[{"data":1,"prerenderedAt":154},["ShallowReactive",2],{"wissen-de-penetration-testing-as-a-service":3,"wissen-related-de-penetration-testing-as-a-service":146},{"id":4,"title":5,"body":6,"description":126,"extension":127,"lang":128,"meta":129,"navigation":130,"path":131,"related":132,"seo":136,"short":137,"sitemap":138,"stem":139,"synonyms":140,"updated":144,"__hash__":145},"wissenDe\u002Fde\u002Fwissen\u002Fpenetration-testing-as-a-service.md","Penetration Testing as a Service (PTaaS)",{"type":7,"value":8,"toc":114},"minimark",[9,13,18,21,25,60,64,67,71,74,78,81,85,88,92],[10,11,12],"p",{},"Penetration Testing as a Service (PTaaS) ist ein Liefermodell für manuelle Penetrationstests, bei dem die Ergebnisse nicht als einmaliger PDF-Bericht, sondern laufend über eine Plattform bereitgestellt werden. Menschliche Tester prüfen Systeme, dokumentieren Findings mit Nachweisen direkt im Werkzeug, das auch das automatisierte Schwachstellenmanagement abbildet, und wiederholen die Tests regelmäßig. Retests behobener Findings sind Teil des Services.",[14,15,17],"h2",{"id":16},"warum-ptaas-wichtig-ist","Warum PTaaS wichtig ist",[10,19,20],{},"Der klassische Pentest hat ein Zeitproblem: Er beschreibt den Zustand einer Woche, der Bericht kommt zwei Wochen später, und bis zum nächsten Test vergeht ein Jahr. Findings landen in einem PDF, das jemand manuell in Tickets übertragen muss; ob sie behoben wurden, prüft niemand. PTaaS löst das, indem Findings dort erscheinen, wo das Team ohnehin arbeitet, Retests per Klick angefordert werden und die Testfrequenz zur Veränderungsgeschwindigkeit der Systeme passt. Für NIS2, ISO 27001, DORA und Cyberversicherer ist zudem der Nachweis wichtig, dass Schwachstellen aus Pentests nachweislich geschlossen wurden.",[14,22,24],{"id":23},"so-funktioniert-ptaas","So funktioniert PTaaS",[26,27,28,36,42,48,54],"ol",{},[29,30,31,35],"li",{},[32,33,34],"strong",{},"Scope und Intervall",": Welche Systeme werden getestet (Web-Anwendungen, APIs, externe Infrastruktur, interne Netze) und wie oft (etwa monatlich, quartalsweise, halbjährlich, jährlich).",[29,37,38,41],{},[32,39,40],{},"Manueller Test",": Zertifizierte Pentester prüfen die Systeme auf logische Fehler, Rechteausweitung, Authentifizierungsschwächen und Verkettungen, die automatisierte Scanner nicht erkennen.",[29,43,44,47],{},[32,45,46],{},"Findings in der Plattform",": Jeder Fund erscheint mit Schweregrad, Beschreibung, Reproduktionsschritten und Beweisbildern; das Team weist ihn zu und behebt ihn.",[29,49,50,53],{},[32,51,52],{},"Retest",": Nach der Behebung prüft der Tester erneut und schließt das Finding. Der Status ist jederzeit sichtbar.",[29,55,56,59],{},[32,57,58],{},"Bericht",": Ein Pentest-Bericht für Auditoren und Management wird aus den Plattformdaten erzeugt, jederzeit und auf aktuellem Stand.",[14,61,63],{"id":62},"so-setzt-blacklensio-ptaas-um","So setzt blacklens.io PTaaS um",[10,65,66],{},"Mit der Pentest-Lizenz arbeiten menschliche Tester in derselben Plattform wie das automatisierte Schwachstellenmanagement. Manuell bestätigte Funde tragen die Kennzeichnung „Verified“ und enthalten Beweisbilder; Retests werden direkt am Finding angefordert. Eine eigene Pentester-Rolle regelt, was Tester sehen und ändern dürfen. Der Testrhythmus wird je Ziel festgelegt, von wöchentlich bis jährlich, und der Penetration Test Report wird als einer von sechs PDF-Berichtstypen aus der Plattform erzeugt. Automatisierte Scans (extern, Sentry, Cloud) und manuelle Tests teilen sich Status, Workflow und Integrationen wie Jira oder