| (In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene. |
Diskussion: Beauftragung eines Sicherheits-Checks im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Ich bin Inhaber einer kleinen Handels-Firma. Wir verfügen über einen Online-Zugang auf einen eigenen Shop-Server und es sind 3 ...
![]() |
| | #1 (permalink) |
| Registriert seit: 13.07.07 ![]() Likes: 0 | Anzeige Ich bin Inhaber einer kleinen Handels-Firma. Wir verfügen über einen Online-Zugang auf einen eigenen Shop-Server und es sind 3 weitere DSL Zugänge auf unsere Warenwirtschaft mit den Außenlagern eingerichtet. Bei dem Thema Sicherheit kommen mir Zweifel. Es sind unterschiedliche Betriebssysteme installiert ( WIN und Linux) Ich stelle mir nur mal vor, der Wettbewerb könnte alle Ein- und Verkaufspreise einsehen.... Daher meine Frage: Wem kann ich ganz legal damit beauftragen, mir Sicherheitslücken aufzuzeigen und was würde ein "Auftrags-Hacker" für Kosten verursachen ? Wer kann mir weiterhelfen? |
| | |
| | #2 (permalink) |
| gesperrt Registriert seit: 08.10.06 ![]() Likes: 0 | Hi, also die Leute die du da beauftragen kannst nennen sich "Penetration Tester". Diese Leute führen einen sogenannanten "Security Audit" durch. Mit diesen Schlagwörtern kannst du viele Firmen dafür finden. Allerdings kosten solche Audits nicht gerade wenig Geld. Dafür hast du aber (im Normalfall) echte Profis am Start. Ich hoffe ich konnte ein wenig Licht ins Dunkle bringen |
| | |
| HaBOT | - Anzeige - |
| |
| | #3 (permalink) |
| Themenstarter Registriert seit: 13.07.07 ![]() Likes: 0 | Zunächst vielen Dank für Deine Antwort. Ich habe mir auch ein paar Informationen eingeholt, bin etwas schlauer geworden. Leider sprengen die Kosten mein kleines Budget, zumal ein Sicherheitsgrundkonzept vorhanden ist. Ich denke aber auch, dass unsere Softwarefirma nicht alles wissen kann und würde daher eine Prüfung von Dritter Seite her, als gut empfinden. Wäre es vorstellbar, dass man jemanden findet, der (im Auftrag von mir) unser System von außen prüft und für jede aufgefundene Sicherheitslücke eine "erfolgsorientierte " Prämie erhält? Vielleicht gibt es "Freak's", für die eine kleine Prämie und der Erfolg als Anerkennung ausreichen. |
| | |
| | #4 (permalink) |
| Registriert seit: 31.03.05 ![]() Likes: 0 | bei soetwas muss dir aber klar sein dass es durchaus sein kann dass derjenige, den du beauftragt hast dann gewisse sachen vor dir geheim hält. ich möchte dich da nicht verschrecken sondern nur darauf hinweisen. |
| | |
| | #5 (permalink) |
| Guest Likes: | Es muss nicht immer eine renomierte Sicherheitsfirma sein. Nessus/nmap/dig bedienen koennen auch andere Leute. Und je nachdem was dein Geschaeft wert ist- zahle eben. Was wuerde es dich kosten wenn ein Konkurrent DEINE Daten sieht? |
|
| | #6 (permalink) |
| Themenstarter Registriert seit: 13.07.07 ![]() Likes: 0 | Leider habe ich selbst von Computersicherheit nicht viel Kennung. Was heißt übersetzt: "Nessus/nmap/dig" ? |
| | |
| | #7 (permalink) |
| Moderator ![]() Registriert seit: 30.09.06 ![]() ![]() ![]() ![]() ![]() ![]() Likes: 442 | Nessus ist ein Security-Scanner, nmap ein Portscanner und mit dig lassen sich verschiedene Host-Informationen (meist fuer DNS-Anfragen genutzt) abfragen.
