Penetrationtest

Eindringprüfung

Das BSI bietet zwei Testmethoden an: den IS Penetration Test und den IS Web Check. Penetrationstests simulieren einen Angreifer, der unberechtigt in einen Computer oder ein Netzwerk eindringt. Natürlich brauchen sie dann auch die richtigen Werkzeuge für die Penetrationstests. Ziel von Penetrationstests (Pentests) oder Ethical Hacking ist es, die Sicherheit der IT-Systeme und der dort gespeicherten Daten zu überprüfen.

IS-Eindringprüfung

Auch für kleine Firmen und Organisationen sind Attacken auf IT-Systeme kein Fremdwort mehr. Durchdringungstests eignen sich zur Ermittlung der aktuellen Sicherheitslage eines IT-Netzwerks, eines IT-Systems oder einer (Web-)Anwendung. Das BSI bietet zwei Prüfmethoden an: den IS Penetration Test und den IS Web Check. Zur Erzielung eines langfristigen Sicherheitseindrucks der IT-Systeme wird eine regelmäßige Wiederholung der Prüfungen angeraten.

IS Penetrationstests untersuchen in erster Linie externe Interfaces, über die potentielle Angriffe in die zu untersuchenden IT-Systeme vordringen. Auf Kundenwunsch kann ein IS-Penetrationstest durch das BSI in verschiedenen Tiefen durchgeführt werden. In einem kleinen IS-Penetrationstest werden die sicherheitsrelevanten Einstellungen und Regeln der verwendeten IT-Systeme im Rahmen eines Technical Audit stichprobenweise überprüft und Vorschläge zum Schliessen allfälliger Schwachpunkte aufbereitet.

Zusammen mit den Sachbearbeitern werden die IT-Systeme überprüft. In einem umfassenden IS-Penetrationstest des BSI werden neben dem technischen Auditing auch Schwachpunkte in den geprüften IT-Systemen durch fachliche Ermittlungen u.a. mit besonderen Sicherheitswerkzeugen aufgedeckt. Die BSI-Tester vor Ort haben Zugriff auf die zu prüfenden IT-Systeme unter der Leitung der Fachadministration.

Ein IS-Web-Check durch das BSI prüft das Sicherheitsniveau der Website einer Einrichtung oder Einrichtung. Die meisten Prüfungen werden über das Netz mit automatisierten Verfahren ausgeführt. Den genauen Ablauf der Prüfungen beschreiben die folgenden Kurzbroschüren: Hierfür sind die Prüfungen prinzipiell kostenlos. Im Einzelfall kann das BSI die Prüfungen auch für andere Gruppen anbieten, z.B. wenn IT-Systeme, die von besonderem öffentlichem Belang sind, attackiert werden.

Falls Sie einen IS -Penetrationstest oder IS-Webcheck anfordern möchten, bitten wir Sie, das dafür vorgesehene Formblatt auszufüllen: Zur Unterstützung bei der Inbetriebnahme von IS-Penetrationstestern, aber auch zur Erklärung der Prozesse eines IS-Penetrationstests hat das BSI die Richtlinien "IS-Penetrationstest - aus der Praxis für die Praxis" und "IS-Webcheck - aus der Praxis für die Praxis" erarbeitet.

Sie richten sich in erster Linie an alle Verantwortliche in Betrieben und Verwaltungen, die neben den üblichen Schutzmassnahmen ihrer IT-Systeme und deren Dateien auch IS-Penetrationstests und IS-Web-Checks (IS-Penetrationstests über das Internet) als Prüfverfahren einsetzen wollen, um mögliche Angriffe auf ihre zu überwachen. IS Penetrationstests und IS Web Checks können auch von externen Penetrationstestern ausgeführt werden.