Hackerboard WikiHaboBlog

[HaBo]

 

Kurzerklärung IT-Audit sowie Penetrationstest

Diskussion: Kurzerklärung IT-Audit sowie Penetrationstest im Forum Security/Network Tutorials, in der Kategorie Tutorials; Kurze Erklärung, was ein IT-Audit sowie ein Penetrationstest ist. Ein Penetrationtest (Eindringen) wird oft als Audit (Prüfung) bezeichnet; dies ist ...

Antwort
Alt 14.11.03, 21:29   #1 (permalink)
Member of Honour
 
Registriert seit: 06.03.03
poiin2000 Leistung: Facit NTK
Likes: 1
Standard Kurzerklärung IT-Audit sowie Penetrationstest


Kurze Erklärung, was ein IT-Audit sowie ein Penetrationstest ist.

Ein Penetrationtest (Eindringen) wird oft als Audit (Prüfung) bezeichnet; dies ist aber Grundlegend falsch.
Der Penetrationtest kann ein Bestandteil eines Audit's sein, dies ist aber nicht zwingend Notwendig.
Dabei geht es darum, mit den Mitteln eines Intruder (Eindringlings), alle Schwachstellen eines digitalen Rechensystems ausfindig zu machen. Das dies durch den Auftrag des Verantwortlichen erfolgt versteht sich von selber.

Aufgrund der Tatsache das der Intruder nur eine oder wenige Lücken finden muss, aber der Penetration Tester möglichst alle , wird ein komplexeses sowie breitgefächertes Wissen über möglichst viele Plattformen und Datenbanksystemen vorausgesetzt.

Dies beginnt aber nicht mit einem einfachen "nmap scan", sondern bei den Auftraggebern.
Das Vorgehen eines Penetrationtests wird mit dem Kunden ausführlich durchgesprochen, sowie die Ziele schriftlich festgehalten. Dies beginnt bei der Analyse der Umgebung (welche Systeme, sowie Dienste laufen?
Aber auch die Hardware wie Router, Firewalls o.ä. darf dabei nicht ausser acht gelassen werden) und führt zu der aktiven Ausnutzung von Schwachstellen und Stresstests oder auch DoS Angriffen.

Dabei wird zwischen Black und White Penetrationtests unterschieden.

Bei den Black Tests hat das Tigerteam (Sicherheitsspezialisten, welche den Penetrationtests durchführen) keine Ahnung über die Infrastruktur und Simuliert hierbei den Eindringling von aussen.

Aber auch der White Test, welcher den Fall des internen Angreifers (Mitarbeiter) simuliert, kann abgedeckt werden.
In diesem Fall sind diverse Infrastukturinformationen vorhanden, wie zum Beispiel Informationen über die Erreichbarkeit mancher Systeme.

Bei beiden Vorgängen ist die Dokumentation über jeden Schritt Pflicht.

Ein Audit geht tiefer unter die Haube und ist ein laufender Vorgang.
Das wichtigste an einem Audit ist die unabhängikeit der Person, welche ihn durchführt.
Es hat keinen Sinn wenn, die Person Fehler endeckt, welche Sie selber verschuldet hat, oder nicht bei dem Vorgesetzten verantworten kann. Daher sollte die Person nicht an dem Projekt, welches das Ziel des Audit's ist, teilnehmen. Am idealsten wäre es, wenn externe Personen (Auditors), welche das Vertrauen der Firma besitzen, dies durchführen.

Auch bei einem Audit müssen zuvor Ziele definiert werden, welche von Auftraggebern schriftlich festgelegt werden.


Interessante Ziele wären:

Zugriffsrechte: Die Buchhaltung benötigt keinen Zugriff auf die Projekte der Entwicklungsabteilung und umgekehrt. (Einführung von ACL'S)

Prüfung und Verbesserung der Konfigurationen des digitalen Rechensystems im einzelnen und ganzen.

Verbesserungen, die nicht liefen wie angestrebt, zu analysieren und die Fehler zu beheben.

Die interne Sicherheit durch Mitarbeiterschulungen zu erhöhen.


Es ist ein Notfallplan (z.B. Backups, Versicherungen) aufzustellen, sowie genau zu definieren, wann ein Notfall eintritt.
Aber wichtiger ist eine Aufstellung des normalen Arbeitsablaufes (Schulungen der Mitarbeiter, klare Arbeitsanweissungen), welche das Riskos mindert.

Während des ganzen Audit's ist das Vorgehen zu dokumentieren und mit den Mitarbeitern des Auftraggebers zu besprechen (z.B. über Fehler). Regelmässige Berichte über den Fortschritt an den Auftraggeber gehören zur Selbstverständlichkeit. Die Dokumentation sollte die geprüften Bereiche sowie Fortschritte, behobene Fehler, Ursachen der Probleme und Stichproben enthalten.

