Zum Inhalt springen
Cybersecurity Karriere

Was macht ein Penetration Tester?

Ein Penetration Tester greift Systeme im Auftrag an, bevor es echte Angreifer tun. Er prüft Webanwendungen, Netzwerke, Cloud-Umgebungen oder Active Directory auf Schwachstellen, nutzt sie kontrolliert aus und dokumentiert, wie sie sich schließen lassen. Im Red Teaming simuliert er komplette Angriffskampagnen inklusive Social Engineering.

Aufgaben

  • Planung und Scoping von Penetrationstests gemeinsam mit dem Auftraggeber
  • Manuelle und toolgestützte Tests von Webanwendungen, APIs, internen Netzen, Active Directory und Cloud
  • Kontrolliertes Ausnutzen von Schwachstellen und Nachweis des realen Risikos (Proof of Concept)
  • Erstellung verständlicher Berichte mit Risikobewertung (z. B. CVSS) und konkreten Maßnahmen
  • Red-Team-Übungen, Phishing-Kampagnen und Retests nach der Behebung

Systeme & Tools

Burp Suite Nmap Metasploit BloodHound Impacket Cobalt Strike / Sliver Kali Linux OWASP Testing Guide

Qualifikationen

  • Studium der (Wirtschafts-)Informatik, IT-Sicherheit oder vergleichbare Ausbildung – Quereinstieg über nachgewiesene Praxis ist verbreitet
  • Fundiertes Wissen zu Netzwerken, Betriebssystemen (Windows/Linux), Webtechnologien und Active Directory
  • Praktische Zertifikate wie OSCP, OSEP, OSWE oder GPEN; CEH als Einstieg
  • Skripting-Kenntnisse (Python, PowerShell, Bash)
  • Sauberes, verständliches Reporting auf Deutsch und Englisch sowie ein hohes Maß an Integrität

Gehaltsspanne

50.000 – 95.000 € brutto/Jahr

Pentester-Gehälter steigen mit Spezialisierung (Red Teaming, Cloud, OT) und anerkannten Praxiszertifikaten deutlich. Senior Red Teamer und Teamleads liegen spürbar über dem Durchschnitt.

Erfahrungslevel Gehaltsspanne (brutto/Jahr)
Junior (0–2 Jahre) 48.000 – 58.000 €
Pentester (2–5 Jahre) 60.000 – 75.000 €
Senior / Red Teamer (5+ Jahre) 75.000 – 95.000 €
Lead / Head of Offensive Security 95.000 – 120.000 €

Die genannten Werte sind recherchierte Orientierungswerte für den DACH-Raum und keine Gehaltsgarantie.

Karrierepfad

  1. 1

    Junior Penetration Tester

    Mitarbeit an Webapp- und Netzwerk-Pentests, Schwachstellenscans, Berichtsentwürfe.

  2. 2

    Penetration Tester

    Eigenständige Projekte inklusive Scoping, Durchführung und Abschlusspräsentation.

  3. 3

    Senior Pentester / Red Teamer

    Komplexe Assessments, Red-Team-Kampagnen, Entwicklung eigener Tools, Mentoring.

  4. 4

    Head of Offensive Security

    Verantwortung für das Pentest-Team, Methodik, Qualität und Kundenbeziehungen.

Dienstleister vs. Inhouse

Bei einem Security-Dienstleister testest du in kurzen Projekten viele unterschiedliche Kunden und Technologien – ideal, um schnell Erfahrung zu sammeln. Inhouse (z. B. in Banken, Konzernen oder bei KRITIS-Betreibern) kennst du die eigene Landschaft in der Tiefe, testest kontinuierlich und arbeitest enger mit Entwicklung und Betrieb an der Behebung.

Häufige Fragen

Welche Zertifikate braucht ein Penetration Tester?

Keines ist Pflicht, aber der OSCP gilt als Praxis-Standard. Für Fortgeschrittene sind OSEP, OSWE, CRTO oder GIAC-Zertifikate (GPEN, GXPN) gefragt; der CEH ist ein verbreiteter Einstieg.

Ist Penetration Testing legal?

Ja – mit einer schriftlichen Beauftragung und klar definiertem Scope. Ohne Erlaubnis des Systeminhabers sind Angriffe in Deutschland strafbar (§§ 202a ff. StGB).

Was verdient ein Penetration Tester?

Im DACH-Raum meist zwischen rund 48.000 € (Einstieg) und 95.000 € brutto pro Jahr; Lead-Rollen und spezialisierte Red Teamer liegen darüber.

Wie werde ich Pentester ohne Erfahrung?

Über Plattformen wie Hack The Box oder TryHackMe, CTFs, eigene Labs und ein Praxiszertifikat wie den OSCP. Viele steigen über Administration, SOC oder Softwareentwicklung ein.

Verwandte Berufsbilder

Offene Stellen als Penetration Tester

Alle Stellen als Penetration Tester →

Jobalarm für Penetration Tester

Nur für den Jobalarm. Jederzeit abbestellbar. Keine Weitergabe an Dritte.