Ethisches Hacking

Einen vertrauenswürdigen Fachmann dafür bezahlen, Ihr eigenes System mit schriftlicher Erlaubnis absichtlich anzugreifen, damit Sie die Lücken vor dem Kriminellen finden.

Auch bekannt als Penetrationstest Pentest White-Hat-Hacking

Definition

Ethisches Hacking heißt, jemanden dafür zu bezahlen, Ihr eigenes System absichtlich anzugreifen. Sie geben vorher eine schriftliche Erlaubnis und legen fest, was angefasst werden darf. Die Leute, die das machen, heißen meist Penetrationstester, und die Arbeit heißt Pentest. Sie benutzen dieselben Werkzeuge und dieselben Tricks wie ein Krimineller. Der Unterschied ist, dass sie am Schluss einen Bericht übergeben, statt Ihre Kundenliste zu verkaufen.

Der Bericht ist das, was Sie wirklich kaufen, also beurteilen Sie einen Anbieter danach. Jeder Fund steht für sich. Jeder trägt eine Einstufung, also wie groß der Schaden wäre und wie leicht jemand ihn anrichten könnte. Jeder trägt einen Beweis, die genauen Schritte oder einen Bildschirmausschnitt, damit niemand im Team ihn wegreden kann. Jeder trägt eine Lösung, formuliert in Worten, mit denen Ihre Entwicklerin diese Woche arbeiten kann. Und am Ende steht ein zweiter Test, bei dem der Tester nach den Reparaturen zurückkommt und schriftlich bestätigt, dass die Lücke zu ist.

Klären Sie vier Dinge vor der Unterschrift. Den Umfang, also welche Adressen, Anwendungen und Konten angefasst werden dürfen und was tabu ist. Die Zeiten, denn eine Kasse unter Beschuss am Freitagabend freut niemanden. Wen der Tester sofort anruft, wenn er etwas Ernstes findet, statt es für den Bericht aufzuheben. Und wem der Bericht danach gehört, denn eine Bank oder ein großer Kunde wird ihn sehen wollen. Fragen Sie außerdem, ob der zweite Test im Preis steckt. Oft steckt er nicht drin, und man merkt es erst auf der Rechnung.

Die Kosten richten sich nach den Arbeitstagen, nicht nach den Werkzeugen. Eine kleine Website sind zwei bis drei Tage für einen Tester. Ein System mit Zahlungen, Mitarbeiterrollen und einer mobilen App sind zwei Wochen oder mehr. Linkysoft schreibt diesen Posten in den Plan jedes Webanwendungs-Projekts, denn ein Fehler in der Zeichnung kostet eine Stunde und derselbe Fehler nach dem Start einen Monat. Wenn Ihr System längst läuft und niemand weiß, wie es darum steht, beginnt dort meist unsere Arbeit in der Cybersicherheit.

Eine Warnung, die wir bei Linkysoft jedem Kunden sagen. Ein Test beweist nur, was an den Tagen stimmte, an denen er lief. Ändern Sie nächsten Monat den Code, haben Sie ein anderes System.

Fragen zu Ethisches Hacking

Ist ethisches Hacking legal?
Ja, solange Sie eine schriftliche Erlaubnis des Systeminhabers haben, die sagt, was wann geprüft werden darf. Ohne dieses Papier sind dieselben Handlungen strafbar, deshalb verlangt ein ehrlicher Tester sie, bevor er etwas anfasst.
Was kostet ein Penetrationstest?
Der Preis folgt den Arbeitstagen. Eine kleine Website liegt meist bei einigen tausend, ein großes System mit Zahlungen und mehreren Nutzerarten deutlich höher. Fragen Sie, wie viele Tage Sie kaufen und wer sie macht.
Wie oft sollte man einen machen lassen?
Einmal im Jahr für ein normales Geschäftssystem und noch einmal nach jeder großen Änderung, etwa einer neuen Zahlungsart, einer neuen Anmeldeseite oder einem Umzug auf einen anderen Server.
Was ist der Unterschied zu einem automatischen Scan?
Ein Scan ist ein Werkzeug, das Ihr System mit einer Liste bereits bekannter Fehler vergleicht. Ethisches Hacking ist ein Mensch, der denkt und zwei harmlos wirkende Fehler zu einem ernsten Einbruch verbinden kann.
Sieht der Tester unsere echten Kundendaten?
Möglicherweise, klären Sie das also im Vertrag. Viele Firmen geben eine Kopie des Systems mit erfundenen Daten heraus oder nehmen eine Klausel auf, nach der der Tester sofort stoppen und melden muss, sobald echte Daten lesbar werden.

Immer noch unsicher, was das für Ihr Projekt bedeutet?

Sagen Sie uns, was Sie bauen, und wir antworten in klarer Sprache.