Schwachstellen-Scan
Ein Schwachstellen-Scan ist eine automatische Prüfung, die eine Website oder Anwendung nach bereits bekannten Lücken absucht und auflistet, was sie gefunden hat.
Auch bekannt als Sicherheitsscan Schwachstellenanalyse automatische Sicherheitsprüfung
Definition
Ein Schwachstellen-Scan ist eine automatische Prüfung auf bereits bekannte Lücken. Ein Programm besucht Ihre Website oder Anwendung wie ein Besucher, probiert eine lange Liste von Fehlern durch, die anderen zum Verhängnis wurden, und liefert einen Bericht. Das dauert Minuten oder Stunden, kostet wenig und lässt sich beliebig oft wiederholen.
Stark ist er beim Bekannten und Langweiligen, und genau dort werden ganz normale Betriebe erwischt. Die Liste reicht von Software, die drei Versionen alt ist und eine veröffentlichte Lücke hat, bis zu einer Anmeldeseite, die unbegrenzt viele Versuche zulässt. Er findet außerdem eine Sicherungsdatei in einem öffentlichen Ordner oder eine Testseite vom letzten Jahr, die noch online steht und echte Kundennamen enthält. Durch solche Türen kommt man herein, denn Angreifer lassen ebenfalls Scanner laufen und sie scannen jeden.
Was er übersieht, ist alles, was Urteilsvermögen braucht, denn ein Scanner erkennt nicht, dass ein Kunde eine Zahl in der Adresszeile ändern und die Rechnung eines anderen lesen kann. Er weiß nicht, dass Ihr Rabatt zweimal gilt, und er sieht nicht, dass die neue Empfangskraft an die Gehaltsmaske kommt. Das sind Fehler in den Regeln und nicht im Code, also findet sie nur ein Mensch, der von Hand testet. Dieser Test kostet ein Vielfaches und dauert eine Woche, lohnt sich aber, bevor ein System Geld oder Gesundheitsdaten anfasst. Linkysoft trennt deshalb beide Arbeiten und weist sie in jedem Cybersicherheits-Projekt getrennt aus.
Die Häufigkeit ist der einfache Teil, also lassen Sie nach jeder Veröffentlichung einen Scan laufen und einmal im Monat auch dann, wenn sich nichts geändert hat. Der Grund ist, dass die Liste bekannter Lücken wächst, während Ihr Code stillsteht, und deshalb gilt ein Scan nur für den Tag, an dem er lief. Ein sauberer Bericht vom letzten März sagt nichts über heute Morgen.
Rechnen Sie mit einem lauten Bericht, denn die Hälfte der Meldungen ist falsch oder in Ihrem Fall harmlos. Die beiden Hälften zu trennen ist die eigentliche Arbeit, und dorthin fließt das Geld statt in den Scan. Merken Sie sich den Kostenunterschied, denn ein Scan ist billig. Von einem Kunden zu erfahren, dass Ihre Seite fremde Bestellungen zeigt, kostet diesen Kunden, alle, denen er es erzählt, und die Woche, die Sie mit Antworten verbringen. Linkysoft scannt darum vor jeder Übergabe einer Webanwendung und geht den Bericht mit dem Kunden Zeile für Zeile durch.
Fragen zu Schwachstellen-Scan
Wie oft sollten wir einen Schwachstellen-Scan laufen lassen?
Ist ein Scan dasselbe wie ein Test von Hand durch einen Fachmann?
Kann ein Scan unsere laufende Website beschädigen?
Der Bericht nennt hundert Punkte. Womit fangen wir an?
Immer noch unsicher, was das für Ihr Projekt bedeutet?
Sagen Sie uns, was Sie bauen, und wir antworten in klarer Sprache.