Ziel ist es, plausible Angriffspfade und Auswirkungen zu demonstrieren, defensive Annahmen zu testen und Beweise zu liefern, die die Behebung unterstützen.
Ein professioneller Test beginnt mit Rules of Engagement zu Zielen, Methoden, Zugangsdaten, verbotenen Aktionen, Datenhandhabung, Kommunikation, Sicherheit und Notfallkontakten. Befunde sollten die ausgenutzte Bedingung, Beweise, Geschäftsrelevanz, Grenzen und die Verifikation der Korrektur erklären — nicht nur Scanner-Ausgaben auflisten.
Wichtigste Punkte
Mögliche ScopesNetzwerk-, Anwendungs-, API-, Cloud-, Wireless-, Mobil-, Identitäts-, physische oder Social-Engineering-Kontrollen.
TestmodiExtern oder intern, mit vereinbarten Stufen von Testerwissen und -zugriff. Bezeichnungen wie Black-, Gray- und White-Box sind üblich, doch ihre genaue Bedeutung sollte in den Rules of Engagement definiert werden.
Primärer WertKann demonstrieren, wie Schwächen kombiniert werden können und ob ein Angreifer definierte Ziele erreichen könnte.
AutorisierungsgrenzeTechnische Erreichbarkeit ist keine Erlaubnis. Tests müssen vom verantwortlichen Asset-Eigentümer autorisiert werden und Cloud-Anbieterbedingungen, geteilte Infrastruktur, Lieferanten, Mandanten und andere betroffene Dritte berücksichtigen.
Wichtige EinschränkungErgebnisse spiegeln den vereinbarten Scope, die Zeit, den Tester-Ansatz und den Umgebungszustand wider; das Fehlen eines Befunds ist kein Beweis von Sicherheit.