Schwachstellen, die Scanner übersehen
Manueller Web Application Penetration Test gemäß OWASP und OSSTMM
Manueller Web Application Penetration Test gemäß OWASP und OSSTMM
Der Web Application Penetration Testing Service ist einer der von ISGroup angebotenen Application Security Services (Application Security Assessment).
Webanwendungen sind heutzutage weit verbreitet, immer ausgefeilter und für jedes webbasierte Unternehmen von entscheidender Bedeutung.
Wir analysieren die kritischen Komponenten eines Webportals, einer E-Commerce-Anwendung oder einer Webplattform.
Durch den Einsatz manueller Techniken und zahlreicher geeigneter Werkzeuge ist der Tester in der Lage, sowohl offensichtliche als auch versteckte Schwachstellen zu identifizieren.
Wie bei Client-/Server-Anwendungen leiden Webanwendungen im Allgemeinen unter einer unsachgemäßen Handhabung von Client-Anfragen sowie einer fehlenden oder unsachgemäßen Validierung und Kontrolle durch den Entwickler.
Aufgrund der Natur von Webanwendungen sind diese vollständig exponiert und zugänglich: Dies macht "Security through Obscurity" unmöglich und erfordert die Entwicklung widerstandsfähiger Anwendungscodes.
Zudem verarbeiten Webanwendungen Daten aus HTTP-Anfragen, einem Protokoll, das eine Vielzahl unterschiedlicher Kodierungen und Kapselungen ermöglicht.
Ein Web Application Penetration Test stellt die Simulation eines Angreifers auf eine Website, ein Portal oder eine Webanwendung dar. Der Test besteht zunächst darin, alle auf dem Ziel freigelegten Ressourcen zu entdecken und zu identifizieren.
Parallel dazu führt der Tester eine Analyse der Business-Logik durch, um sicherzustellen, dass keine konzeptionellen Probleme vorliegen.
An diesem Punkt, bevor die eigentlichen Webanwendungen getestet werden, wird die Infrastruktur auf bekannte und unbekannte Schwachstellen überprüft.
Sobald gültige Angriffspunkte (Entry Points) identifiziert wurden, wird der Angriffsversuch mit dem Ziel einer möglichst tiefgreifenden und umfassenden Kompromittierung durchgeführt.
Anschließend wird jeder Parameter mit Hilfe von Tools und manuellen Tests mit vordefinierten Werten getestet und es werden allgemeine Angriffstechniken für die verwendete Plattform erprobt.
Aufgrund des erreichten Zugriffs wird versucht, nicht autorisierte Aktionen durchzuführen, Daten aus der Backend-Datenbank abzurufen, Dateien oder Quelldateien von der Festplatte zu extrahieren, Informationen zu ändern und, wo möglich, die vollständige Kontrolle über das System und benachbarte Systeme zu erlangen.
Der Bericht ist ein einfaches und detailliertes Dokument, das die Ergebnisse der Tätigkeit zusammenfasst und in drei verschiedene Bereiche unterteilt ist:
Executive Summary
Am Anfang des Berichts und nicht länger als eine Seite, ist dies die Zusammenfassung auf hoher Ebene für das Management.
Vulnerability Details
Der technische Teil, der die festgestellten Schwachstellen und deren Auswirkungen detailliert beschreibt und sich an den Security Manager richtet.
Remediation Plan
Technischer Abschnitt mit präzisen Anweisungen zur Behebung der identifizierten Probleme, bestimmt für Entwickler.
Mit uns arbeiten ziemlich einfach ist, rufen Sie einfach die Nummer oder eine E-Mail senden, so dass wir uns gegenseitig kennen lernen und über Ihre IT-Sicherheit Bedürfnisse zu besprechen.
Fordern Sie ein Angebot für an