Infrastrukturanalyse
Komplexe Anwendungen hängen von ihrer Infrastruktur ab. Wir prüfen die Umgebung, von der Ihre Anwendung abhängt.
Eine sichere Anwendung auf unsicherer Infrastruktur ist nicht sicher. DNS, Virtualisierung, Konfiguration, VPN, Management-Interfaces, Datenbanken und Testsysteme gehören zur Angriffsfläche. SektionEins untersucht die einzelnen Komponenten und erarbeitet mit Ihnen Vorschläge zur Härtung und Absicherung der Systeme.
Vorgehen
Jede Analyse beginnt so, wie ein echter Angriff beginnt: mit der Suche nach Informationen, die bereits öffentlich zugänglich sind.
-
Informationsbeschaffung
Aus offenen Quellen (Open Source Intelligence, OSINT) tragen wir zusammen, was ein Angreifer über Sie herausfinden kann.
KI-gestützt -
Erfassen
KI orchestriert unsere Werkzeuge: Sie steuert Port- und Dienstscans, wertet sie aus und entscheidet, welches Werkzeug als Nächstes wo ansetzt.
KI-gestützt -
Manuell prüfen
Kritische Systeme prüfen wir von Hand: Management-Interfaces, VPN-Zugänge, Datenbanken und vergessene Testsysteme.
-
Verifizieren
Jeder Fund wird nachgewiesen. Auffälligkeiten und Fehler, die sich nicht direkt ausnutzen lassen, kennzeichnen wir im Bericht als solche.
KI-gestützt
Zur Informationsbeschaffung gehören Domains und Subdomains, DNS-Einträge, Zertifikats-Logs, IP-Bereiche, eingesetzte Software, öffentliche Code-Repositories und geleakte Zugangsdaten. Dazu suchen wir gezielt nach Information Disclosure: Backups und Konfigurationsdateien auf Webservern, offene Verzeichnisse, Versionsangaben in Bannern und Fehlermeldungen, Schlüssel und Passwörter in Repositories. Die KI verknüpft die Scans mit diesen Funden, so entsteht in kurzer Zeit ein vollständiges Bild der Angriffsfläche.
KI ist dabei Werkzeug, kein Ersatz. Sie beschleunigt und verbindet, die Bewertung der Funde bleibt bei erfahrenen Menschen.
Mit der Informationsbeschaffung beginnt jeder Penetrationstest, der einen echten Angriff von außen simuliert. Ein Angreifer setzt nicht bei Ihrer Anwendung an, sondern bei allem, was er über Sie findet.
Was wir prüfen
Den Rahmen geben die Kapitel zu Informationsbeschaffung, Konfiguration und Deployment sowie Transportverschlüsselung im OWASP Web Security Testing Guide (WSTG) vor. Wir gehen dabei über die Webanwendung hinaus und prüfen die gesamte Umgebung:
Offene Ports und Dienste: Portscans über Ihre IP-Bereiche, Erkennung von Diensten und Versionen, bekannte Schwachstellen in veralteter Software
TLS und Zertifikate: Protokollversionen und Cipher Suites, Schlüssellänge und Signaturverfahren, Gültigkeit und Hostnamen der Zertifikate, HSTS und Weiterleitung auf HTTPS
DNS und Domains: Subdomains, Zonentransfers, verwaiste Einträge, über die sich Subdomains übernehmen lassen (Subdomain Takeover), SPF, DKIM und DMARC
Webserver und Plattform: eingesetzte Server, Frameworks und Versionen, unsichere Voreinstellungen, erlaubte HTTP-Methoden, Sicherheits-Header
Vergessene Dateien: Backups, alte und nicht verlinkte Dateien, Metadateien wie
robots.txt, Dateiendungen, die Quelltext oder Konfiguration preisgebenManagement-Interfaces: Administrationszugänge von Anwendung und Infrastruktur, Standardpasswörter
VPN und Netzwerkzugänge: Erreichbarkeit, Authentifizierung, Trennung der Netze
Datenbanken: Erreichbarkeit von außen, Zugangsdaten, Anbindung an die Anwendung
Cloud und Virtualisierung: Cloud-Speicher mit zu weiten Zugriffsrechten, Konfiguration von Hosts und virtuellen Maschinen
Test- und Staging-Systeme: oft vergessen, oft mit echten Daten und schwächer geschützt
Härtung: Serverkonfiguration, Dateiberechtigungen, Dienste, die nicht gebraucht werden
Gemeinsam mit Ihnen
Infrastruktur ist gewachsen, und nicht jede Einstellung lässt sich ohne Weiteres ändern. Wir besprechen die Befunde mit Ihren Administratoren und erarbeiten Härtungsempfehlungen, die sich im Betrieb auch umsetzen lassen.
Ergebnis
Am Ende steht immer ein Bericht. Auf Wunsch knapp auf den Punkt gebracht oder als ausführlicher Ergebnisbericht mit Beschreibung jeder Schwachstelle, Risikobewertung und konkreter Behebungsempfehlung.