Als Penetrationstester will ich mal die gängigste Mogelpackung in unserer Branche ansprechen: Wenn ein automatisierter Scan-Report als Penetrationstest verkauft wird.
Ein automatisierter Scan prüft mit Tools auf bekannte Schwachstellen und spuckt eine Liste aus. Das ist nützlich, günstig und wiederholbar. Aber wenn der Tester da aufhört, sind die meisten Funde im Report nicht verifiziert; die False-Positive-Rate ist hoch. Das erklärt meist den fünffachen Preisunterschied.
Fragen, um die Angebote zu vergleichen:
Werden die Funde manuell verifiziert? Also wird jeder Punkt im Report wirklich als ausnutzbar nachgewiesen, oder wird nur die Tool-Ausgabe kopiert?
Was ist der Scope und wer definiert ihn? Sind die Adressen, Anwendungen sowie ein- und ausgeschlossene Systeme schriftlich festgehalten?
Welche Art von Test? Black Box (keine Info), Grey Box (teilweise Info) oder White Box (voller Zugriff)? Das sind drei verschiedene Zeitaufwände und liefern unterschiedliche Ergebnisse.
Ist ein Re-Test inklusive? Wer und wann verifiziert nach euren Fixes, dass die Funde behoben sind? Wenn nicht, ist der Report unvollständig.
An den wendet sich der Report? Ein guter Report enthält sowohl eine Management Summary als auch technische Details; sind beide in derselben Sprache verfasst, ist einer von beiden nutzlos.
Zum Schluss das Timing: Lasst den Test durchführen, bevor ihr live geht. Alles, was danach gefunden wird, ist teurer und riskanter zu beheben.