Ein Black-Box-Penetrationstest Ihrer aus dem Internet erreichbaren Infrastruktur und eine Phishing-Kampagne, die sich an Ihre Beschäftigten richtet. Unsere Tester beginnen mit nichts als Ihrem Namen und den Adressbereichen, die Sie schriftlich bestätigen. Das Ergebnis zeigt, was ein Außenstehender tatsächlich erreichen kann, und was passiert, wenn ein Außenstehender Ihren Mitarbeitenden schreibt.
Ein Black-Box-Test beginnt aus der Position eines echten externen
Angreifers. Wir erhalten keine interne Dokumentation, keine Zugangsdaten
und keine Architekturzeichnungen. Was wir erhalten, ist eine
schriftliche Bestätigung der öffentlichen Adressbereiche und Domains,
die geprüft werden, sowie eine von beiden Seiten unterzeichnete
Freigabe. Außerhalb des vereinbarten Umfangs wird nichts berührt.
Die Prüfung führen zertifizierte Tester aus unseren Delivery Centern in
Sofia, Varna und Stara Zagora durch, unter denselben zertifizierten
Managementsystemen wie der Rest unserer Leistungen. Ihr Vertragspartner
ist Think Smart Europe B.V. in Amsterdam. Kritische Befunde melden wir
an dem Tag, an dem sie bestätigt sind, nicht am Ende des Auftrags, und
dieselben Tester begleiten den Auftrag vom ersten Scan bis zum Nachtest.
Eine feste ProjektleitungDieselbe Person von der Festlegung des Umfangs bis zur Besprechung des Abschlussberichts, und die Stelle, an die kritische Befunde gemeldet werden.
Wöchentlicher schriftlicher FortschrittJede Woche ein kurzer schriftlicher Bericht und Statusgespräche mit Ihrem IT-Team, solange die Prüfung läuft.
Zwölf Standardaktivitäten in sechs Bereichen. Jeder Befund erhält einen CVSS-Wert und wird einem benannten System zugeordnet, damit Ihr IT-Team weiß, was zuerst zu beheben ist.
Perimeter und Routing
Router, Switches, Firewalls sowie Systeme zur Angriffserkennung und -abwehr, und die Regeln, die sie zusammenhalten.
Fernzugriff und VPN
VPN-Endpunkte, von außen erreichbare Verwaltungsoberflächen und die Widerstandsfähigkeit der Passwörter an jeder aus dem Internet erreichbaren Anmeldung.
Erreichbare Dienste
Web-, Mail-, DNS- und DHCP-Dienste, mit Erkennung des Dienstes und der Versionsinformationen, die er preisgibt.
Bekannte Schwachstellen
Erreichbare Systeme und Dienste werden mit bekannten Schwachstellen abgeglichen und danach von Hand verifiziert. Der Bericht enthält bestätigte Befunde, keine Scanner-Ausgabe.
Kryptografie
TLS-Konfiguration, Zertifikatsverwaltung und der Einsatz schwacher Verschlüsselung oder veralteter Protokolle auf jedem erreichbaren Dienst.
Schicht 2 und Schicht 3
Spoofing, Poisoning und Schwächen in Protokollen, ausschließlich innerhalb der vereinbarten Grenze.
Die Prüfung folgt den Leitlinien von OWASP und NIST SP 800-115. Verbindungen zur IT der Gruppe und die Trennung vom übrigen Netzwerk werden nur an der Grenze geprüft.
Methode
So läuft ein Black-Box-Test ab
Fünf Schritte in fester Reihenfolge. Sie wissen jederzeit, in welchem Schritt die Prüfung steht und was er liefert.
01
Umfang festlegen
Ziele, Prüfzeitfenster und Ansprechpersonen werden schriftlich festgehalten. Die öffentlichen Adressbereiche werden bestätigt, die Freigabe wird von beiden Seiten unterzeichnet, und der Eskalationsweg für kritische Befunde steht, bevor das erste Paket gesendet wird.
02
Aufklärung
Passive Recherche in öffentlichen Quellen. Was Ihre Organisation über sich preisgibt, bevor jemand Ihre Systeme berührt hat.
