Anzeige
Anzeige
Beitrag drucken

Penetration Testing

Härtetest für Netzwerk-Sicherheit

Im Wettlauf zwischen Angreifern, die sich durch illegalen Zugriff auf Unternehmensnetzwerke bereichern wollen, und Sicherheitsverantwortlichen befinden sich die Angreifer häufig im Vorteil. Denn ihre Methoden werden zunehmend ausgefeilter, während die Abwehrstrategien bislang nicht im notwendigen Umfang Schritt halten. Hinzu kommt, dass die meisten Unternehmen keine validen Kenntnisse darüber besitzen, wo sich kritische Schwachstellen in ihrer IT befinden. Um hier gegenzusteuern empfiehlt sich die methodische Suche nach Sicherheitslücken mittels sogenannter Penetrationstests, um Risiken anschließend systematisch beseitigen zu können.

Bild: Fotolia/alphaspirit

Vor einigen Jahren galten Unternehmen bereits als geschützt gegen Schadsoftware und Know-how-Diebstahl, wenn sie Firewalls und Virenscanner implementiert hatten. Diese Annahme verliert mittlerweile ihre Gültigkeit: So erklärte unlängst RSA-Vorstand Art Corviello anlässlich seiner Rede auf der Sicherheitstagung ‚RSA Conference Europe‘, dass, falls er die Position eines ‚Chief Information Security Officer‘ (CISO) innehätte, seine Einsparungsmaßnahmen in erster Linie den Bereich ‚Antiviren‘ betreffen würden. Denn diese spürten durchschnittlich nur noch 30 bis 40 Prozent der Gefahren im Netz auf.

Diese Quote lässt sich leicht erklären, denn Angriffe werden – wenn sie wirtschaftlich motiviert sind – mit speziell auf die jeweilige Umgebung individualisierten Tools durchgeführt und nicht mittels wahlloser Viren-Attacken. Hinzu kommt, dass selbst im Hinblick auf Routine-Angriffe die Wirksamkeit der Standard-Maßnahmen als relativ begrenzt zu bezeichnen ist, weil sie in der Regel mittels retrograd basierter Überprüfungen nur jene schadhaften Codes detektieren können, die bereits bekannt sind. Da jedoch ständig neue Viren geschrieben werden, werden die Systeme durch diesen Ansatz nicht gegen unmittelbar aufgetretene Bedrohungen geschützt.

Methodische Durchleuchtung des Unternehmensnetzwerks

Gleichzeitig fristet die IT-Sicherheit in Industrieunternehmen vielfach noch ein Schattendasein und wird tendenziell eher ausgeklammert, weil sie – aus Managementsicht – nicht besonders attraktiv ist. Denn Sicherheitsmaßnahmen und -personal verursachen Kosten, ohne dass ein rechnerisch nachweisbarer Beitrag zur Wertschöpfung geleistet wird. Folglich sind die Maßnahmen im Vergleich zu anderen IT-Projekten, etwa im Bereich Backup, aufgrund der ohnehin knappen Budgets meist unterdimensioniert. Um diese Diskrepanz auszugleichen, empfiehlt sich eine methodische Durchleuchtung der Unternehmensnetzwerke. Auf diese Weise kann aufgedeckt werden, in welche Bereiche gezielt investiert werden muss, um die Unternehmens-IT wirkungsvoll zu schützen und so einen kontinuierlichen Geschäftsbetrieb zu unterstützen.

Organisation kommt vor technischen Maßnahmen

In Umkehrung dazu ist es jedoch – vor allem in komplexen Organisationen – nicht sinnvoll einen Penetrationstest durchzuführen, wenn im Unternehmen keinerlei durchgängige Konzepte inklusive der dazugehörenden Richtlinien bezüglich der IT-Sicherheit vorliegen. Von daher sollte diese Methodik nicht eingesetzt werden, um eine Sicherheitsstrategie zu entwickeln, sondern erst dann, wenn diese – zumindest rudimentär und hinterlegt mit entsprechenden Maßnahmen – vorhanden ist. Eine grundsätzliche Vorgehensweise bezüglich Penetrationstests ist definiert, unter anderem in der Studie ‚Durchführung von Penetrationstests‘, herausgegeben vom BSI. Der tatsächliche Umfang der Überprüfung ist jedoch im Einzelfall davon abhängig, wie exponiert das Unternehmen in der Öffentlichkeit steht – also wie hoch die Angriffswahrscheinlichkeit und wie groß der mögliche Schaden, der daraus resultiert, ausfallen. Prinzipiell können Penetrationstests entweder automatisiert mittels Schwachstellen-Scanner oder individualisiert durch Beauftragung eines externen Dienstleisters durchgeführt werden.


