Schwachstellen-Scan
Eine automatische Prüfung, die eine Website oder Anwendung nach bereits bekannten Schwachstellen absucht und auflistet, was sie gefunden hat.
Auch bekannt als Sicherheitsscan Schwachstellenanalyse automatische Sicherheitsprüfung
Definition
Ein Schwachstellen-Scan ist eine automatische Prüfung auf bereits bekannte Lücken. Ein Programm besucht Ihre Website oder Anwendung wie ein Besucher, probiert eine lange Liste von Fehlern durch, die anderen zum Verhängnis wurden, und liefert einen Bericht. Das dauert Minuten oder Stunden, kostet wenig und lässt sich beliebig oft wiederholen.
Stark ist er beim Bekannten und Langweiligen. Software, die drei Versionen alt ist und eine veröffentlichte Lücke hat. Eine Anmeldeseite, die unbegrenzt viele Versuche zulässt. Eine Sicherungsdatei in einem öffentlichen Ordner. Eine Testseite vom letzten Jahr, noch online, mit echten Kundennamen. Durch solche Türen kommt man bei ganz normalen Betrieben herein, denn Angreifer lassen ebenfalls Scanner laufen, und sie scannen jeden.
Was er übersieht, ist alles, was Urteilsvermögen braucht. Ein Scanner erkennt nicht, dass ein Kunde eine Zahl in der Adresszeile ändern und die Rechnung eines anderen lesen kann. Er weiß nicht, dass Ihr Rabatt zweimal gilt. Er sieht nicht, dass die neue Empfangskraft an die Gehaltsmaske kommt. Das sind Fehler in den Regeln, nicht im Code, und nur ein Mensch, der von Hand testet, findet sie. Dieser Test kostet ein Vielfaches und dauert eine Woche, lohnt sich aber, bevor ein System Geld oder Gesundheitsdaten anfasst. Linkysoft trennt beide Arbeiten und weist sie in jedem Cybersicherheits-Projekt getrennt aus.
Die Häufigkeit ist der einfache Teil. Lassen Sie nach jeder Veröffentlichung einen Scan laufen und einmal im Monat auch dann, wenn sich nichts geändert hat, denn die Liste bekannter Lücken wächst, während Ihr Code stillsteht. Ein Scan gilt nur für den Tag, an dem er lief. Ein sauberer Bericht vom letzten März sagt nichts über heute Morgen.
Rechnen Sie mit einem lauten Bericht. Die Hälfte der Meldungen ist falsch oder in Ihrem Fall harmlos, und die beiden Hälften zu trennen ist die eigentliche Arbeit. Dorthin fließt das Geld, nicht in den Scan. Merken Sie sich den Kostenunterschied. Ein Scan ist billig. Von einem Kunden zu erfahren, dass Ihre Seite fremde Bestellungen zeigt, kostet diesen Kunden, alle, denen er es erzählt, und die Woche, die Sie mit Antworten verbringen. Linkysoft scannt vor jeder Übergabe einer Webanwendung und geht den Bericht mit dem Kunden Zeile für Zeile durch.
Fragen zu Schwachstellen-Scan
Wie oft sollten wir einen Schwachstellen-Scan laufen lassen?
Ist ein Scan dasselbe wie ein Test von Hand durch einen Fachmann?
Kann ein Scan unsere laufende Website beschädigen?
Der Bericht nennt hundert Punkte. Womit fangen wir an?
Immer noch unsicher, was das für Ihr Projekt bedeutet?
Sagen Sie uns, was Sie bauen, und wir antworten in klarer Sprache.