Zum Hauptinhalt springen

Daten aus Penetrationstestberichte extrahieren

Ein Penetrationstestbericht ist das Ergebnis, das eine Sicherheitsfirma einem Kunden übergibt, nachdem sie absichtlich versucht hat, in dessen Systeme einzudringen. Halcyon Payments Inc. beauftragt Verita Security Labs, drei Wochen lang ihre Umgebung für Karteninhaberdaten anzugreifen, und heraus kommt ein 60-seitiges PDF: eine Zusammenfassung für die Geschäftsleitung, eine Umfangserklärung, eine nach Schweregrad sortierte Liste jeder von den Testern erreichten Schwachstelle und ein Behebungsplan mit Verantwortlichen und Fristen. Security-, GRC- und Engineering-Verantwortliche lesen jeweils einen anderen Ausschnitt davon. Der CISO will die Gesamtrisikobewertung und die Anzahl kritischer Befunde; der Assessor will die Compliance-Zuordnung; die Ingenieure wollen das betroffene System, den CVSS-Vektor und die Behebung für jeden Befund. Diese Informationen sind über Fließtext, Hervorhebungskästen und Anhangtabellen verstreut, und keine zwei Firmen formatieren sie gleich. Der Einsatz lief von 2026-05-04 bis 2026-05-22 und schloss mit 19 Befunden: 2 kritisch, 5 hoch, 8 mittel und 4 niedrig, bei einer Gesamtrisikobewertung von Hoch und einem Risiko für Datenkompromittierung von Hoch. Der Methodikabschnitt zitiert den OWASP Testing Guide, PTES und NIST SP 800-115, wobei die Schweregrade nach CVSS 3.1 bewertet wurden, und der Umfang war eine authentifizierte Gray-Box-Bewertung der Payment-API und ihrer unterstützenden Infrastruktur, wobei der Drittanbieter für Betrugsbewertung ausdrücklich ausgeschlossen wurde. Ein einzelner kritischer Befund, eine SQL-Injection im Endpunkt /v2/refunds mit einer Bewertung von CVSS 9.1, trägt eine Behebungsfrist von 2026-06-05, während zwei der mittleren Befunde als wiederkehrend aus der Bewertung des Vorjahres gekennzeichnet sind. Zu den geprüften Compliance-Standards gehören PCI-DSS 4.0, SOC 2 und ISO 27001. Talonic liest den Bericht und gibt die Header-Metadaten, die Schweregradzahlen und die Risikobewertungen als Felder zurück sowie das Schwachstellenregister, die getesteten Systeme und die Behebungsmaßnahmen als Tabellen, wobei jede Schwachstelle ihren CVSS-Score, das betroffene System und die Authentifizierungsanforderung trägt. Es gibt die Befunde genau so wieder, wie die Tester sie geschrieben haben: Es führt keinen eigenen Scan durch, bewertet keinen CVSS-Wert neu und empfiehlt nicht, welche Behebung priorisiert werden soll. Die Schweregradzahlen werden darauf geprüft, ob sie sich zur Gesamtzahl der Befunde summieren, sodass ein Bericht, der 19 Befunde behauptet, aber 21 Zeilen auflistet, bereits bei der Aufnahme erkannt wird, statt ihm zu vertrauen.

Was aus Penetrationstestberichte extrahiert wird

BerichtsnummerPT-2026-0416
KundennameHalcyon Payments Inc.
TesternameVerita Security Labs
Testzeitraum2026-05-04 to 2026-05-22
GesamtrisikobewertungHigh
Gesamtzahl der Findings19 (2 critical, 5 high, 8 medium, 4 low)Wird gegen die Summe der Schweregrad-Zahlen geprüft
MethodikOWASP Testing Guide, PTES, NIST SP 800-115, CVSS 3.1
Compliance-StandardsPCI-DSS 4.0, SOC 2, ISO 27001
Höchster CVSS-Score9.1Wird aus der Schwachstellentabelle gelesen