Das könnte Sie auch interessieren:

Verschlüsselungssoftware spielt auf dem Weg zu mehr Datenschutz eine wichtige Rolle, doch können Computersysteme auch auf physikalischem Wege angegriffen werden. Durch das Abfangen von Stromschwankungen oder das Auslösen von Fehlern durch elektromagnetische Impulse werden Geräte wie Smartphones und Schlüsselkarten angreifbar.‣ weiterlesen

Wissenschaftler vom Fraunhofer-Institut für Produktionstechnik und Automatisierung IPA haben in Zusammenarbeit mit der Isoloc Schwingungstechnik GmbH eine Sensormatte für Steharbeitsplätze entwickelt. Sie erfasst die Fußposition eines Mitarbeiters und erkennt Gewichtsverlagerungen.‣ weiterlesen

Die Technologieinitiative SmartFactory KL feiert ihr 15-jähriges Bestehen. Heute beteiligen sich mehr als 50 Unternehmen und Wissenschaftseinrichtungen an der Initiative.‣ weiterlesen

Die Anforderungen an die Produktionsplanung von Fertigungsbetrieben steigen stetig. Jetzt hat MPDV, Hersteller von Fertigungs-IT, eine Feinplanungslösung für das eigene MIP-Ökosystem vorgestellt. Die APS-Software baut auf langjährigen Erfahrungen mit der bewährten MES-Lösung Hydra auf und kann von einfachen Arbeitsgängen bis hin zu komplexen Fertigungsaufträgen planen und optimieren. Im Interview erläutern Thorsten Strebel, Vice President Products, und Jürgen Petzel, Vice President Sales, warum der Softwarehersteller gerade jetzt mit einer APS-Lösung an den Markt geht - und was Fedra zu bieten hat.‣ weiterlesen

Wird weniger Energie verbraucht, sinken Betriebskosten ohne Produktivitätsverlust. Gerade im Verteilzentrum könnte viel Sparpotenzial brach liegen. Denn dort haben technische Fortschritte die Leistung, aber auch den Energiebedarf, in die Höhe getrieben. Daher sind zuletzt viele Materialflusshersteller an ihre Reißbretter zurückgekehrt, um energiesparende Varianten ihrer Fahrzeuge, Kräne und Managementsysteme herzustellen.‣ weiterlesen

Hat das ERP-System einmal den Anschluss verpasst, muss nicht immer gleich etwas Neues her. Sasse Elektronik gelang mit seinem IT-Partner Cosmo Consult das Re-Engineering der Business-Anwendung. Der Lohn bestand in deutlich kürzeren Prozessen bei erheblich weniger Papier im Büro.‣ weiterlesen

ERP-Lösungen spielen eine zentrale Rolle in den Unternehmen und das tun sie gut. So die Erfahrungen von 2.089 Anwenderunternehmen aus dem deutschsprachigen Raum, die im Zuge der aktuellen Studie ‘ERP in der Praxis‘ durch die Analysten der Trovarit mittlerweile zum 10. Mal befragt wurden. Die Studie weist Zufriedenheitsbewertungen von mehr als 40 ERP-Lösungen aus.‣ weiterlesen

Insbesondere Unternehmen der Fahrzeugbau- und Elektroindustrie besitzen großes Potenzial zur Reduzierung des Energieverbrauchs in ihrer Produktion. Daher haben die Technische Hochschule Mittelhessen (THM) und Limtronik als Mitglieder des SEF Smart Electronic Factory e.V. einen Use-Case entwickelt, in dem Wartungsintervalle eines energieintensiven Reflow-Ofen sensorgestützt optimiert werden.‣ weiterlesen

Edge Computing ist für die industrielle IT grundsätzlich nichts Neues. Seit Jahrzehnten werden Geräte und Monitore in der Produktion weit entfernt von zentralen Rechenzentren betrieben. Das aktuelle Revival des Begriffes ist auch technologischen Innovationen geschuldet, die Latenzen auf wenige Millisekunden senken.‣ weiterlesen

Auch durch Bewegungen wie Fridays for Future und extreme Wetterphänomene befassen sich Unternehmen intensiver mit dem ökologischen Wandel. Doch während Energieeffizienzprojekte bereits häufig betrieben werden, stehen die Möglichkeiten zum Materialsparen eher selten im Fokus. Dieser Artikel liefert Impulse entlang der Wertschöpfungskette, Ressourcen erst gar nicht zu verbrauchen.‣ weiterlesen

Die Gründungsmitglieder der Gaia-X-Initiative haben die Gründungsurkunden zur Gaia-X AISBL unterzeichnet. Interessierte Unternehmen und Initiativen sind aufgerufen, sich an der gemeinnützigen Vereinigung zu beteiligen.‣ weiterlesen

Anzeige
Anzeige
Anzeige