03
Bestandsaufnahme
Ports, Dienste und Versionen innerhalb der bestätigten Bereiche werden erfasst, sodass jeder erreichbare Dienst mit Name und Version bekannt ist.
04
Ausnutzung
Kontrollierte Versuche an den Befunden, um festzustellen, was tatsächlich erreichbar ist und nicht nur, was ein Scanner vermutet. Kritische Befunde werden sofort gemeldet.
05
Bericht
Eine Zusammenfassung für die Geschäftsleitung und ein technischer Bericht für die IT, gefolgt von einer Besprechung mit Ihrem Team.
Wir arbeiten ausschließlich innerhalb des vereinbarten Umfangs. Keine interne Dokumentation, keine Zugangsdaten und keine Architekturdetails, damit das Ergebnis zeigt, was ein echter externer Angreifer tatsächlich erreichen kann.
Was die Kampagne misst
Sechs Kennzahlen, eine Kampagne
Der Phishing-Test ist eine eigene Prüfung mit eigenem Bericht. Es werden keine E-Mail-Adressen übergeben: Die Tester stellen die Empfängerliste selbst aus öffentlichen Quellen zusammen, so wie es ein Außenstehender tun würde. Aus einer Kampagne ergeben sich sechs Kennzahlen, berichtet je Team und nie je Person, damit das Ergebnis dem Awareness-Programm dient und nicht der Schuldzuweisung.
Zugestellt und geöffnet
Wie viele Nachrichten ein Postfach erreicht haben, und wie viele geöffnet wurden, soweit das messbar ist.
Angeklickt
Wer dem Link gefolgt ist, als Anteil der Nachrichten, die die Zielgruppe tatsächlich erreicht haben.
Daten eingegeben
Wer auf der nachgebauten Seite Daten eingegeben hat. Nichts davon wird gespeichert oder weiterverwendet.
Gemeldet
Wer die Nachricht erkannt und über den üblichen internen Meldeweg gemeldet hat. Das ist die Kennzahl, die steigen soll.
Kompromittierung
Wer über die erste Handlung hinausgegangen ist. Daraus ergibt sich die Gesamtexposition je Standort oder je Organisation.
Ergebnis je Team
Kennzahlen je Abteilung oder Gruppe, damit die Awareness-Arbeit dort ansetzt, wo sie am meisten bewirkt.
Es wird keine Schadsoftware eingesetzt, kein Dienst gestört und kein Konto einer beschäftigten Person verwendet. Was auf der nachgebauten Seite eingegeben wird, wird weder gespeichert noch weiterverwendet.
Ergebnisse
Was Sie erhalten
Jeder Auftrag endet mit demselben Satz an Dokumenten, auf unterschiedliche Zielgruppen zugeschnitten.
Ergebnisse eines Penetrationstests und Phishing-Tests von Think Smart Europe
Dokument
Inhalt
Für wen
Zusammenfassung für die Geschäftsleitung
Die Risikolage insgesamt, die wichtigsten Befunde und die empfohlene Reihenfolge der Behebung, in klarer Sprache.
Geschäftsleitung, Management und Prüfungsausschuss
Technischer Bericht
Jeder Befund mit CVSS-Wert, dem betroffenen System, den Nachweisen, den Schritten zur Reproduktion und einer konkreten Empfehlung.
IT- und Sicherheitsteam
Phishing-Auswertung
Die sechs Kennzahlen je Team, anonymisierte Beispiele und Empfehlungen für das Awareness-Programm.
IT, Personalabteilung und wer die Awareness-Schulung verantwortet
Besprechung
Ein Termin mit Ihrem Team, um die Befunde durchzugehen, Fragen zu beantworten und festzulegen, wer was behebt.
Alle, die an der Behebung beteiligt sind
Nachtest, sofern vereinbart
Nach der Behebung werden die Befunde erneut geprüft und der Bericht wird aktualisiert, damit Sie nachweisen können, welche Befunde behoben wurden.
