Audit und Penetrationstest beantworten verschiedene Fragen und werden regelmäßig verwechselt. Das Audit fragt, ob die Kontrollen, die es geben sollte, auch existieren — über die ganze Fläche, auch dort, wo sich ein Angreifer nie aufhalten würde. Der Test fragt, ob jemand hineinkommt, und hört auf, sobald er drin ist.
Was man braucht, hängt von der tatsächlichen Frage ab. „Kann bei uns eingebrochen werden“ ist ein Test. „Sind wir solide, und können wir das jemandem zeigen“ ist ein Audit. Compliance und Due Diligence wollen meist das Zweite, und beide ergänzen einander, statt sich zu ersetzen — ein Audit ohne Tests dahinter ist eine Prüfung von Absichten.
Verwandte Begriffe
Penetrationstest
Ein autorisierter, abgegrenzter Einbruchsversuch, um herauszufinden, was ein Angreifer tatsächlich erreichen könnte.
OWASP Top 10
Die seit Langem etablierte Community-Liste der kritischsten Sicherheitsrisiken von Webanwendungen, alle paar Jahre überarbeitet.
Bedrohungsmodell
Eine schriftliche Antwort darauf, wer das angreifen würde, was er will und was ihn tatsächlich aufhalten würde.
Purple Team
Angriff und Verteidigung als eine Übung, sodass jede Korrektur gegen genau die Technik geprüft wird, die die Lücke gefunden hat.
Die zugehörige Werkbank
CybersecurityPurple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.
