Ethisches Hacking
Ethisches Hacking ist ein Angriff auf Ihr eigenes System, den Sie selbst bestellt und bezahlt haben, damit ein Fachmann die Lücken vor dem Kriminellen findet.
Auch bekannt als Penetrationstest Pentest White-Hat-Hacking
Definition
Ethisches Hacking heißt, jemanden dafür zu bezahlen, Ihr eigenes System absichtlich anzugreifen, mit schriftlicher Erlaubnis und einer Absprache darüber, was angefasst werden darf. Die Leute, die das machen, heißen meist Penetrationstester, und die Arbeit heißt Pentest. Sie benutzen dieselben Werkzeuge und dieselben Tricks wie ein Krimineller, der Unterschied liegt also nicht in der Methode. Er liegt am Ende, denn sie übergeben Ihnen zum Schluss einen Bericht, statt Ihre Kundenliste zu verkaufen.
Der Bericht ist das, was Sie wirklich kaufen, beurteilen Sie einen Anbieter also danach und nicht nach dem Verkaufsgespräch. Jeder Fund sollte für sich stehen und mit einer Einstufung beginnen, die sagt, wie groß der Schaden wäre und wie leicht er anzurichten ist. Daneben brauchen Sie einen Beweis, die genauen Schritte oder einen Bildschirmausschnitt, damit niemand im Team den Fund wegreden kann. Dann folgt die Lösung, formuliert in Worten, mit denen Ihre Entwicklerin diese Woche arbeiten kann. Am Ende steht ein zweiter Test, bei dem der Tester nach den Reparaturen zurückkommt und schriftlich bestätigt, dass die Lücke zu ist.
Klären Sie vier Dinge vor der Unterschrift, zuerst den Umfang, also welche Adressen, Anwendungen und Konten angefasst werden dürfen und was tabu ist. Das Zweite ist der Zeitpunkt, denn eine Kasse unter Beschuss am Freitagabend freut niemanden. Das Dritte ist, wen der Tester sofort anruft, wenn er etwas Ernstes findet, statt es für den Bericht aufzuheben. Das Vierte ist, wem der Bericht danach gehört, denn eine Bank oder ein großer Kunde wird ihn sehen wollen. Fragen Sie außerdem, ob der zweite Test im Preis steckt, denn oft steckt er nicht drin und man merkt es erst auf der Rechnung.
Die Kosten richten sich nach den Arbeitstagen und nicht nach den Werkzeugen, deshalb sind es bei einer kleinen Website zwei bis drei Tage für einen Tester. Ein System mit Zahlungen, Mitarbeiterrollen und einer mobilen App braucht zwei Wochen oder mehr. Linkysoft plant diesen Posten in jedem Webanwendungs-Projekt ein, denn ein Fehler in der Zeichnung kostet eine Stunde und derselbe Fehler nach dem Start einen Monat. Wenn Ihr System längst läuft und niemand weiß, wie es darum steht, beginnt dort meist unsere Arbeit in der Cybersicherheit.
Eine Warnung, die wir bei Linkysoft jedem Kunden sagen, lautet, dass ein Test nur beweist, was an den Tagen stimmte, an denen er lief. Ändern Sie nächsten Monat den Code, haben Sie ein anderes System, das der saubere Bericht in Ihrer Schublade nicht mehr beschreibt.
Fragen zu Ethisches Hacking
Ist ethisches Hacking legal?
Was kostet ein Penetrationstest?
Wie oft sollte man einen machen lassen?
Was ist der Unterschied zu einem automatischen Scan?
Sieht der Tester unsere echten Kundendaten?
Immer noch unsicher, was das für Ihr Projekt bedeutet?
Sagen Sie uns, was Sie bauen, und wir antworten in klarer Sprache.