Penetrationstests sind autorisierte, simulierte Angriffe. Ein Kunde beauftragt einen Tester, in seine Systeme, Netzwerke oder Anwendungen einzudringen. Der Tester nutzt dieselben Techniken wie ein echter Angreifer: Aufklärung, Ausnutzung von Sicherheitslücken, Rechteausweitung und laterale Bewegung. Der Unterschied liegt in den Berechtigungen und der Dokumentation. Alles findet innerhalb eines definierten Rahmens, mit festgelegten Regeln und einem unterzeichneten Vertrag statt. Abschließend erhält der Kunde einen Bericht, der die Ergebnisse und die Behebung der Probleme detailliert beschreibt.
Tests gibt es in verschiedenen Varianten. Black-Box-Tests simulieren einen externen Angreifer und setzen voraus, dass der Tester über keinerlei Vorwissen verfügt. White-Box-Tests hingegen bieten vollen Zugriff auf Quellcode und Architektur und decken so tieferliegende Schwachstellen auf. Grey-Box-Tests liegen dazwischen. Webanwendungstests konzentrieren sich auf SQL-Injection, Cross-Site-Scripting und Authentifizierungsfehler. Netzwerktests prüfen Firewalls, Segmentierung und exponierte Dienste. Social-Engineering-Tests zielen mit Phishing und Pretexting auf Personen ab. Ein Penetrationstest liefert eine Momentaufnahme. Er zeigt, welche Schwachstellen zu einem bestimmten Zeitpunkt ausgenutzt werden können. Er ersetzt weder kontinuierliche Überwachung noch sichere Entwicklung. Er validiert die Wirksamkeit der Schutzmaßnahmen oder deckt deren Schwächen auf.
Arten von Penetrationstests
- Blackbox – keine Vorkenntnisse, externe Perspektive
- White-Box-Technologie – vollständiger Zugriff, umfassendere Berichterstattung
- Graubox – Teilwissen, realistische Balance
- Webanwendung – konzentriert sich auf webbasierte Software
- Social Engineering – zielt auf Menschen ab, nicht auf Systeme
Ein Penetrationstest ohne anschließende Behebung der Mängel ist Geldverschwendung. Der Bericht ist nur dann von Nutzen, wenn daraufhin Maßnahmen ergriffen werden.
Comments
No comments yet. Be the first to share a thought.
Leave a comment