ServiceNow.",[14,68,70],{"id":69},"ersetzt-ptaas-automatisierte-schwachstellenscans","Ersetzt PTaaS automatisierte Schwachstellenscans?",[10,72,73],{},"Nein, es ergänzt sie. Scanner finden bekannte Schwachstellen in großer Breite und laufend; Pentester finden logische Fehler, Rechteausweitungen und Verkettungen. PTaaS verbindet beides in einem Workflow, damit nicht zwei Listen nebeneinander existieren.",[14,75,77],{"id":76},"was-ist-der-unterschied-zwischen-ptaas-und-bug-bounty","Was ist der Unterschied zwischen PTaaS und Bug Bounty?",[10,79,80],{},"Bei Bug Bounty prüfen unbekannte externe Forscher ohne festen Scope und ohne Garantie auf Abdeckung; bezahlt wird pro gültigem Fund. PTaaS arbeitet mit bekannten, vertraglich gebundenen Testern, definiertem Scope, planbarem Testrhythmus und vollständiger Dokumentation. Für regulierte Unternehmen ist die Nachvollziehbarkeit von PTaaS meist entscheidend.",[14,82,84],{"id":83},"wie-oft-sollte-ein-penetrationstest-stattfinden","Wie oft sollte ein Penetrationstest stattfinden?",[10,86,87],{},"Mindestens jährlich sowie nach wesentlichen Änderungen an exponierten Systemen. Für Web-Anwendungen mit häufigen Releases sind quartalsweise oder monatliche Intervalle sinnvoll. Zwischen den Tests übernimmt das kontinuierliche Scanning die Überwachung.",[14,89,91],{"id":90},"verwandte-begriffe","Verwandte Begriffe",[93,94,95,102,108],"ul",{},[29,96,97],{},[98,99,101],"a",{"href":100},"\u002Fde\u002Fwissen\u002Fvulnerability-management","Vulnerability Management",[29,103,104],{},[98,105,107],{"href":106},"\u002Fde\u002Fwissen\u002Fcontinuous-threat-exposure-management","Continuous Threat Exposure Management (CTEM)",[29,109,110],{},[98,111,113],{"href":112},"\u002Fde\u002Fwissen\u002Fexternal-attack-surface-management","External Attack Surface Management (EASM)",{"title":115,"searchDepth":116,"depth":116,"links":117},"",3,[118,120,121,122,123,124,125],{"id":16,"depth":119,"text":17},2,{"id":23,"depth":119,"text":24},{"id":62,"depth":119,"text":63},{"id":69,"depth":119,"text":70},{"id":76,"depth":119,"text":77},{"id":83,"depth":119,"text":84},{"id":90,"depth":119,"text":91},"PTaaS erklärt: wie Penetrationstests über eine Plattform laufen, worin der Unterschied zum klassischen Pentest und zu Bug Bounty liegt und wie blacklens.io PTaaS umsetzt.","md","de",{},true,"\u002Fde\u002Fwissen\u002Fpenetration-testing-as-a-service",[133,134,135],"vulnerability-management","continuous-threat-exposure-management","external-attack-surface-management",{"title":5,"description":126},"PTaaS liefert manuelle Penetrationstests über eine Plattform statt als PDF: Findings erscheinen laufend, Retests sind eingebaut, und Tests wiederholen sich regelmäßig.",{"loc":131},"de\u002Fwissen\u002Fpenetration-testing-as-a-service",[141,142,143],"PTaaS","Pentest as a Service","Continuous Penetration Testing","2026-09-15","BgSxhkAvLNQuKSwUUcixuEkrJn5O_ri_WI0rzjcdazk",[147,149,151],{"path":106,"title":107,"short":148},"CTEM ist ein von Gartner beschriebenes Programm in fünf Phasen (Scoping, Discovery, Priorisierung, Validierung, Mobilisierung), das die Angriffsfläche laufend statt punktuell reduziert.",{"path":112,"title":113,"short":150},"External Attack Surface Management inventarisiert und überwacht von außen alle aus dem Internet erreichbaren Assets eines Unternehmens, so wie ein Angreifer sie sieht.",{"path":100,"title":152,"short":153},"Vulnerability Management (Schwachstellenmanagement)","Vulnerability Management ist der laufende Prozess, Schwachstellen in Systemen zu erkennen, nach Risiko zu priorisieren, zu beheben und die Behebung nachzuweisen.",1789638254574]