Dienstleistungen

Infrastrukturanalyse

Komplexe Anwendungen hängen von ihrer Infrastruktur ab. Wir prüfen die Umgebung, von der Ihre Anwendung abhängt.

Eine sichere Anwendung auf unsicherer Infrastruktur ist nicht sicher. DNS, Virtualisierung, Konfiguration, VPN, Management-Interfaces, Datenbanken und Testsysteme gehören zur Angriffsfläche. SektionEins untersucht die einzelnen Komponenten und erarbeitet mit Ihnen Vorschläge zur Härtung und Absicherung der Systeme.

Vorgehen

Jede Analyse beginnt so, wie ein echter Angriff beginnt: mit der Suche nach Informationen, die bereits öffentlich zugänglich sind.

  1. Informationsbeschaffung

    Aus offenen Quellen (Open Source Intelligence, OSINT) tragen wir zusammen, was ein Angreifer über Sie herausfinden kann.

    KI-gestützt
  2. Erfassen

    KI orchestriert unsere Werkzeuge: Sie steuert Port- und Dienstscans, wertet sie aus und entscheidet, welches Werkzeug als Nächstes wo ansetzt.

    KI-gestützt
  3. Manuell prüfen

    Kritische Systeme prüfen wir von Hand: Management-Interfaces, VPN-Zugänge, Datenbanken und vergessene Testsysteme.

  4. Verifizieren

    Jeder Fund wird nachgewiesen. Auffälligkeiten und Fehler, die sich nicht direkt ausnutzen lassen, kennzeichnen wir im Bericht als solche.

    KI-gestützt

Zur Informationsbeschaffung gehören Domains und Subdomains, DNS-Einträge, Zertifikats-Logs, IP-Bereiche, eingesetzte Software, öffentliche Code-Repositories und geleakte Zugangsdaten. Dazu suchen wir gezielt nach Information Disclosure: Backups und Konfigurationsdateien auf Webservern, offene Verzeichnisse, Versionsangaben in Bannern und Fehlermeldungen, Schlüssel und Passwörter in Repositories. Die KI verknüpft die Scans mit diesen Funden, so entsteht in kurzer Zeit ein vollständiges Bild der Angriffsfläche.

KI ist dabei Werkzeug, kein Ersatz. Sie beschleunigt und verbindet, die Bewertung der Funde bleibt bei erfahrenen Menschen.

Mit der Informationsbeschaffung beginnt jeder Penetrationstest, der einen echten Angriff von außen simuliert. Ein Angreifer setzt nicht bei Ihrer Anwendung an, sondern bei allem, was er über Sie findet.

Was wir prüfen

Den Rahmen geben die Kapitel zu Informationsbeschaffung, Konfiguration und Deployment sowie Transportverschlüsselung im OWASP Web Security Testing Guide (WSTG) vor. Wir gehen dabei über die Webanwendung hinaus und prüfen die gesamte Umgebung:

  • Offene Ports und Dienste: Portscans über Ihre IP-Bereiche, Erkennung von Diensten und Versionen, bekannte Schwachstellen in veralteter Software

  • TLS und Zertifikate: Protokollversionen und Cipher Suites, Schlüssellänge und Signaturverfahren, Gültigkeit und Hostnamen der Zertifikate, HSTS und Weiterleitung auf HTTPS

  • DNS und Domains: Subdomains, Zonentransfers, verwaiste Einträge, über die sich Subdomains übernehmen lassen (Subdomain Takeover), SPF, DKIM und DMARC

  • Webserver und Plattform: eingesetzte Server, Frameworks und Versionen, unsichere Voreinstellungen, erlaubte HTTP-Methoden, Sicherheits-Header

  • Vergessene Dateien: Backups, alte und nicht verlinkte Dateien, Metadateien wie robots.txt, Dateiendungen, die Quelltext oder Konfiguration preisgeben

  • Management-Interfaces: Administrationszugänge von Anwendung und Infrastruktur, Standardpasswörter

  • VPN und Netzwerkzugänge: Erreichbarkeit, Authentifizierung, Trennung der Netze

  • Datenbanken: Erreichbarkeit von außen, Zugangsdaten, Anbindung an die Anwendung

  • Cloud und Virtualisierung: Cloud-Speicher mit zu weiten Zugriffsrechten, Konfiguration von Hosts und virtuellen Maschinen

  • Test- und Staging-Systeme: oft vergessen, oft mit echten Daten und schwächer geschützt

  • Härtung: Serverkonfiguration, Dateiberechtigungen, Dienste, die nicht gebraucht werden

Gemeinsam mit Ihnen

Infrastruktur ist gewachsen, und nicht jede Einstellung lässt sich ohne Weiteres ändern. Wir besprechen die Befunde mit Ihren Administratoren und erarbeiten Härtungsempfehlungen, die sich im Betrieb auch umsetzen lassen.

Ergebnis

Am Ende steht immer ein Bericht. Auf Wunsch knapp auf den Punkt gebracht oder als ausführlicher Ergebnisbericht mit Beschreibung jeder Schwachstelle, Risikobewertung und konkreter Behebungsempfehlung.

Sprechen wir über Ihre Anwendung.

Sie erreichen uns per E-Mail, Telefon oder Kontaktformular. Auf Wunsch PGP-verschlüsselt.