Penetrationstest der Infrastruktur
Externe und interne Penetrationstests von Netzwerken und Active Directory: von einem exponierten Dienst oder einem einzelnen Arbeitsplatzrechner bis zur Kontrolle über die Domäne.
Infrastruktur und Cloud
Penetrationstests, deren Prüfumfang und Dokumentation als Nachweis für PCI DSS, SOC 2, ISO/IEC 27001, DORA und NIS2 dienen.
Programme und Absicherung
Ein Prüfer liest den Bericht über einen Penetrationstest anders als ein Techniker. Der Prüfer sucht nach dem Prüfumfang und danach, ob er zur auditierten Umgebung passt, nach der Methode, nach den Terminen, nach Qualifikation und Unabhängigkeit der Tester und nach dem Nachweis, dass die Befunde behoben und nachgetestet wurden.
Wir richten den Prüfumfang des Tests an der Anforderung aus, die er erfüllen muss, und gliedern den Bericht so, dass diese Antworten leicht zu finden sind. Die Tests selbst werden nicht reduziert: Ein Test, der nur darauf ausgelegt ist, ein Audit zu bestehen, schützt nichts, und Prüfer erkennen einen solchen Test immer häufiger, wenn sie ihn sehen.
01Umfang
02Vorgehen
Wir klären, welcher Anforderung der Test dient, was sie an Umfang, Häufigkeit und Methode verlangt und was Ihr Prüfer sehen will.
Der Prüfumfang des Tests wird an die Grenze der auditierten Umgebung angepasst. Abweichungen werden dokumentiert und begründet.
Der Test folgt unserer Standardmethodik für die jeweilige Art von System. Nichts wird ausgelassen, nur weil das Regelwerk es nicht nennt.
Der Bericht nennt Methode, Termine, Qualifikation und Unabhängigkeit der Tester. Nach dem Nachtest fasst ein Schreiben das Ergebnis für Dritte ohne technische Details zusammen.
03
04
05Standards
Planung, Testregeln und Durchführung technischer Tests.
NIST
PTESv1.0
Phasen eines Projekts, von der Vorbereitung bis zur Berichterstattung.
PTES Team
Testfälle für Webanwendungen und APIs.
OWASP Foundation
Anforderungen, gegen die eine Anwendung geprüft wird.
OWASP Foundation
Schweregrad jedes Befunds als Punktwert und Vektor.
FIRST
06Fragen
Nein. Über die Compliance entscheidet Ihr Prüfer auf Grundlage aller Kontrollen. Der Test liefert den Nachweis für die Anforderungen, die Sicherheitstests betreffen, und zeigt Ihnen, was Sie beheben sollten, bevor der Prüfer kommt.
Keines dieser Regelwerke nennt ihn wörtlich als verpflichtende Kontrolle. Verlangt wird, dass Schwachstellen erkannt werden und dass die Wirksamkeit der Maßnahmen regelmäßig getestet wird. Ein Penetrationstest ist der Nachweis, den Auditoren für diese Anforderungen am häufigsten erwarten. PCI DSS und DORA verlangen ihn ausdrücklich.
PCI DSS verlangt Penetrationstests mindestens einmal alle zwölf Monate und nach wesentlichen Änderungen sowie Segmentierungstests mindestens einmal alle zwölf Monate, bei Dienstleistern alle sechs Monate. DORA verlangt Tests kritischer Systeme mindestens einmal im Jahr. Bei anderen Regelwerken ergibt sich die Häufigkeit aus Ihrer eigenen Risikobewertung; üblich ist ein jährlicher Test.
08Anfrage
Referenznummer
Bewahren Sie die Referenznummer auf: Wir nennen diese Nummer in der gesamten weiteren Kommunikation mit Ihnen.
In der ersten Antwort bitten wir nie um Zahlung, Passwörter oder Fernzugriff.