Die drei werden oft als Stufen derselben Sache dargestellt, als wäre ein Red Team ein besserer Penetrationstest und ein Bug-Bounty-Programm ein billigerer. Das stimmt nicht. Jedes beantwortet eine andere Frage, und die falsche Wahl liefert eine genaue Antwort auf eine Frage, die Sie nicht gestellt haben.
Drei Fragen
Ein Penetrationstest fragt: Welche Schwachstellen hat dieses System? Ein beauftragtes Team prüft einen vereinbarten Prüfumfang über eine vereinbarte Zeit und berichtet alles, was es gefunden hat, zusammen mit dem, was es abgedeckt hat. Der Wert liegt in der Abdeckung: Sie wissen, was getestet wurde und wie.
Ein Bug-Bounty-Programm fragt: Was können Außenstehende finden, das wir übersehen haben? Unabhängige Sicherheitsforscher sehen sich an, was sie interessiert, so lange sie wollen, und werden für gültige Befunde bezahlt. Der Wert liegt in der Vielfalt und der Ausdauer. Abdeckung verspricht niemand.
Eine Red-Team-Operation fragt: Würden wir einen Angriff bemerken, und könnten wir ihn stoppen? Ein Team verfolgt ein konkretes Ziel so, wie es ein echter Angreifer tun würde, während Ihre Verteidiger nichts davon wissen. Der Wert liegt in dem, was die Operation über Erkennung und Reaktion zeigt. Viele Schwachstellen zu finden ist nicht der Zweck; es genügt, das Ziel über eine einzige zu erreichen.
Im Vergleich
| Kriterium | Penetrationstest | Bug Bounty | Red Team |
|---|---|---|---|
| Frage | Was ist verwundbar? | Was haben wir übersehen? | Würden wir es bemerken? |
| Prüfumfang | Vereinbart, fest | Veröffentlicht, offen | Durch Ziele bestimmt |
| Dauer | Tage bis Wochen | Fortlaufend | Wochen bis Monate |
| Wer Bescheid weiß | Alle | Alle | Eine kleine Kontrollgruppe |
| Abdeckung | Dokumentiert | Nicht garantiert | Nicht der Zweck |
| Bezahlung | Für die Arbeit | Für gültige Befunde | Für die Arbeit |
| Ergebnis | Bericht mit allen Befunden | Ein Strom von Meldungen | Angriffsverlauf und Erkennungslücken |
Die übliche Reihenfolge
Die meisten Organisationen sollten diese Schritte der Reihe nach gehen, denn jeder Schritt ist ohne den vorherigen vergeudet.
- Penetrationstest. Finden und beheben Sie, was eine systematische Prüfung findet. Danach fragen auch Prüfer und Kunden.
- Richtlinie zur Offenlegung von Schwachstellen. Veröffentlichen Sie einen Kanal für Meldungen von außen. Das kostet wenig und ist die Grundlage für alles Weitere.
- Privates Bug-Bounty-Programm. Laden Sie eine begrenzte Gruppe von Sicherheitsforschern zu einem Prüfumfang ein, der bereits getestet wurde. Prämien werden dann für das ausgezahlt, was schwer zu finden ist.
- Öffentliches Bug-Bounty-Programm. Öffnen Sie das Programm, wenn Reaktionszeiten und Behebungszeiten im privaten Programm eingehalten werden.
- Red Team. Testen Sie Erkennung und Reaktion, wenn die grundlegenden Schwachstellen beseitigt sind und es ein Team gibt, dessen Arbeit sich testen lässt.
Am Ende anzufangen ist teuer. Ein öffentliches Bug-Bounty-Programm für eine ungetestete Anwendung zahlt hohe Prämien für Befunde, die ein Test zum Festpreis in seinen ersten Tagen geliefert hätte. Eine Red-Team-Operation gegen eine Organisation ohne Monitoring beweist in einer Woche, was man schon vorher wusste.
Wenn sich die Reihenfolge ändert
- Eine Aufsichtsbehörde schreibt den Test vor. Bedrohungsorientierte Penetrationstests nach DORA sind eine Red-Team-Übung mit festgelegter Struktur. Fallen Sie in den Anwendungsbereich, lautet die Frage nicht, ob, sondern wie.
- Das Produkt wird jede Woche ausgeliefert. Ein jährlicher Test beschreibt ein System, das es nicht mehr gibt. Kontinuierliche Tests ersetzen das einzelne Projekt.
- Das System verwahrt direkt Gelder. Bei Smart Contracts kommt das Audit vor dem Deployment, und ein Bug-Bounty-Programm mit nennenswerten Prämien beginnt am Tag des Deployments.
Was Sie einen Anbieter fragen sollten
- Was genau wird abgedeckt, und woran sehe ich, dass es abgedeckt wurde?
- Wer macht die Arbeit, und wer prüft den Bericht?
- Was passiert, wenn am zweiten Tag eine kritische Schwachstelle gefunden wird?
- Ist ein Nachtest enthalten, und bis wann?
- Was brauchen Sie von uns, um zu beginnen?
Ein Anbieter, der die erste Frage nicht beantworten kann, verkauft Zeit, keine Gewissheit.
Kurz gesagt
Wählen Sie den Penetrationstest, wenn Sie den Zustand eines Systems kennen müssen. Wählen Sie das Bug-Bounty-Programm, wenn Sie ihn kennen und herausfinden wollen, was Sie übersehen haben. Wählen Sie das Red Team, wenn Sie die Menschen und die Prozesse testen wollen, die etwas bemerken sollen. Wenn Sie nicht sicher sind, welche Frage Ihre ist, beschreiben Sie die Lage, und wir sagen Ihnen, womit wir beginnen würden und warum.