NIS2-CheckKontakt

Penetrationstest und Phishing-Test

Geprüft, wie ein Angreifer vorgehen würde

Ein Black-Box-Penetrationstest Ihrer aus dem Internet erreichbaren Infrastruktur und eine Phishing-Kampagne, die sich an Ihre Beschäftigten richtet. Unsere Tester beginnen mit nichts als Ihrem Namen und den Adressbereichen, die Sie schriftlich bestätigen. Das Ergebnis zeigt, was ein Außenstehender tatsächlich erreichen kann, und was passiert, wenn ein Außenstehender Ihren Mitarbeitenden schreibt.

Black Boxkeine Zugangsdaten, kein Vorwissen
OWASPund NIST SP 800-115 als Methode
CVSSjeder Befund bewertet, jedes System benannt
100 % EUTester, Daten und Berichte

Die Vorgehensweise

Nur das, was ein Außenstehender sieht

Ein Black-Box-Test beginnt aus der Position eines echten externen Angreifers. Wir erhalten keine interne Dokumentation, keine Zugangsdaten und keine Architekturzeichnungen. Was wir erhalten, ist eine schriftliche Bestätigung der öffentlichen Adressbereiche und Domains, die geprüft werden, sowie eine von beiden Seiten unterzeichnete Freigabe. Außerhalb des vereinbarten Umfangs wird nichts berührt.

Die Prüfung führen zertifizierte Tester aus unseren Delivery Centern in Sofia, Varna und Stara Zagora durch, unter denselben zertifizierten Managementsystemen wie der Rest unserer Leistungen. Ihr Vertragspartner ist Think Smart Europe B.V. in Amsterdam. Kritische Befunde melden wir an dem Tag, an dem sie bestätigt sind, nicht am Ende des Auftrags, und dieselben Tester begleiten den Auftrag vom ersten Scan bis zum Nachtest.

Eine feste ProjektleitungDieselbe Person von der Festlegung des Umfangs bis zur Besprechung des Abschlussberichts, und die Stelle, an die kritische Befunde gemeldet werden.
Wöchentlicher schriftlicher FortschrittJede Woche ein kurzer schriftlicher Bericht und Statusgespräche mit Ihrem IT-Team, solange die Prüfung läuft.

Prüfumfang

Was wir am Perimeter prüfen

Zwölf Standardaktivitäten in sechs Bereichen. Jeder Befund erhält einen CVSS-Wert und wird einem benannten System zugeordnet, damit Ihr IT-Team weiß, was zuerst zu beheben ist.

Perimeter und Routing

Router, Switches, Firewalls sowie Systeme zur Angriffserkennung und -abwehr, und die Regeln, die sie zusammenhalten.

Fernzugriff und VPN

VPN-Endpunkte, von außen erreichbare Verwaltungsoberflächen und die Widerstandsfähigkeit der Passwörter an jeder aus dem Internet erreichbaren Anmeldung.

Erreichbare Dienste

Web-, Mail-, DNS- und DHCP-Dienste, mit Erkennung des Dienstes und der Versionsinformationen, die er preisgibt.

Bekannte Schwachstellen

Erreichbare Systeme und Dienste werden mit bekannten Schwachstellen abgeglichen und danach von Hand verifiziert. Der Bericht enthält bestätigte Befunde, keine Scanner-Ausgabe.

Kryptografie

TLS-Konfiguration, Zertifikatsverwaltung und der Einsatz schwacher Verschlüsselung oder veralteter Protokolle auf jedem erreichbaren Dienst.

Schicht 2 und Schicht 3

Spoofing, Poisoning und Schwächen in Protokollen, ausschließlich innerhalb der vereinbarten Grenze.

Die Prüfung folgt den Leitlinien von OWASP und NIST SP 800-115. Verbindungen zur IT der Gruppe und die Trennung vom übrigen Netzwerk werden nur an der Grenze geprüft.

Methode

So läuft ein Black-Box-Test ab

Fünf Schritte in fester Reihenfolge. Sie wissen jederzeit, in welchem Schritt die Prüfung steht und was er liefert.

01

Umfang festlegen

Ziele, Prüfzeitfenster und Ansprechpersonen werden schriftlich festgehalten. Die öffentlichen Adressbereiche werden bestätigt, die Freigabe wird von beiden Seiten unterzeichnet, und der Eskalationsweg für kritische Befunde steht, bevor das erste Paket gesendet wird.

