In unserem 35-köpfigen Textil-Großhandel haben wir einen lokalen Linux-Server aufgesetzt, auf dem die internen Bestell- und Kundendatenbanken laufen. Zugriff von außen gibt es nur stark eingeschränkt über bestimmte Ports. Um die Sicherheit zu testen, habe ich zwei verschiedene, im Netz oft empfohlene Open-Source-Tools für automatisiertes Pentesting und Schwachstellenscans auf den Server losgelassen.
Als der Bericht fertig war war der Bildschirm komplett rot: Insgesamt über 140 Warnungen, darunter 12 Lücken der Stufen „kritisch“ und „hoch“. Unser Geschäftsführer hat bei dem Anblick fast Panik bekommen und wollte schon das ganze System abschalten. Wenn ich mir die Details anschaue, wirken viele Punkte aber extrem pauschal – manche Warnungen basieren zum Beispiel nur darauf dass die Versionsnummer ausgelesen und als veraltet eingestuft wurde.
Wie filtert man die Ergebnisse solcher automatisierten Pentest-Tools vernünftig? Was ist ein echter Angriffsvektor und was nur reines Grundrauschen? Gibt es eine sinnvolle Methode zum Aussortieren, bevor man in Panik verfällt und überall gleichzeitig rumfummelt?