- Funktion
- Penetrationstest-Spezialist
- Organisationsform
- Unternehmen innerhalb eines Konzerns
- Beigetreten
- Nov. 2023
- Nachricht
- 154
Viele wollen einen Test, wenige sind darauf vorbereitet. Bei unvorbereiteten Projekten sind die Hälfte der Findings eh schon bekannt und das Geld ist rausgeworfen.
Eins: Gib den Scope schriftlich. Welche Domains, welche IP-Bereiche, welche Apps. "Testet alles" ist kein gültiger Scope.
Zwei: Bereite die Genehmigung vor. Wenn das getestete System nicht dir gehört (Cloud-Provider, Hosting-Firma), brauchst du auch deren Erlaubnis. Das ist kein Scherz, das ist eine rechtliche Sache.
Drei: Testumgebung oder Live? Wenn live getestet wird, zu welchen Uhrzeiten, wer hat Bereitschaft, wer rollt zurück, wenn was kaputt geht – alles schriftlich festhalten.
Vier: Schließe bekannte Schwachstellen vorher. Updates installieren, Standard-Passwörter ändern. Zahlt nicht dafür, die werden eh gefunden.
Fünf: Backups machen und testen, ob die Wiederherstellung funktioniert. Auf Systemen ohne Backup wollen wir nicht testen.
Sechs: Entscheidet, wer den Bericht liest. Der Bericht für das Tech-Team und die Zusammenfassung für das Management sind unterschiedliche Dokumente.
Noch ein Hinweis: Testet nirgends ohne Erlaubnis, was nicht euer eigenes System ist. Probiert Dinge, die euch interessieren, in eurer eigenen Umgebung aus.