Schwachstellenaudit
Übersicht
Schwachstellenaudit
- Vollständige Prüfung aller IT-Systeme innerhalb einer definierten Umgebung
- Eingeschränkte Angriffsversuche
- Katalog mit priorisierten Maßnahmen für alle identifizierten Mängel
Das Schwachstellenaudit umfasst folgende Punkte:
- Enumeration (Erfassung) erreichbarer externer und/oder interner IT-Systeme und Dienste
- Automatisierter Schwachstellen-Scan mittels spezieller Software-Tools (z.B. Nessus Professional Feed)
- Manuelle Analyse und Bewertung der Ergebnisse, zur Identifikation und detaillierten Analyse angreifbarer Schwachstellen und Sicherheitslücken
- Manuelle Verifikation detektierter Sicherheitslücken mittels direkter Angriffe (soweit sinnvoll und nach Absprache)
- Weitere Aspekte können in das Audit einbezogen werden, z.B. Abgrenzung des LAN gegenüber Fremdnetzen mit verschiedenen Vertrauensstellungen (WAN-Anbindung von Niederlassungen, WAN-Anbindung externer Partner etc.), Sicherheitsaspekte der internen Netzwerksegmentierung (VLAN etc.) , Qualität der Systemadministration (Patchmanagement, Passwort-management etc.)
Test und Angriffsszenarien können innerhalb des Projekts gegenüber den Systemverantwortlichen erläutert und ggf. angepasst werden.