02

Aufklärung

Passive Recherche in öffentlichen Quellen. Was Ihre Organisation über sich preisgibt, bevor jemand Ihre Systeme berührt hat.

03

Bestandsaufnahme

Ports, Dienste und Versionen innerhalb der bestätigten Bereiche werden erfasst, sodass jeder erreichbare Dienst mit Name und Version bekannt ist.

04

Ausnutzung

Kontrollierte Versuche an den Befunden, um festzustellen, was tatsächlich erreichbar ist und nicht nur, was ein Scanner vermutet. Kritische Befunde werden sofort gemeldet.

05

Bericht

Eine Zusammenfassung für die Geschäftsleitung und ein technischer Bericht für die IT, gefolgt von einer Besprechung mit Ihrem Team.

Wir arbeiten ausschließlich innerhalb des vereinbarten Umfangs. Keine interne Dokumentation, keine Zugangsdaten und keine Architekturdetails, damit das Ergebnis zeigt, was ein echter externer Angreifer tatsächlich erreichen kann.

Was die Kampagne misst

Sechs Kennzahlen, eine Kampagne

Der Phishing-Test ist eine eigene Prüfung mit eigenem Bericht. Es werden keine E-Mail-Adressen übergeben: Die Tester stellen die Empfängerliste selbst aus öffentlichen Quellen zusammen, so wie es ein Außenstehender tun würde. Aus einer Kampagne ergeben sich sechs Kennzahlen, berichtet je Team und nie je Person, damit das Ergebnis dem Awareness-Programm dient und nicht der Schuldzuweisung.

Zugestellt und geöffnet

Wie viele Nachrichten ein Postfach erreicht haben, und wie viele geöffnet wurden, soweit das messbar ist.

Angeklickt

Wer dem Link gefolgt ist, als Anteil der Nachrichten, die die Zielgruppe tatsächlich erreicht haben.

Daten eingegeben

Wer auf der nachgebauten Seite Daten eingegeben hat. Nichts davon wird gespeichert oder weiterverwendet.

Gemeldet

Wer die Nachricht erkannt und über den üblichen internen Meldeweg gemeldet hat. Das ist die Kennzahl, die steigen soll.

Kompromittierung

Wer über die erste Handlung hinausgegangen ist. Daraus ergibt sich die Gesamtexposition je Standort oder je Organisation.

Ergebnis je Team

Kennzahlen je Abteilung oder Gruppe, damit die Awareness-Arbeit dort ansetzt, wo sie am meisten bewirkt.

Es wird keine Schadsoftware eingesetzt, kein Dienst gestört und kein Konto einer beschäftigten Person verwendet. Was auf der nachgebauten Seite eingegeben wird, wird weder gespeichert noch weiterverwendet.

Ergebnisse

Was Sie erhalten

Jeder Auftrag endet mit demselben Satz an Dokumenten, auf unterschiedliche Zielgruppen zugeschnitten.

Ergebnisse eines Penetrationstests und Phishing-Tests von Think Smart Europe
DokumentInhaltFür wen
Zusammenfassung für die GeschäftsleitungDie Risikolage insgesamt, die wichtigsten Befunde und die empfohlene Reihenfolge der Behebung, in klarer Sprache.Geschäftsleitung, Management und Prüfungsausschuss
Technischer BerichtJeder Befund mit CVSS-Wert, dem betroffenen System, den Nachweisen, den Schritten zur Reproduktion und einer konkreten Empfehlung.IT- und Sicherheitsteam
Phishing-AuswertungDie sechs Kennzahlen je Team, anonymisierte Beispiele und Empfehlungen für das Awareness-Programm.IT, Personalabteilung und wer die Awareness-Schulung verantwortet
BesprechungEin Termin mit Ihrem Team, um die Befunde durchzugehen, Fragen zu beantworten und festzulegen, wer was behebt.Alle, die an der Behebung beteiligt sind
Nachtest, sofern vereinbartNach der Behebung werden die Befunde erneut geprüft und der Bericht wird aktualisiert, damit Sie nachweisen können, welche Befunde behoben wurden.Auditor, Versicherer, Kunde

Während des gesamten Auftrags erhalten Sie wöchentlich einen schriftlichen Fortschrittsbericht, und es finden Statusgespräche mit Ihrem IT-Team statt. Bei mehreren Standorten wird jeder Standort einzeln abgegrenzt und berichtet, mit einem zusammenfassenden Bericht darüber, und die Prüfungen können parallel laufen.