Autor : Cornelius ' poiin2000 ' Wasmund
poiin2000 no_at_spam yahoo dot de
http://linux.regionnet.de

Das unveränderte Weiterreichen mit einer original Quellenangabe ist für diesen Text bei nichtwirtschaftlichen Interessen erlaubt.

poiin2000 ist offline   Mit Zitat antworten
Alt 14.12.09, 17:21   #2 (permalink)
 
Registriert seit: 22.04.08
jemo. Leistung: Facit NTK
Likes: 12
Standard

Der Link http://linux.regionnet.de/ führt laut FF3 zu einer als attackierend gemeldeten Seite.
jemo. ist offline   Mit Zitat antworten
   
HaBOT
 

Werbung ist gerade online    
Alt 11.03.10, 17:44   #3 (permalink)
 
Registriert seit: 02.01.08
EXIT Leistung: Facit NTK
Likes: 0
Exclamation

Zitat:
Der Link http://linux.regionnet.de/ führt laut FF3 zu einer als attackierend gemeldeten Seite.


immer noch...
EXIT ist offline   Mit Zitat antworten
Alt 11.03.10, 18:04   #4 (permalink)
Member of Honour
 
Benutzerbild von Sven
 
Registriert seit: 14.09.03
Sven Leistung: 8086Sven Leistung: 8086
Likes: 23
Standard

Ihr 2 habt schon mal aufs Datum geschaut oder?
__________________
Mein Portfolio

best view with open eyes
Sven ist offline   Mit Zitat antworten
Alt 11.03.10, 22:51   #5 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 42
Standard

Zitat:
Zitat von Sven Beitrag anzeigen
Ihr 2 habt schon mal aufs Datum geschaut oder?
Naja, wenn der Link wirklich als schädlich eingestuft wird, dann muss man auch bei einem alten Thread mal was machen, aber in letzter Zeit war da wohl nichts auffälliges laut den erweiterten Infos. Ich hab trotzdem mal bei poiin nachgefragt, mal gucken, ob von da eine Antwort kommt.
lightsaver ist offline   Mit Zitat antworten
Alt 03.02.11, 16:45   #6 (permalink)
 
Registriert seit: 03.02.11
chotzo Leistung: Facit NTK
Likes: 0
Standard

Die Kurzerklärung bezieht sich auf die ISACA Methodik richtig ?

Habt ihr euch in dem Zusammenhang mal die BSI bzw die OSSTMM Methodiken angesehen ? Bei Bedarf könnte ich eine kleine Zusammenfassung Posten.
chotzo ist offline   Mit Zitat antworten
Alt 03.02.11, 17:49   #7 (permalink)
Moderator
 
Registriert seit: 30.06.08
Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3
Likes: 167
Standard

Zitat:
Die Kurzerklärung bezieht sich auf die ISACA Methodik richtig ?

Habt ihr euch in dem Zusammenhang mal die BSI bzw die OSSTMM Methodiken angesehen ? Bei Bedarf könnte ich eine kleine Zusammenfassung Posten.
Qualifikation in einem Fach verhaelt sich umgekehrt proportional zur Abstraktion desselben.

Ergo: Viel spannender waere es, wenn es Postings darüber gäbe, wie man ganz konkret zB. Backtrack nutzt um sein WEP geschütztes WLAN zu testen bzw. aufzumachen. Richtig formuliert könnte das als Use-Case stehen im Rahmen einer Tutorial Sammlng in Sachen Security.

Hand aufs Herz: Ich kann alle BSI, OSSTMM und WHATEVER Prozesse, Verfahren, Standarts etc. kennen und bin trotzdem nicht in der Lage auch nur einen Sicherheitstest in der Praxis durchzuführen (ausser nen nessus session anzuwerfen).

blubb.
__________________
Wenn ein Gesetz nicht gerecht ist, dann geht die Gerechtigkeit vor dem Gesetz!

Habo Blog - http://blog.hackerboard.de/
Chromatin ist gerade online   Mit Zitat antworten
Alt 04.02.11, 09:31   #8 (permalink)
 
Registriert seit: 03.02.11
chotzo Leistung: Facit NTK
Likes: 0
Standard

Schön freut mich zu hören das hier weniger Wert auf die Managment Ebene gelegt wird. Ich bereite einen entsprechenden Use-Case vor.

Für mich Persönlich hat eigentlich immer dieses Tut ausgereicht ist sehr umfassend und behandelt
zusätzlich so ziemlich alles was an Installationsaufwand betrieben werden muss usw.

http://tinyurl.com/3xcpcx

Wenn das zu viel sein sollte schreibe ich das etwas zusammen.

Nachtrag:
Ansonsten denke ich das ich hier wohl etwas OT bin

Gruß

Geändert von chotzo (04.02.11 um 10:57 Uhr)
chotzo ist offline   Mit Zitat antworten
Antwort
   

Werbung ist gerade online    

[HaBo] » Tutorials & Co. » Tutorials » Security/Network Tutorials » Kurzerklärung IT-Audit sowie Penetrationstest
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Win XP - brauche Blaster & Co für Penetrationstest - Diplomarbeit uNsEcUrE Virenschutz · Tools & Aggressive Software 10 08.12.07 00:09
PHP Source Audit -- Programm? Xalon (In)security allgemein 4 15.10.07 15:04
Audit auf gecracktem Server genature (In)security allgemein 8 04.09.07 17:43
security audit policy in Windows Home Edition wo is das ? Bogus (In)security allgemein 1 20.06.05 21:19
Accont sowie Posting löschen Erde Hackerboard.de-Feedback 4 03.02.05 12:52


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61