Sicherheitsaudit und Härtung
Ein Audit das zweihundert Punkte ohne Rangfolge liefert nützt nichts. Entscheidend ist zu wissen womit man beginnt, und was es kostet beim Rest nichts zu tun.
Was wir prüfen
Die tatsächlich im Internet exponierte Fläche, meist grösser als angenommen. Zugriffsrechte, namentlich oder nicht, und was noch im Namen einer ehemaligen Mitarbeiterin offen steht. Geheimnisse, also Schlüssel und Passwörter die in einem Repository oder einer Konfigurationsdatei liegen. Abhängigkeiten, von denen manche seit Jahren bekannte Schwachstellen tragen.
Wir sehen auch die Auslieferungskette an, denn wer die Veröffentlichung erlangt, erlangt alles Übrige.
- Karte der exponierten Fläche, Ports und Dienste inbegriffen
- Prüfung von Zugängen, Rollen und ruhenden Konten
- Suche nach Geheimnissen im Code und in seiner Historie
- Verzeichnis der Abhängigkeiten und bekannter Schwachstellen
- Prüfung der Auslieferungskette und ihrer Zugänge
Ein nach Risiko geordneter Bericht
Jeder Befund kommt mit dem konkreten Szenario das ihn gefährlich macht, mit dem was zur Ausnutzung nötig wäre, und mit dem Korrekturaufwand. Diese Ordnung erlaubt einer Geschäftsleitung informiert zu entscheiden, auch ein Risiko bewusst anzunehmen und festzuhalten.
- Schriftliches Ausnutzungsszenario je Befund
- Geschätzter Korrekturaufwand, nicht nur das Risiko
- Klare Trennung zwischen dringend und wünschenswert
- Angenommene Risiken festgehalten statt verschwiegen
Härten, nicht nur melden
Die meisten Audits enden beim Bericht. Wir wenden die Korrekturen an, wenn Sie es wünschen, in der vereinbarten Reihenfolge, mit anschliessender Überprüfung. Ein folgenloser Bericht kostet mehr als gar kein Audit: er dokumentiert dass Sie es wussten.
- Einrichtung eines verschlüsselten, versionierten Geheimnistresors
- Rotation kompromittierter oder alter Schlüssel
- Härtung von Servern, Zugängen und Anwendungskopfzeilen
- Überprüfung nach der Korrektur, mit schriftlichem Nachweis
Sicherheitsaudit und Härtung
Führen Sie Penetrationstests durch?
Wir testen Anwendungen auf dem Umfang den Sie schriftlich freigeben, in einem festgelegten Rahmen. Wir testen kein System das Ihnen nicht gehört oder dessen Betreiber nicht zugestimmt hat.
Wie lange dauert ein Audit?
Je nach Umfang ein bis drei Wochen. Der Bericht wird mit einer Rangfolge übergeben, und die Korrekturphase wird separat ausgewiesen, damit Sie sie vergeben können an wen Sie wollen.
Was tun mit bereits offengelegten Schlüsseln?
Widerrufen, nicht verstecken. Ein Schlüssel der einmal in einem Repository stand gilt als bekannt, auch wenn der Commit später entfernt wurde. Die Rotation gehört zu den ersten Massnahmen die wir empfehlen.
Sicherheitsforschung
Härtung, Reaktion auf Vorfälle, Verwaltung von Geheimnissen sowie angewandte Arbeiten zu Betrug und Echtheit.
In der Division Sicherheitsforschung
Sprechen wir über das, was Sie bauen wollen.
Beschreiben Sie Ihre Lage in wenigen Zeilen. Liegt das Thema ausserhalb unserer Stärken, sagen wir es sofort.
Kontakt aufnehmen