der Vertrag, der die Beziehungen zwischen einem Verantwortlichen (dem Kunden, der entscheidet, warum und wie personenbezogene Daten verarbeitet werden) und einem Auftragsverarbeiter (Ihnen, dem Pentester, der diese Daten im Auftrag des Verantwortlichen verarbeitet) regelt. Die europäische DSGVO schreibt ihn in Artikel 28 vor; die québécoise Loi 25 verlangt ihn seit 2023; andere Rechtsordnungen haben Äquivalente.
Der DPA legt Mindestpflichten fest, von denen drei Sie direkt betreffen. Er legt den Zweck fest — einen Pentest, keinen Weiterverkauf von Daten und kein Training eines Modells. Er legt die Dauer fest — die Zeit des Auftrags plus die Aufbewahrungsfrist der Beweise. Und er legt die Sicherheitsmaßnahmen fest, die Sie auf die Daten anwenden müssen: Verschlüsselung der Screenshots, zertifizierte Vernichtung nach Übergabe des Berichts, Übertragung nur über einen verschlüsselten Kanal.
Zwei praktische Punkte. Sie unterschreiben nicht für jeden Auftrag einen neuen DPA: seriöse Dienstleister haben einen Muster-DPA, den der Kunde so übernimmt oder mit einigen Anpassungen akzeptiert. Und wenn Sie einen Teil der Arbeit an einen eigenen Unterauftragnehmer weitergeben — einen Freelancer, der eine Woche lang hilft, einen Cloud-Dienst, um Ihre Beweise zu hosten — müssen Sie Ihrerseits einen DPA mit ihm unterschreiben. Der Vertrag setzt sich in einer Kette fort, vom Kunden bis zum letzten Glied, das die Daten berührt.
3.8. Liefergegenstände und Fristen
Was Sie abgeben, und wann:
- Management-Zusammenfassung (2-3 Seiten).
- Vollständiger technischer Bericht (30-80 Seiten).
- Beweisdateien.
- Mündliche Vorstellungssitzung.
Jeder Liefergegenstand hat ein Datum, ein Format, einen Empfänger.
4. Der besondere Fall, der den Kunden verwundbar macht: die Unterauftragsvergabe
Der Kunde beauftragt Sie, sein ERP zu pentesten. Das ERP läuft auf einem bei OVH gehosteten VPS. Haben Sie das Recht, den VPS anzugreifen?
Das hängt vom Vertrag zwischen dem Kunden und OVH ab. Manche Hosting-Anbieter verbieten Penetrationstests ohne vorherige Benachrichtigung. Andere erlauben sie ohne Nachfrage. Es ist Sache des Kunden, das zu prüfen — aber Sie sind es, dem die Verbindung gekappt wird und der eine Missbrauchsmeldung erhält, wenn niemand die Arbeit gemacht hat.
Fügen Sie in Ihr RoE eine Standardklausel ein:
„Der Kunde garantiert, dass er über die erforderlichen Rechte zur Autorisierung der beschriebenen Tests verfügt, einschließlich gegenüber seinen Hosting- und Managed-Service-Anbietern. Jede Beschwerde oder Sperrung durch einen Dritten fällt in die Verantwortung des Kunden.“
Dieser Satz ist eine Absicherung. Er reicht nicht aus, wenn der Kunde Sie wissentlich belügt, aber er stellt Sie auf die richtige Seite.
5. Die Red Flags, die man vor der Unterschrift erkennen muss
Lehnen Sie den Auftrag ab, oder verhandeln Sie neu, wenn Sie Folgendes sehen:
- Ein Kunde, der keinen 24-Stunden-Eskalationskontakt bereitstellen will. Er nimmt den Auftrag nicht ernst.
- Ein vom Kunden bereitgestelltes RoE, das kürzer als eine Seite ist. Er hält ein RoE für eine reine Formalität. Sie werden dafür bezahlen.
- Eine ausdrückliche Aufforderung, Systeme zu testen, die einem Dritten gehören. Das muss der Kunde klären, nicht Sie.
- Ein Kunde, der darauf besteht, dass Sie „versuchen sollen, überraschend hereinzukommen, ohne jemanden zu benachrichtigen“. Das ist Red Team — dafür gibt es einen eigenen, strengeren Rahmen, nicht den eines Pentests.