So funktioniert die Extraktion für Penetrationstestberichte

Penetrationstest-Berichte werden aus Tools wie Dradis oder PlexTrac oder aus der eigenen Vorlage eines Beraters exportiert, und dieselben Fakten erscheinen von Firma zu Firma unter anderen Überschriften. Talonic klassifiziert den Bericht und ordnet ihn dem Security-Assessment-Schema aus der Field Registry zu, sodass Kundenname, Tester, Testzeitraum, Gesamtrisikobewertung und die vier Schweregrad-Zahlen unabhängig vom Quelllayout jeweils einem stabilen Feld zugeordnet werden. Das Vulnerability-Register lädt als Tabelle mit vulnerability_id als Schlüssel, wobei Titel, CVSS-Score, betroffenes System und das authentication_required-Flag pro Zeile erhalten bleiben, und die remediation_actions-Tabelle hält jede Maßnahme mit ihrer finding_id, Priorität und ihrem Zieldatum verknüpft. Daten wie das Testende am 2026-05-22 und die Remediation-Frist am 2026-06-05 werden nach ISO 8601 geparst. Jeder Wert trägt einen Konfidenzwert und einen Verweis auf seine Quellregion gemäß DIN SPEC 91491, sodass ein Ingenieur von einem extrahierten CVSS 9.1 direkt zu dem Absatz springen kann, der ihn gemeldet hat. Talonic erfasst die Bewertung wie geschrieben und führt selbst keine Tests, Bewertungen oder Remediation-Entscheidungen durch.

Beispielextraktion

Ein Gray-Box-Penetrationstest-Bericht für eine Payments-API

{
  "document_number": "PT-2026-0416",
  "document_date": "2026-05-29",
  "test_period_start_date": "2026-05-04",
  "test_period_end_date": "2026-05-22",
  "client_name": "Halcyon Payments Inc.",
  "tester_name": "Verita Security Labs",
  "overall_risk_rating": "High",
  "critical_findings_count": 2,
  "high_findings_count": 5,
  "medium_findings_count": 8,
  "low_findings_count": 4,
  "total_findings_count": 19,
  "methodology": "OWASP Testing Guide, PTES, NIST SP 800-115; severities scored on CVSS 3.1",
  "testing_type": "gray-box",
  "assessment_scope_type": "API",
  "compliance_standards": "PCI-DSS 4.0, SOC 2, ISO 27001",
  "data_compromise_risk": "High",
  "recurring_finding_count": 2,
  "remediation_deadline": "2026-06-05",
  "vulnerabilities": [
    {
      "vulnerability_id": "VULN-001",
      "title": "SQL injection in /v2/refunds endpoint",
      "severity": "Critical",
      "cvss_score": 9.1,
      "affected_system": "payment-api",
      "remediation": "Parameterize the refund query and add input validation",
      "authentication_required": false
    },
    {
      "vulnerability_id": "VULN-002",
      "title": "Broken access control on admin console",
      "severity": "High",
      "cvss_score": 8.2,
      "affected_system": "admin-portal",
      "remediation": "Enforce role checks server-side",
      "authentication_required": true
    }
  ],
  "risk_summary": [
    {
      "severity_level": "Critical",
      "finding_count": 2,
      "percentage_of_total": 10.5,
      "remediation_priority": "Immediate"
    },
    {
      "severity_level": "High",
      "finding_count": 5,
      "percentage_of_total": 26.3,
      "remediation_priority": "Urgent"
    }
  ]
}

Häufig gestellte Fragen

Führt Talonic den Penetrationstest durch?

Nein. Talonic extrahiert den Bericht, den eine Sicherheitsfirma bereits erstellt hat. Es liest die Findings, die CVSS-Scores und den Remediation-Plan wie geschrieben; es scannt keine Systeme, nutzt nichts aus und erstellt keine eigene Bewertung.

Wie werden die Schweregrad-Zahlen validiert?

Die Zahlen 2 kritisch, 5 hoch, 8 mittel und 4 niedrig werden als Zahlen typisiert und darauf geprüft, ob sie der Gesamtzahl von 19 Findings entsprechen, sodass ein Bericht, dessen Gesamtzahl im Header von der Schweregrad-Aufteilung abweicht, beim Einlesen markiert wird.

Kann es den CVSS-Score für jede Schwachstelle lesen?

Ja. Die Schwachstellentabelle liefert eine Zeile pro Finding mit CVSS-Score, betroffenem System, Schweregrad und ob die Ausnutzung eine Authentifizierung erforderte, sodass die SQL-Injection mit 9.1 und das Zugriffskontrollproblem mit 8.2 jeweils ihren eigenen Vektor tragen.

Erfasst es Findings, die sich aus einem vorherigen Test wiederholen?

Ja. Das Feld recurring_finding_count erfasst, wie viele Probleme aus einer vorherigen Bewertung übernommen wurden, sodass ein Bericht mit 2 aus dem Vorjahr übertragenen Findings diese Zahl als Feld hält statt im Fließtext verborgen zu lassen.

Autorenhinweis

Geprüft von Talonic engineering, security schema review · zuletzt geprüft am 2026-07-08