Netzwerk-Pentest für Einsteiger: legal vs. illegal

Die Werkzeuge eines professionellen Penetrationstests und eines kriminellen Einbruchs sind oft identisch. Was beide vollständig trennt, ist die Autorisierung — hier erfahren Sie genau, was das bedeutet und wie Sie klar auf der richtigen Seite bleiben.

Auf dieser Seite
  1. Gleiche Werkzeuge, entgegengesetzte Folgen
  2. Das Einzige, das zählt: Autorisierung
  3. Was das Gesetz tatsächlich sagt
  4. Das eigene Netzwerk testen
  5. Ein fremdes Netzwerk testen — richtig gemacht
  6. Wo man legal üben kann
  7. Warnsignale, dass eine Grenze überschritten wird

"Ist Portscanning nicht illegal?" ist eine der häufigsten Fragen bei allen, die mit Netzwerksicherheit anfangen — und die ehrliche Antwort lautet: Es hängt vollständig von einer Sache ab, und das ist nicht das verwendete Werkzeug.

Gleiche Werkzeuge, entgegengesetzte Folgen

Ein Portscanner, ein Schwachstellenscanner, ein Paket-Sniffer — genau dieselbe Software läuft bei einer autorisierten jährlichen Sicherheitsüberprüfung eines Großunternehmens und bei der Aufklärung eines Angreifers vor einem Einbruch. Nmap weiß und interessiert sich nicht, ob Sie berechtigt sind zu scannen, was Sie scannen. Genauso wenig LANsentry oder jedes andere Netzwerktool. Die Software ist neutral; was eine Handlung legal oder illegal macht, ist wer sie autorisiert hat.

Das Einzige, das zählt: Autorisierung

Ein Penetrationstest ist genau dann legal, wenn der Eigentümer des zu testenden Systems oder Netzwerks eine klare, dokumentierte Erlaubnis für genau diese Tests erteilt hat, innerhalb eines vereinbarten Umfangs, für ein vereinbartes Zeitfenster. Das wird meist in einem unterschriebenen "Rules of Engagement"- oder "Testfreigabe"-Dokument festgehalten, bevor auch nur ein einziger Scan läuft, und legt fest:

Ohne das ist genau derselbe Scan gegen dasselbe Ziel kein "Graubereich" — es ist unbefugter Zugriff, unabhängig von Ihren Absichten.

⚠️

"Ich war nur neugierig" oder "Ich wollte ihnen die Schwachstelle sowieso melden" ist keine rechtliche Verteidigung. Gute Absichten schaffen nachträglich keine Autorisierung. Holen Sie die Erlaubnis schriftlich ein, bevor Sie scannen, nicht danach.

Was das Gesetz tatsächlich sagt

Die konkreten Gesetze variieren je nach Land, aber das zugrundeliegende Prinzip — unbefugter Zugriff auf ein Computersystem ist eine Straftat — gilt in den meisten Rechtsordnungen übereinstimmend:

RegionRelevantes Gesetz
Deutschland§ 202a–c StGB (Ausspähen von Daten, "Hackerparagraph") — stellt unbefugten Zugriff auf geschützte Daten/Systeme unter Strafe.
Europäische UnionRichtlinie 2013/40/EU über Angriffe auf Informationssysteme — legt einen Mindeststandard fest, den EU-Mitgliedstaaten national umsetzen.
USAComputer Fraud and Abuse Act (CFAA) — stellt den Zugriff auf einen Computer "ohne Autorisierung oder über die autorisierte Nutzung hinaus" unter Strafe.
Vereinigtes KönigreichComputer Misuse Act 1990 — stellt unbefugten Zugriff auf Computermaterial unter Strafe.

Das sind allgemeine Informationen, keine Rechtsberatung — wenn Sie professionelle Sicherheitstests planen, ziehen Sie einen mit Ihrer Rechtsordnung vertrauten Anwalt hinzu, um Ihre Vertragswerke zu prüfen.

Das eigene Netzwerk testen

Ein Netzwerk zu scannen, auf Ports zu prüfen und auf Schwachstellen zu bewerten, das vollständig Ihnen gehört — Ihr Heimnetzwerk, die Infrastruktur Ihres eigenen Unternehmens, für die Sie befugt sind — ist völlig unbedenklich und ehrlich gesagt eine der besten Arten zu lernen. Genau für diesen Anwendungsfall sind Tools wie LANsentry gebaut: zu verstehen, was in Ihrem eigenen Netzwerk tatsächlich läuft und exponiert ist.

Eine Nuance, die man kennen sollte: In einem geteilten Netzwerk (eine WG, ein Büro, ein Studentenwohnheim) ist "Ihr Netzwerk" oft nicht vollständig Ihres. Das Netzwerk eines Vermieters oder Arbeitgebers zu scannen, selbst die Teile, auf denen Ihre eigenen Geräte laufen, kann trotzdem deren Zustimmung erfordern — im Zweifel vorher fragen.

Ein fremdes Netzwerk testen — richtig gemacht

Wenn Sie ein Netzwerk, System oder eine Anwendung testen oder bewerten möchten, die jemand anderem gehört — einem Kunden, Arbeitgeber, dem kleinen Unternehmen eines Freundes — ist der Ablauf unkompliziert:

  1. Schriftlich festhalten, bevor irgendetwas passiert, auch bei einem "kurzen Blick".
  2. Umfang präzise festlegen. "Testet unser Netzwerk" ist gefährlich vage — IP-Bereiche, Domains und explizit ausgeschlossene Systeme (Produktionsdatenbanken, Drittanbieterdienste ohne eigene Befugnis) genau festlegen.
  3. Technikgrenzen vereinbaren. Manche Organisationen schließen Denial-of-Service-Tests, Social Engineering oder physischen Zugriff vom Umfang aus.
  4. Autorisierungsdokumentation aufbewahren, während des gesamten Auftrags und danach — es ist Ihr Nachweis der Rechtmäßigkeit, falls jemals Zweifel aufkommen.

Sie brauchen kein fremdes Netzwerk, um echte Fähigkeiten aufzubauen. Speziell dafür gebaute legale Übungsumgebungen existieren genau deshalb, damit Einsteiger ohne jede Autorisierungsunsicherheit lernen können:

Warnsignale, dass eine Grenze überschritten wird

Trifft eines davon zu, stoppen Sie und holen Sie sich eine ausdrückliche schriftliche Autorisierung, bevor Sie fortfahren:

Üben Sie am Netzwerk, für das Sie autorisiert sind — Ihrem eigenen

LANsentry gibt Ihnen ein vollständiges, legales Bild Ihres eigenen Netzwerks: jedes Gerät, jeden offenen Port, jede bekannte Schwachstelle — ohne Zweifel an der Autorisierung.