Schwachstellen-Scan

Ein Schwachstellen-Scan ist eine automatische Prüfung, die eine Website oder Anwendung nach bereits bekannten Lücken absucht und auflistet, was sie gefunden hat.

Auch bekannt als Sicherheitsscan Schwachstellenanalyse automatische Sicherheitsprüfung

Definition

Ein Schwachstellen-Scan ist eine automatische Prüfung auf bereits bekannte Lücken. Ein Programm besucht Ihre Website oder Anwendung wie ein Besucher, probiert eine lange Liste von Fehlern durch, die anderen zum Verhängnis wurden, und liefert einen Bericht. Das dauert Minuten oder Stunden, kostet wenig und lässt sich beliebig oft wiederholen.

Stark ist er beim Bekannten und Langweiligen, und genau dort werden ganz normale Betriebe erwischt. Die Liste reicht von Software, die drei Versionen alt ist und eine veröffentlichte Lücke hat, bis zu einer Anmeldeseite, die unbegrenzt viele Versuche zulässt. Er findet außerdem eine Sicherungsdatei in einem öffentlichen Ordner oder eine Testseite vom letzten Jahr, die noch online steht und echte Kundennamen enthält. Durch solche Türen kommt man herein, denn Angreifer lassen ebenfalls Scanner laufen und sie scannen jeden.

Was er übersieht, ist alles, was Urteilsvermögen braucht, denn ein Scanner erkennt nicht, dass ein Kunde eine Zahl in der Adresszeile ändern und die Rechnung eines anderen lesen kann. Er weiß nicht, dass Ihr Rabatt zweimal gilt, und er sieht nicht, dass die neue Empfangskraft an die Gehaltsmaske kommt. Das sind Fehler in den Regeln und nicht im Code, also findet sie nur ein Mensch, der von Hand testet. Dieser Test kostet ein Vielfaches und dauert eine Woche, lohnt sich aber, bevor ein System Geld oder Gesundheitsdaten anfasst. Linkysoft trennt deshalb beide Arbeiten und weist sie in jedem Cybersicherheits-Projekt getrennt aus.

Die Häufigkeit ist der einfache Teil, also lassen Sie nach jeder Veröffentlichung einen Scan laufen und einmal im Monat auch dann, wenn sich nichts geändert hat. Der Grund ist, dass die Liste bekannter Lücken wächst, während Ihr Code stillsteht, und deshalb gilt ein Scan nur für den Tag, an dem er lief. Ein sauberer Bericht vom letzten März sagt nichts über heute Morgen.

Rechnen Sie mit einem lauten Bericht, denn die Hälfte der Meldungen ist falsch oder in Ihrem Fall harmlos. Die beiden Hälften zu trennen ist die eigentliche Arbeit, und dorthin fließt das Geld statt in den Scan. Merken Sie sich den Kostenunterschied, denn ein Scan ist billig. Von einem Kunden zu erfahren, dass Ihre Seite fremde Bestellungen zeigt, kostet diesen Kunden, alle, denen er es erzählt, und die Woche, die Sie mit Antworten verbringen. Linkysoft scannt darum vor jeder Übergabe einer Webanwendung und geht den Bericht mit dem Kunden Zeile für Zeile durch.

Fragen zu Schwachstellen-Scan

Wie oft sollten wir einen Schwachstellen-Scan laufen lassen?
Nach jeder veröffentlichten Änderung und mindestens einmal im Monat, auch ohne Änderung. Jede Woche werden neue Lücken bekannt, ein sauberer Bericht vom März sagt nichts über heute.
Ist ein Scan dasselbe wie ein Test von Hand durch einen Fachmann?
Nein. Ein Scan prüft in Minuten eine Liste bekannter Probleme. Ein Mensch versucht, Ihre eigenen Regeln zu brechen, und findet etwa, dass ein Kunde die Rechnung eines anderen sieht. Meist braucht man beides, und der Mensch kostet deutlich mehr.
Kann ein Scan unsere laufende Website beschädigen?
Selten, aber er kann die Seite währenddessen bremsen, und manche Prüfungen hinterlassen Testeinträge. Lassen Sie ihn außerhalb der Stoßzeiten laufen, bei Online-Bestellungen besser auf einer Kopie.
Der Bericht nennt hundert Punkte. Womit fangen wir an?
Beginnen Sie mit allem, was ohne Anmeldung erreichbar ist, und mit allem rund um Zahlungen oder persönliche Daten. Vieles andere ist falsch oder harmlos, lassen Sie sich von der prüfenden Person markieren, was sie diese Woche beheben würde.

Immer noch unsicher, was das für Ihr Projekt bedeutet?

Sagen Sie uns, was Sie bauen, und wir antworten in klarer Sprache.