Schwachstellen-Scan

Eine automatische Prüfung, die eine Website oder Anwendung nach bereits bekannten Schwachstellen absucht und auflistet, was sie gefunden hat.

Auch bekannt als Sicherheitsscan Schwachstellenanalyse automatische Sicherheitsprüfung

Definition

Ein Schwachstellen-Scan ist eine automatische Prüfung auf bereits bekannte Lücken. Ein Programm besucht Ihre Website oder Anwendung wie ein Besucher, probiert eine lange Liste von Fehlern durch, die anderen zum Verhängnis wurden, und liefert einen Bericht. Das dauert Minuten oder Stunden, kostet wenig und lässt sich beliebig oft wiederholen.

Stark ist er beim Bekannten und Langweiligen. Software, die drei Versionen alt ist und eine veröffentlichte Lücke hat. Eine Anmeldeseite, die unbegrenzt viele Versuche zulässt. Eine Sicherungsdatei in einem öffentlichen Ordner. Eine Testseite vom letzten Jahr, noch online, mit echten Kundennamen. Durch solche Türen kommt man bei ganz normalen Betrieben herein, denn Angreifer lassen ebenfalls Scanner laufen, und sie scannen jeden.

Was er übersieht, ist alles, was Urteilsvermögen braucht. Ein Scanner erkennt nicht, dass ein Kunde eine Zahl in der Adresszeile ändern und die Rechnung eines anderen lesen kann. Er weiß nicht, dass Ihr Rabatt zweimal gilt. Er sieht nicht, dass die neue Empfangskraft an die Gehaltsmaske kommt. Das sind Fehler in den Regeln, nicht im Code, und nur ein Mensch, der von Hand testet, findet sie. Dieser Test kostet ein Vielfaches und dauert eine Woche, lohnt sich aber, bevor ein System Geld oder Gesundheitsdaten anfasst. Linkysoft trennt beide Arbeiten und weist sie in jedem Cybersicherheits-Projekt getrennt aus.

Die Häufigkeit ist der einfache Teil. Lassen Sie nach jeder Veröffentlichung einen Scan laufen und einmal im Monat auch dann, wenn sich nichts geändert hat, denn die Liste bekannter Lücken wächst, während Ihr Code stillsteht. Ein Scan gilt nur für den Tag, an dem er lief. Ein sauberer Bericht vom letzten März sagt nichts über heute Morgen.

Rechnen Sie mit einem lauten Bericht. Die Hälfte der Meldungen ist falsch oder in Ihrem Fall harmlos, und die beiden Hälften zu trennen ist die eigentliche Arbeit. Dorthin fließt das Geld, nicht in den Scan. Merken Sie sich den Kostenunterschied. Ein Scan ist billig. Von einem Kunden zu erfahren, dass Ihre Seite fremde Bestellungen zeigt, kostet diesen Kunden, alle, denen er es erzählt, und die Woche, die Sie mit Antworten verbringen. Linkysoft scannt vor jeder Übergabe einer Webanwendung und geht den Bericht mit dem Kunden Zeile für Zeile durch.

Fragen zu Schwachstellen-Scan

Wie oft sollten wir einen Schwachstellen-Scan laufen lassen?
Nach jeder veröffentlichten Änderung und mindestens einmal im Monat, auch ohne Änderung. Jede Woche werden neue Lücken bekannt, ein sauberer Bericht vom März sagt nichts über heute.
Ist ein Scan dasselbe wie ein Test von Hand durch einen Fachmann?
Nein. Ein Scan prüft in Minuten eine Liste bekannter Probleme. Ein Mensch versucht, Ihre eigenen Regeln zu brechen, und findet etwa, dass ein Kunde die Rechnung eines anderen sieht. Meist braucht man beides, und der Mensch kostet deutlich mehr.
Kann ein Scan unsere laufende Website beschädigen?
Selten, aber er kann die Seite währenddessen bremsen, und manche Prüfungen hinterlassen Testeinträge. Lassen Sie ihn außerhalb der Stoßzeiten laufen, bei Online-Bestellungen besser auf einer Kopie.
Der Bericht nennt hundert Punkte. Womit fangen wir an?
Beginnen Sie mit allem, was ohne Anmeldung erreichbar ist, und mit allem rund um Zahlungen oder persönliche Daten. Vieles andere ist falsch oder harmlos, lassen Sie sich von der prüfenden Person markieren, was sie diese Woche beheben würde.

Immer noch unsicher, was das für Ihr Projekt bedeutet?

Sagen Sie uns, was Sie bauen, und wir antworten in klarer Sprache.