Auditor, Versicherer, Kunde
Während des gesamten Auftrags erhalten Sie wöchentlich einen schriftlichen Fortschrittsbericht, und es finden Statusgespräche mit Ihrem IT-Team statt. Bei mehreren Standorten wird jeder Standort einzeln abgegrenzt und berichtet, mit einem zusammenfassenden Bericht darüber, und die Prüfungen können parallel laufen.
NIS2
Welche der zehn Maßnahmen es belegt
Ein Penetrationstest und eine Phishing-Kampagne sind selbst keine Maßnahmen. Sie sind der Nachweis, dass drei der zehn Maßnahmen das tun, was sie tun sollen.
e
Lebenszyklus der Systeme
Artikel 21 Absatz 2 Buchstabe e verlangt den Umgang mit Schwachstellen über die gesamte Lebensdauer jedes Systems. Ein Penetrationstest zeigt, welche Schwachstellen von außen tatsächlich erreichbar sind, und in welcher Reihenfolge Sie sie schließen.
f
Bewertung der Wirksamkeit
Artikel 21 Absatz 2 Buchstabe f verlangt, regelmäßig zu bewerten, ob die Maßnahmen die beabsichtigte Wirkung haben. Eine unabhängige Prüfung ist die direkteste Form dieser Bewertung, und der Bericht ist der Nachweis.
g
Cyberhygiene und Schulungen
Artikel 21 Absatz 2 Buchstabe g verlangt Schulungen in der gesamten Organisation. Eine Phishing-Kampagne misst, ob die Schulung angekommen ist, und worauf die nächste Runde zielen sollte.
Kann eine Prüfung unsere Produktivumgebung stören?
Die Prüfung läuft in vereinbarten Zeitfenstern, die Ausnutzung ist
kontrolliert, und es wird kein Versuch unternommen, Dienste
lahmzulegen. Außerhalb des vereinbarten Umfangs wird nichts
berührt.
Ein kritischer Befund wird an dem Tag gemeldet, an dem er bestätigt
ist, an die Ansprechperson, die Sie bei der Festlegung des Umfangs
benannt haben. So kann Ihr Team handeln, bevor der Bericht
geschrieben ist.
Werden unsere Beschäftigten im Phishing-Bericht namentlich genannt?
Nein. Die Ergebnisse werden je Team oder Abteilung berichtet, nie
je Person. Was auf der nachgebauten Seite eingegeben wird, wird
weder gespeichert noch weiterverwendet. Ziel ist, das
Awareness-Programm auszurichten, nicht jemanden herauszugreifen.
Wer führt die Prüfung durch?
Zertifizierte Tester aus unseren Delivery Centern in Sofia, Varna
und Stara Zagora, innerhalb der Europäischen Union und unter den
zertifizierten Managementsystemen unserer Muttergesellschaft in
Bulgarien. Im Team sind unter anderem OSCP, OSWE, OSCE, OSWP, CREST
CPSA und CRT, CISSP, CISA, CEH und eWPTX vertreten. Anonymisierte
Lebensläufe stellen wir auf Anfrage bereit.
Wo Think Smart Europe die Umgebung selbst betreibt, empfehlen wir,
die Prüfung von einem anderen Anbieter durchführen zu lassen.
Unabhängigkeit ist der Sinn der Übung, und unser Managed CISO wird
dasselbe sagen.
Ist ein Penetrationstest eine Anforderung von NIS2?
Die Richtlinie nennt ihn nicht beim Namen. Sie verlangt aber den
Umgang mit Schwachstellen, eine regelmäßige Bewertung, ob die
Maßnahmen wirken, und Schulungen in der gesamten Organisation, in
Artikel 21 Absatz 2 Buchstabe e, f und g. Ein Prüfbericht ist für
alle drei der direkteste Nachweis, und er ist das, was ein Auditor,
ein Versicherer oder ein Kundenfragebogen ausdrücklich verlangt.
Legen Sie den Umfang mit unserem CISO fest
Im Gespräch gehen wir Ihre aus dem Internet erreichbare Umgebung durch, die Zahl der Standorte, die Zielgruppe für den Phishing-Test und das Prüfzeitfenster. Danach erhalten Sie einen festen Umfang und einen Festpreis je Standort.