Was ein Penetrationstest prüft
Ein Pentest ist ein kontrollierter Angriff auf Ihre eigenen Systeme. Wir arbeiten mit denselben Mitteln wie jemand, der es ernst meint — nur dokumentieren wir jeden Schritt. Geprüft wird, was erreichbar ist: die Webanwendung, das Kundenportal, die Anmeldung, Formulare, Dateiuploads, Schnittstellen zu anderen Systemen.
Der Schwerpunkt liegt auf den Stellen, an denen Anwendungen typischerweise nachgeben. Zugriffsrechte, die sich umgehen lassen. Eingaben, die ungeprüft weiterverarbeitet werden. Sitzungen, die länger gültig bleiben als gedacht. Daten, die eine Schnittstelle herausgibt, obwohl der Aufrufer sie nichts angeht. Wie schwer ein Fund wiegt, entscheidet nicht seine Kategorie, sondern was sich damit tatsächlich erreichen lässt.
Den Umfang legen wir vorher gemeinsam fest und halten ihn schriftlich fest — welche Systeme, welche Zugänge, welches Zeitfenster. Was nicht im Umfang steht, fassen wir nicht an.
Schwachstellenanalyse: Werkzeug und Handarbeit
Automatische Scanner haben ihren Platz. Sie finden bekannte Versionslücken und offene Fehlkonfigurationen schnell und zuverlässig. Was sie nicht finden, ist Logik. Ein Formular, über das sich fremde Bestellungen abrufen lassen, weil eine Nummer im Aufruf einfach hochgezählt werden kann, sieht für ein Werkzeug aus wie ganz normaler Verkehr.
Deshalb ist die Schwachstellenanalyse bei uns zweigeteilt. Zuerst laufen die Werkzeuge über die Anwendung, danach sehen wir sie uns selbst an: Rollen durchspielen, Abläufe an der falschen Stelle unterbrechen, die Annahmen der Entwickler suchen und prüfen, ob sie tragen. Jeder Fund wird von Hand nachgestellt, bevor er in den Bericht kommt.
Was wir nicht reproduzieren können, steht nicht drin. Ein Bericht voller Vermutungen kostet Sie Zeit und sagt Ihnen am Ende nichts. Uns ist die kurze, belegte Liste lieber als die lange.
Webanwendung testen lassen — so läuft es ab
Im Erstgespräch klären wir, was es überhaupt gibt: welche Anwendung, welche Nutzergruppen, welche Daten darin liegen und was der schlimmste denkbare Fall wäre. Daraus wird ein schriftliches Konzept mit Umfang und Festpreisrahmen. Erst danach entscheiden Sie.
Getestet wird in einem abgestimmten Fenster, auf Wunsch gegen ein Testsystem statt gegen den laufenden Betrieb. Während des Tests bleibt ein fester Ansprechpartner für Sie erreichbar. Finden wir etwas, das keinen Aufschub verträgt, sagen wir es sofort und nicht erst bei der Übergabe.
Zum Abschluss erhalten Sie den Bericht und wir gehen ihn gemeinsam durch — Punkt für Punkt, in der Reihenfolge, in der wir vorgehen würden. Die Behebung können Ihre Entwickler übernehmen, Ihr bisheriger Dienstleister oder wir. Ein Nachtest der reparierten Stellen lässt sich anschließen.
Sicherheitsaudit für Unternehmen
Hinter der BlackCore Group UG stehen drei Personen in Kalkar im Kreis Kleve. Inhabergeführt, mit festen Zuständigkeiten: Sie sprechen mit denen, die testen und den Bericht schreiben, nicht mit einer Vermittlungsstelle davor.
Aufträge nehmen wir bundesweit an — ein Penetrationstest läuft über die Leitung, nicht über die Autobahn. Für Erstgespräch und Übergabe sitzen wir gern bei Ihnen im Haus; am Niederrhein kommen wir dafür auch kurzfristig vorbei.
Übernehmen wir im Anschluss die Behebung oder den Betrieb, gelten dieselben Regeln wie bei jedem anderen Auftrag: Hosting auf Servern in der EU, und bei Individualentwicklung gehört die Codebasis Ihnen.