DFIELDSOLUTIONS

Sicherheit

GlossarPenetrationstest

Ein autorisierter, abgegrenzter Einbruchsversuch, um herauszufinden, was ein Angreifer tatsächlich erreichen könnte.

Das entscheidende Wort ist autorisiert. Ein Pentest beginnt mit einem schriftlichen Scope: was dazugehört, was tabu ist, was passiert, wenn etwas umfällt, und wer angerufen wird. Ohne dieses Dokument ist dieselbe Tätigkeit eine Straftat, und der Papierkram ist keine Formalie — er macht die Übung erst möglich.

Einen Test vom Scan unterscheidet, dass ein Mensch versucht, Dinge zu verketten. Ein Scanner meldet, dass eine Version veraltet ist und ein Formular Eingaben zurückspiegelt; ein Tester merkt, dass ihm das eine eine Sitzung verschafft und das andere die von jemand anderem, und schreibt den Weg dazwischen mit Reproduktionsschritten auf. Der relevante Befund ist meist eine Kombination, und Kombinationen sind die Schwäche der Automatisierung.

Erwarte einen Bericht, mit dem man arbeiten kann: jeder Befund mit Reproduktionsschritten, ehrlicher Schwere und dem, was er geschäftlich bedeutet. Ein Scanner-Export mit vierhundert Einträgen samt informativen Befunden ist kein Penetrationstest.

Verwandte Begriffe

Die zugehörige Werkbank

Cybersecurity

Purple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.

Alle BegriffeGespräch beginnenMarkdown-Version

DField Bt. · Dunakeszi · dezso@dfieldsolutions.com
5,0
“Von der LinkedIn-Nachricht zur Live-Seite. Zwei winzige Änderungen, dann online.”Michael J Ringer · Vilya ProtectionGründer · Spanien