Pentest – was verstehen wir darunter?
Beim Pentest (Penetration Testing) geht es um das manuelle Überprüfen von IT Systemen auf Sicherheitslücken oder auch Schwachstellen. Anders als beim IT Sicherheitsaudit werden Sicherheitslücken weitestgehend ausgenutzt, sodass ein realistisches Bild von der Unternehmenssicherheit entsteht.
100-prozentige Sicherheit gibt es nicht – die Frage ist, wie viel Schaden Angreifer bei dir anrichten können, wenn sie eine Schwachstelle ausnutzen konnten.
Beispiele für gefundene Sicherheitslücken (Findings) bei unseren Pentests sind Pufferüberläufe, Format String Vulnerabilities oder simple Rainbow Table Angriffe auf leider oft noch genutzte NTLMv2 Authentifizierungen.
Tauchen bei einem Pentest bis Dato unbekannte Sicherheitslücken (sogenannte 0-Day Vulnerabilities) auf, stimmen wir das Vorgehen hier detailliert mit dir ab. In der Regel ist in diesen Fällen Software befallen, für die ein Dritter (Hersteller) verantwortlich ist, von der du aber betroffen bist. Diese 0-day Sicherheitslücken nutzen wir aus ethischen Gründen nicht aus, da der Hersteller die Chance haben muss, diese zu beheben.
Diese und weitere Themen besprechen und dokumentieren wir gemeinsam bei einem Kickoff Termin.