- Ein sehr kurzer Auftrag (2 Tage) für ein sehr breites Ziel (eine ganze Domain). Sie werden keine Zeit für nützliche Arbeit haben; der Kunde wird sich über den Bericht beschweren; niemand gewinnt dabei.
Definition — die Bereichsausuferung, die heimtückische Feindin eines gut abgegrenzten Pentests
Scope Creep, wörtlich „Ausuferung des Geltungsbereichs“, bezeichnet die schrittweise Ausdehnung des Auftrags über das hinaus, was unterschrieben wurde. Sie nimmt selten die Form einer expliziten Entscheidung an; sie schreitet über kleine Anfragen voran, die jeweils harmlos erscheinen.
Das typische Szenario verläuft in vier Schritten. Der Kunde fragt Sie an Tag zwei, ob Sie „wo Sie schon dabei sind“ nicht auch einen Blick auf Server X werfen könnten, der nicht im RoE steht. Sie sagen aus Gefälligkeit zu. An Tag drei kommt ein weiterer Server hinzu. An Tag fünf sind Sie längst außerhalb des Geltungsbereichs, Ihr Zeitplan explodiert, Ihre Beweise vermischen sich, und falls auf einem dieser hinzugefügten Server ein Zwischenfall passiert, kann niemand beweisen, dass er autorisiert war. Sie zahlen auf drei Ebenen: Zeit, Qualität, rechtliche Haftung.
Die Gegenmaßnahme ist verfahrensorientiert. Jede Anfrage außerhalb des RoE erhält dieselbe schriftliche Antwort: „Danke für die Anfrage. Ich kann dieses Ziel im Rahmen einer schriftlichen Erweiterung des RoE abdecken, gegengezeichnet von [Vertragskontakt]. Schätzung: X zusätzliche Tage.“ Der Kunde nimmt das Ziel offiziell auf, oder verzichtet darauf. Keine mündliche Erweiterung, keine Erweiterung per unsignierter E-Mail, kein „das sehen wir später“. Diese Strenge irritiert anfangs manchmal, sie schützt am Ende immer.
6. Häufige Fehler, die teuer werden
- Mündlich beschriebener Geltungsbereich, nie schriftlich festgehalten. Am Tag des Streitfalls haben Sie nichts.
- Kein Verfahren für einen bereits bestehenden Einbruch. Sie betreten eine bereits kompromittierte Infrastruktur, wissen nicht, was zu tun ist, und zerstören ungewollt Beweise, die einer Untersuchung gedient hätten.
- Keine Marge in den Zeitfenstern. Ein
nmap -p--Scan kann 4 Stunden auf einem Bereich von 256 IPs dauern. Planen Sie das 1,5-Fache Ihrer Schätzung ein. - Testkonten, die im Administratorkonto des Kunden angelegt wurden, ohne starkes Passwort. Am Ende des Auftrags vergisst man, sie zu löschen.
- Verwendung von Werkzeugen, die nach Hause telefonieren. Manche kommerziellen Werkzeuge übertragen Ergebnisse in ihre eigene Cloud. Das RoE hat diese Exfiltration vielleicht nicht vorgesehen. Konfigurieren Sie alles lokal.
7. Was Sie sich merken müssen
- Ein RoE ist kein Papier mehr unter vielen. Es ist das einzige Dokument, das Ihre Arbeit legal macht.
- NDA, SOW, RoE, Genehmigung, Rahmenvertrag: fünf Dokumente, fünf Rollen. Verwechseln Sie sie nicht.
- Der Geltungsbereich ist eine Liste, kein Satz.
- Zeitfenster und Kontakte werden auf die Minute und die Nummer genau festgehalten.
- Der Fall „bereits bestehender Einbruch“ und der Fall „kritische Entdeckung“ werden im Voraus antizipiert.
- Der Kunde kann Sie nur autorisieren, das anzugreifen, was ihm gehört.
Nächste Lektion: Wir nehmen ein reales Szenario (ein E-Commerce-KMU), verfassen ein vollständiges RoE und lassen es gegenlesen.