NIS2

Welche der zehn Maßnahmen es belegt

Ein Penetrationstest und eine Phishing-Kampagne sind selbst keine Maßnahmen. Sie sind der Nachweis, dass drei der zehn Maßnahmen das tun, was sie tun sollen.

e

Lebenszyklus der Systeme

Artikel 21 Absatz 2 Buchstabe e verlangt den Umgang mit Schwachstellen über die gesamte Lebensdauer jedes Systems. Ein Penetrationstest zeigt, welche Schwachstellen von außen tatsächlich erreichbar sind, und in welcher Reihenfolge Sie sie schließen.

f

Bewertung der Wirksamkeit

Artikel 21 Absatz 2 Buchstabe f verlangt, regelmäßig zu bewerten, ob die Maßnahmen die beabsichtigte Wirkung haben. Eine unabhängige Prüfung ist die direkteste Form dieser Bewertung, und der Bericht ist der Nachweis.

g

Cyberhygiene und Schulungen

Artikel 21 Absatz 2 Buchstabe g verlangt Schulungen in der gesamten Organisation. Eine Phishing-Kampagne misst, ob die Schulung angekommen ist, und worauf die nächste Runde zielen sollte.

Häufige Fragen

Häufige Fragen

Kann eine Prüfung unsere Produktivumgebung stören?

Die Prüfung läuft in vereinbarten Zeitfenstern, die Ausnutzung ist kontrolliert, und es wird kein Versuch unternommen, Dienste lahmzulegen. Außerhalb des vereinbarten Umfangs wird nichts berührt.

Ein kritischer Befund wird an dem Tag gemeldet, an dem er bestätigt ist, an die Ansprechperson, die Sie bei der Festlegung des Umfangs benannt haben. So kann Ihr Team handeln, bevor der Bericht geschrieben ist.

Werden unsere Beschäftigten im Phishing-Bericht namentlich genannt?

Nein. Die Ergebnisse werden je Team oder Abteilung berichtet, nie je Person. Was auf der nachgebauten Seite eingegeben wird, wird weder gespeichert noch weiterverwendet. Ziel ist, das Awareness-Programm auszurichten, nicht jemanden herauszugreifen.

Wer führt die Prüfung durch?

Zertifizierte Tester aus unseren Delivery Centern in Sofia, Varna und Stara Zagora, innerhalb der Europäischen Union und unter den zertifizierten Managementsystemen unserer Muttergesellschaft in Bulgarien. Im Team sind unter anderem OSCP, OSWE, OSCE, OSWP, CREST CPSA und CRT, CISSP, CISA, CEH und eWPTX vertreten. Anonymisierte Lebensläufe stellen wir auf Anfrage bereit.

Wo Think Smart Europe die Umgebung selbst betreibt, empfehlen wir, die Prüfung von einem anderen Anbieter durchführen zu lassen. Unabhängigkeit ist der Sinn der Übung, und unser Managed CISO wird dasselbe sagen.

Ist ein Penetrationstest eine Anforderung von NIS2?

Die Richtlinie nennt ihn nicht beim Namen. Sie verlangt aber den Umgang mit Schwachstellen, eine regelmäßige Bewertung, ob die Maßnahmen wirken, und Schulungen in der gesamten Organisation, in Artikel 21 Absatz 2 Buchstabe e, f und g. Ein Prüfbericht ist für alle drei der direkteste Nachweis, und er ist das, was ein Auditor, ein Versicherer oder ein Kundenfragebogen ausdrücklich verlangt.

Legen Sie den Umfang mit unserem CISO fest

Im Gespräch gehen wir Ihre aus dem Internet erreichbare Umgebung durch, die Zahl der Standorte, die Zielgruppe für den Phishing-Test und das Prüfzeitfenster. Danach erhalten Sie einen festen Umfang und einen Festpreis je Standort.

Cyber-Notfall