__________________ Mein Blog - Mein Job - Diaspora Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund. Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+ |
| | |
| | #8 (permalink) |
| Member of Honour ![]() Registriert seit: 07.12.04 ![]() Likes: 256 | Was die Einwände gegen deine Sparaktion betrifft. Könntest du dich danach wirklich sicher fühlen? Wie willst du die Qualität beurteilen? Was ist wenn dein Tester deinen Server abschiesst? Was ist wenn eine Lücke auf dem freien Markt mehr Wert ist, als du bezahlst? Eine Firma hat wenigstens einen Ruf zu verlieren und in der Regel auch ein wenig Erfahrung wie man testet ohne Schäden oder Ausfallzeiten zu verursachen. Gruss
__________________ Die deutsche Rechtschreibung ist Freeware, daher darf man sie kostenlos nutzen. Allerdings ist sie nicht Open Source, dies bedeutet man darf sie nicht verändern oder in veränderter Form veröffentlichen. |
| | |
| | #9 (permalink) |
| Guest Likes: | Dies ist natürlich eine komplizierte Situation. Aber ich schließe mich einigen Meinungen an! Wenn du Privat Jemanden beauftragst kannst du dir nie sicher sein was er mit seinen Ergebnissen anstellt. Stell dir vor der Typ wird plötzlich Pleite oder so... Dann denkt er " Ach stimmt ich hab ja noch die Daten von diesem Geschäftsherrn mal sehen wie viel andere für ein paar Infos zu den Lücken in seinem System bereit sind zu zahlen!" Oder so ähnlich.... Wenn du dir sorgen machst..investiere in Profis oder schaue deine Sicherheitskonzepte an... Benutzt VPN Tunnel durchs Netz, konfiguriert eure Firewall bis ins kleinste Detail...und dann dürfte es nicht mehr viele Lücken geben. Und die die es noch gibt, naja ich denke mal dass die den Aufwand nicht wert sind.... Ich weiß ja nicht genau wie viel die Konkurrenz für einen Einblick in eure Daten bezahlen will. Kurz gesagt: Wenn dir deine Daten sehr viel wert sind....Profis holen. Wenn sie dir nicht so viel wert sind dass du jemanden (Profi ) mit ins Boot holst lass es ganz.... "Freizeit Hacker sind gefährlicher als ein System ohne Firewall" |
|
| | #10 (permalink) |
| Themenstarter Registriert seit: 13.07.07 ![]() Likes: 0 | o.k, das sind berechtigte Einwände. Aus Sicht eines Laien : 1. Qualität entscheidet sich nach Erfolg / Misserfolg. Was für die eine Seite ein Erfolg, ist für die andere Seite ein Misserfolg. Gelingt ein Eindringen, muss die Lücke geschlossen werden. Gelingt es nicht, ist ja alles in Ordnung und man kann beruhigt schlafen. 2. Schießt ein Tester das System ab, was nicht passieren soll und darf, ist es mit der Sicherheit nicht weit her. Jemand der Arges im Schilde führt, hätte früher oder später ja dann auch die Möglichkeit. Diese frühzeitig zu erkennen ist aus meiner Sicht sinnvoll, zumal es hier abgesprochen wäre und die Schadensursache sicherlich leicht zu beheben ist. 3. wenn das Honar geringer ausfällt als der Marktpreis... tja, dass wäre dumm. Aber ich denke, dass die Berufsehre hier gefragt ist. Nicht alles und jeder ist käuflich. Und zwischen legal und rechtmäßig auf der einen Seite und "kriminellen Machenschaften" auf der anderen Seite, verhält es sich wohl wie beim Auftragsgraffiti. Wenn ein EDV-Ass eine Herausforderung und Bestätigung sucht ist das nicht anrüchig und er kann jeden Morgen getrost in den Spiegel sehen. 4.Eine Firma hat viele Vorteile-ohne Frage. Ich finde die Entwicklung in der Computertechnik einerseits sehr vielversprechend, andererseits macht es mir Sorge. Es gibt auch in dieser Branche viele schwarze Schafe (da brauche ich mir nur mal täglich die ganzen Mail anzusehen...) und nicht alles Unheil kommt von Privatpersonen. Bei einer Firma ist man sicherlich auf der besseren und sicheren Seite. Da gibt es aber noch ein paar Überlegungen: a) Söldner oder Patriot ? Kämpfen beide gleich "leidenschaftlich" ? b) Da solche Firmen (für ihre umfangreichen Arbeiten) keinen karitativen Zweck verfolgen und ich mit meinem kleinen Betrieb bereits unter der erdrückenden Abgabenlast zu leiden habe und nicht nur für die Computertechnik arbeiten kann, ist das Budget leider etwas zu gering. Besonders dann, wenn ich das Resultat nicht werten kann. Wer stellt sicher, dass ich bei meiner Auswahl auch die richtige Firma und auch den richtigen Mitarbeiter beauftragt habe? Das die Diagnose tatsächlich stimmt. Ist das Ergebnis erfolgsgeschuldet oder wie beim Arzt, der statt Blinddarm mal die Galle operiert? Welche Firma gewährt zum Befund Garantien oder haftet? Das kann wohl keiner. Ein Restrisiko wird immer bleiben |
