EN - FR - DE - ES - IT - PT -

LexiconDream

🧪 Penetrationstests

Autorisierte simulierte Angriffe zur Aufdeckung von Sicherheitslücken.

Penetrationstests

Penetrationstests sind autorisierte, simulierte Angriffe. Ein Kunde beauftragt einen Tester, in seine Systeme, Netzwerke oder Anwendungen einzudringen. Der Tester nutzt dieselben Techniken wie ein echter Angreifer: Aufklärung, Ausnutzung von Sicherheitslücken, Rechteausweitung und laterale Bewegung. Der Unterschied liegt in den Berechtigungen und der Dokumentation. Alles findet innerhalb eines definierten Rahmens, mit festgelegten Regeln und einem unterzeichneten Vertrag statt. Abschließend erhält der Kunde einen Bericht, der die Ergebnisse und die Behebung der Probleme detailliert beschreibt.

Tests gibt es in verschiedenen Varianten. Black-Box-Tests simulieren einen externen Angreifer und setzen voraus, dass der Tester über keinerlei Vorwissen verfügt. White-Box-Tests hingegen bieten vollen Zugriff auf Quellcode und Architektur und decken so tieferliegende Schwachstellen auf. Grey-Box-Tests liegen dazwischen. Webanwendungstests konzentrieren sich auf SQL-Injection, Cross-Site-Scripting und Authentifizierungsfehler. Netzwerktests prüfen Firewalls, Segmentierung und exponierte Dienste. Social-Engineering-Tests zielen mit Phishing und Pretexting auf Personen ab. Ein Penetrationstest liefert eine Momentaufnahme. Er zeigt, welche Schwachstellen zu einem bestimmten Zeitpunkt ausgenutzt werden können. Er ersetzt weder kontinuierliche Überwachung noch sichere Entwicklung. Er validiert die Wirksamkeit der Schutzmaßnahmen oder deckt deren Schwächen auf.

Arten von Penetrationstests

Ein Penetrationstest ohne anschließende Behebung der Mängel ist Geldverschwendung. Der Bericht ist nur dann von Nutzen, wenn daraufhin Maßnahmen ergriffen werden.

Comments

No comments yet. Be the first to share a thought.

Leave a comment