Angreifer beginnen nicht bei Ihrem Systeminventar, sondern bei Zertifikatslogs, DNS-Historie, Code-Repositorys und veröffentlichten Datenlecks. Meist finden sie dabei ein System, an das sich niemand erinnert: eine Staging-Kopie, eine Marketing-Website von vor drei Jahren, eine Administrationsoberfläche auf einer vergessenen Subdomain.
Wir erledigen dieselbe Arbeit zuerst. Die Erfassung stützt sich auf öffentliche Quellen und berührt Ihre Systeme nicht. Was wir finden, legen wir Ihnen vor, Sie bestätigen, was Ihnen gehört, und nur die bestätigten Systeme werden aktiv untersucht.
01Umfang
Was wir testen
Domains und Subdomains, einschließlich historischer Einträge und Certificate-Transparency-Logs
Adressraum, Cloud-Ressourcen und Konfigurationen der Content-Delivery
Übernahme von Subdomains und verwaiste DNS-Einträge
Öffentliche Code-Repositorys, Paket-Registrys und Container-Images
Geleakte Zugangsdaten in öffentlichen Datenlecks und auf Paste-Seiten
E-Mail-Konfiguration: SPF, DKIM, DMARC und Anfälligkeit für Spoofing
Dienste Dritter, die Ihre Daten hosten oder in Ihrem Namen handeln
02Vorgehen
Wie die Arbeit abläuft
01
Passive Erfassung
Systeme werden nur aus öffentlichen Quellen erfasst. In dieser Phase wird nichts an Ihre Systeme gesendet.
02
Bestätigung der Inhaberschaft
Sie erhalten die Liste und markieren, was Ihnen gehört. Systeme Dritter sind ausgeschlossen, es sei denn, ihr Betreiber stimmt zu.
03
Aktive Prüfung
Bestätigte Systeme werden untersucht: Dienste ermittelt, Versionen abgeglichen, Angriffspunkte von Hand geprüft.
04
Priorisierung
Jeder Angriffspunkt wird danach bewertet, was ein Angreifer damit tun könnte und wie wahrscheinlich eine Ausnutzung ist, mit CVSS und EPSS, wo sie anwendbar sind.
Klasse der Schwäche, die jedem Befund zugrunde liegt.
The MITRE Corporation
06Fragen
Fragen zu dieser Leistung
Brauchen Sie Zugriff auf unsere Systeme?
Nein. Die Prüfung erfolgt aus der Position eines Außenstehenden. Sie bestätigen nur, welche der gefundenen Systeme Ihnen gehören.
Wie gehen Sie mit geleakten Zugangsdaten um, die Sie finden?
Wir halten fest, wo sie gefunden wurden, und prüfen, ob sie Ihrer aktuellen Passwortrichtlinie entsprechen. Für eine Anmeldung werden sie nicht verwendet, es sei denn, die Testregeln erlauben das ausdrücklich. Die Liste wird über einen sicheren Kanal übergeben und nach der Übergabe vernichtet.
Lässt sich das kontinuierlich durchführen?
Ja. Die Angriffsfläche ändert sich mit jedem Deployment. Die wiederholte Erfassung mit Prüfung neuer Systeme gehört zur Leistung „Kontinuierliche Penetrationstests“.
Externe und interne Penetrationstests von Netzwerken und Active Directory: von einem exponierten Dienst oder einem einzelnen Arbeitsplatzrechner bis zur Kontrolle über die Domäne.
Prüfung von Umgebungen in AWS, Azure, Google Cloud und Kubernetes: Identitäten, Erreichbarkeit aus dem Netz, Datenspeicher und Pfade vom ersten Zugriff bis zur vollen Kontrolle.