Das entscheidende Wort ist autorisiert. Ein Pentest beginnt mit einem schriftlichen Scope: was dazugehört, was tabu ist, was passiert, wenn etwas umfällt, und wer angerufen wird. Ohne dieses Dokument ist dieselbe Tätigkeit eine Straftat, und der Papierkram ist keine Formalie — er macht die Übung erst möglich.
Einen Test vom Scan unterscheidet, dass ein Mensch versucht, Dinge zu verketten. Ein Scanner meldet, dass eine Version veraltet ist und ein Formular Eingaben zurückspiegelt; ein Tester merkt, dass ihm das eine eine Sitzung verschafft und das andere die von jemand anderem, und schreibt den Weg dazwischen mit Reproduktionsschritten auf. Der relevante Befund ist meist eine Kombination, und Kombinationen sind die Schwäche der Automatisierung.
Erwarte einen Bericht, mit dem man arbeiten kann: jeder Befund mit Reproduktionsschritten, ehrlicher Schwere und dem, was er geschäftlich bedeutet. Ein Scanner-Export mit vierhundert Einträgen samt informativen Befunden ist kein Penetrationstest.
Verwandte Begriffe
Red Team
Die offensive Seite: Leute, deren Aufgabe es ist, hineinzukommen — mit dem, was ein echter Angreifer nutzen würde.
Purple Team
Angriff und Verteidigung als eine Übung, sodass jede Korrektur gegen genau die Technik geprüft wird, die die Lücke gefunden hat.
Sicherheitsaudit
Eine systematische Prüfung eines Systems gegen einen Standard oder Kriterienkatalog, mit dem Ziel Abdeckung statt Einbruch.
Bedrohungsmodell
Eine schriftliche Antwort darauf, wer das angreifen würde, was er will und was ihn tatsächlich aufhalten würde.
Die zugehörige Werkbank
CybersecurityPurple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.
