Prüfung der externen Angriffsfläche
Erfassung von allem, was von Ihrer Organisation im Internet sichtbar ist, Bekanntes wie Vergessenes; jeder Angriffspunkt wird von Hand geprüft.
Infrastruktur und Cloud
Externe und interne Penetrationstests von Netzwerken und Active Directory: von einem exponierten Dienst oder einem einzelnen Arbeitsplatzrechner bis zur Kontrolle über die Domäne.
Infrastruktur und Cloud
Der externe Test beantwortet eine Frage: Was kann jemand aus dem Internet erreichen, und was geschieht, wenn er es erreicht? Der interne Test beantwortet eine andere: Was kann jemand tun, der schon drinnen ist, mit dem Arbeitsplatzrechner eines Beschäftigten und sonst nichts?
In den meisten Unternehmensnetzen liegen zwischen einem gewöhnlichen Benutzer und einem Domänenadministrator nur wenige Schritte: ein Passwort in einer Dateifreigabe, ein Dienstkonto mit zu vielen Rechten, eine Zertifikatvorlage, die jeder anfordern darf. Wir finden diese Schritte und zeigen den Pfad.
01Umfang
02Vorgehen
Wir ermitteln Hosts und Dienste, auch solche, die unter Adressen und Namen erreichbar sind, die in Ihrem Inventar fehlen.
Dienste werden auf bekannte Schwachstellen und schwache Konfiguration geprüft. Jeder Kandidat wird von Hand geprüft, bevor er in den Bericht aufgenommen wird.
Bestätigte Schwächen werden im Rahmen der Testregeln ausgenutzt, um einen ersten Zugriff zu erlangen und die Auswirkung nachzuweisen.
Vom ersten Zugriff aus bewegen wir uns auf die vereinbarten Ziele zu, mit den in MITRE ATT&CK katalogisierten Techniken, und halten jeden Schritt fest.
Konten, Dateien und Änderungen, die während des Tests entstanden sind, werden entfernt und im Bericht aufgelistet.
03
04
05Standards
Planung, Testregeln und Durchführung technischer Tests.
NIST
PTESv1.0
Phasen eines Projekts, von der Vorbereitung bis zur Berichterstattung.
PTES Team
Tests der operativen Sicherheit von Netzwerken und Kanälen.
ISECOM
Katalog von Angreifertechniken für die Planung von Operationen und für Berichte über die Erkennungsabdeckung.
The MITRE Corporation
Schweregrad jedes Befunds als Punktwert und Vektor.
FIRST
06Fragen
Ja. Wir verbinden uns über ein VPN, das Sie bereitstellen, oder über ein kleines Gerät oder eine virtuelle Maschine in Ihrem Netzwerk. Die Ausgangsposition ist dieselbe wie vor Ort.
Nein. Techniken, die die Verfügbarkeit gefährden, sind durch die Testregeln ausgeschlossen oder werden nur in einem Testzeitfenster ausgeführt, das Sie genehmigen. Der Zweck ist, den Zugriff nachzuweisen, nicht, Schaden anzurichten.
Ein Scan listet mögliche Schwächen auf. Ein Penetrationstest weist nach, welche davon sich nutzen lassen, kombiniert sie und zeigt, wo ein Angreifer am Ende steht. PCI DSS und andere Regelwerke behandeln beides deshalb als getrennte Anforderungen.
08Anfrage
Referenznummer
Bewahren Sie die Referenznummer auf: Wir nennen diese Nummer in der gesamten weiteren Kommunikation mit Ihnen.
In der ersten Antwort bitten wir nie um Zahlung, Passwörter oder Fernzugriff.