Penetration Test
Moderne Webanwendungen werden immer umfangreicher und komplexer. Durch Codegenerierung mittels KI können Anwendungen so schnell wie noch nie entwickelt werden.
Aber durch die hohe Entwicklungsgeschwindigkeit und den großen Umfang wird es auch schwieriger, die Sicherheit der Anwendungen zu gewährleisten. Gleichzeitig ist es durch KI-Werkzeuge auch für Angreifer deutlich einfacher geworden, Schwachstellen in Anwendungen aufzudecken und auszunutzen.
Damit es bei Ihren Anwendungen erst gar nicht so weit kommt, führen wir umfangreiche Penetrationstests durch. Unser Fokus liegt dabei auf Webanwendungen und deren APIs.
Ein Penetrationstest ist eine strukturierte Sicherheitsprüfung, bei der die Vertraulichkeit, Integrität und Verfügbarkeit eines Systems in der Praxis bewertet wird. Zu den identifizierten Schwachstellen erarbeiten wir Maßnahmen, die die Angriffsfläche reduzieren und zukünftige Angriffe erschweren. Bei der Umsetzung dieser Maßnahmen unterstützen wir selbstverständlich auch gerne.
trion als Security Partner
Wir testen Software nicht nur, wir entwickeln sie auch selbst. Typische Schwachstellen kennen wir daher aus der täglichen Projektarbeit: Wir wissen, wie sie entstehen, wie Angreifer sie ausnutzen und wie man sie dauerhaft schließt. Unsere Handlungsempfehlungen bleiben deshalb nicht abstrakt, sondern lassen sich in Ihrer Anwendung direkt umsetzen.
Unsere Erfahrung stammt aus Projekten für Banken, Versicherungen, Bundesbehörden und die Flugsicherung, also aus Branchen mit hohen Anforderungen an Sicherheit und Vertraulichkeit. Dieses Wissen geben wir auch in unseren Schulungen weiter, etwa zu OWASP, Spring Security und Keycloak.
Ablauf eines Pentests
Unsere Pentests orientieren sich an anerkannten Standards:
-
Penetration Testing Execution Standard (PTES)
-
OWASP Web Security Testing Guide (WSTG)
-
NIST SP 800-115
Der konkrete Ablauf sieht dabei wie folgt aus:
Pre-Engagement: Vorgespräch
-
Fokus und Ziel des Tests besprechen
-
Scope festlegen: IPs, Domains, Anwendungen, etc.
Discovery
-
Sammeln von Informationen über das Zielsystem
-
Identifikation von Angriffsflächen
Vulnerability Analysis
-
Identifizierte Schwachstellen analysieren, validieren und bewerten
-
Untersuchen der tatsächlichen Auswirkungen
Post-Exploitation: Reporting & Handlungsempfehlungen
-
Einordnung und Dokumentation der gefundenen Sicherheitslücken
-
Handlungsempfehlungen festlegen
Nachbesprechung
-
Vorstellung der Ergebnisse
-
Optionaler Re-Test des Systems
Sprechen Sie und an
Umfang und Tiefe des Tests legen wir individuell nach Ihrer Anwendung und Ihrem Schutzbedarf fest. Für den Einstieg bietet sich ein unverbindliches Erstgespräch an, in dem wir Ziel, Scope und Aufwand konkretisieren.
Sprechen Sie uns an: Kontakt zu trion.