| | |
| | #11 (permalink) |
| Moderator ![]() | Vielleicht ein Gedanke: Statt einen zu bezahlen dafür, dass er versucht, bei euch einzudringen, könntet ihr euch auch einen leisten, der euch einfach nur sagt, welche wichtigen Aspekte es zu beachten gilt. Deren Umsetzung dann zu prüfen könnt ihr auch selber bzw. das müsstet ihr sowieso tun, wenn eine Lücke auf anderem Wege aufgedeckt wurde. Jemand, der eine Penetration versucht, der wird auch nur einen Katalog einzelner bekannter Schwachstellen testen und schauen, wie weit er kommt. Das ist eine Menge Trial&Error, die im Zweifelsfall bezahlt werden muss. Aber ich wüsste nicht, warum man jemandem (um mal ein lapidares Beispiel zu nennen) 3 Stunden bezahlen sollte, bis der irgendeine SQL-Injection in Software X hinbekommen hat, statt nur 10 Minuten dafür, dass er euch erklärt, wie man das hätte verhindern können. |
| | |
| | #12 (permalink) | |
| gesperrt Registriert seit: 08.10.06 ![]() Likes: 0 | Zitat:
| |
| | |
| | #13 (permalink) | ||
| Registriert seit: 19.08.04 ![]() Likes: 1 | Zitat:
-> Wie ist das Netzwerk aufgebaut -> Welche Software wird benutzt ( eigentliche alles was von aussen erreichbar ist , also Serverdienste ) -> Wie die Mitarbeiter verwaltet werden -> Welche(s) Os(e) benutzt werden Anhand dieser Informationen, werden Szenarien erstellt, die sich für einen Angriff eignen und dem Kunden dann wieder präsentiert. Er kann nun selber entscheiden, ob er die von der Firma XYZ beseitigen möchte oder es selber machen will. Es gibt auch die Möglichkeit mit solchen Firmen Verträge zu schliessen. Man informiert die Firmen über neue Software/Updates die installiert werden und die Firma prüft die Verträglichkeit mit der bestehenden Infrastruktur. Man sagt nicht : Ich habe eine Firma, versuch einzubrechen. 5 Leute setzen sich hin und versuchen alles mögliche, es wäre finanziell gar nicht machbar. Informationen die ein Angreifer bräuchte werden direkt Vorort eingeholt ( wozu versuchen, wenn Fragen billiger ist ). Hauptproblem ist, dass sich die meisten Leute gar nicht dran halten. Einer kommt mit dem Notebook an hängt sich ins WLan ein, der ganze Schutz ist hin. Es wird also auch ( bei einer guten Firma ) viel Wert auf Aufklärung gelegt. | ||
| | |
| | #14 (permalink) |
| gesperrt Registriert seit: 08.10.06 ![]() Likes: 0 | das was du da meinst ist die Vorstufe, die sogenannte "Reconnaissence"...das kann schon sein dass das noch als "lukratives Angebot" läuft...aber spätestens bei den Phasen "Enumeration" und "Exploitation"...kostet das halt richtig Asche. Und klar setzen sich da nicht 5 Leute ran und geben sich n fetten trial&error...wie vorhin schon gesagt, diese Leute wissen halt was sie tun. Die können gut nach 2 Std. sagen was machbar ist und was nicht.... |
| | |
| | #15 (permalink) | ||||
| Guest Likes: | Zitat:
Zitat:
Zitat:
Die Angstmache ist absolut nicht begründet, sofern die Firma nicht einen dahergelaufenen Möchtegern-Hacker anheuert. Zitat:
Wie ich oben geschrieben habe: Wer sich nicht rechtlich absichert und jedem das Vertrauen schenkt und ihn auf seinem System "herumlaufen" lässt, der hat es letztenlich auch nicht anders verdient, Social Engineering ist da ja die einfachste Möglichkeit. ?as-oc: Ich hab dir ne PN geschrieben. | ||||
|
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| sicherheits schloss? | krimecing | Off topic-Zone | 5 | 20.09.06 23:42 |
| Sicherheits-Schwachstellen?!? | MrNiceGuy | (In)security allgemein | 4 | 07.03.05 01:55 |
| Suche viel W-Lan Sicherheits Stuff | Nox | Network · LAN, WAN, Firewalls | 3 | 20.02.05 11:05 |
| Sicherheits software welche ist die beste? | Ping | (In)security allgemein | 36 | 24.01.05 12:46 |