Penetrationstest für Web-Anwendungen und APIs

Web-Anwendungen sind das, was von Ihrem Unternehmen aus dem Internet erreichbar ist – und damit das, was zuerst angegriffen wird. Ein Scanner findet dort veraltete Bibliotheken. Was er nicht findet, sind Fehler in der Rechtetrennung und in der Geschäftslogik: die Bestellung, die sich nachträglich im Preis ändern lässt, der Beleg eines fremden Kunden hinter einer hochgezählten Nummer, der Freigabeschritt, der sich überspringen lässt.

Was wir prüfen

Was wir dabei typischerweise finden

Zugriff auf fremde Datensätze

Eine Kennung in der Adresszeile lässt sich hochzählen, und die Anwendung prüft nur die Anmeldung, nicht die Berechtigung. Für den Scanner sieht die Antwort korrekt aus – sie ist nur an die falsche Person gerichtet.

Umgehung von Freigabeschritten

Wer den zweiten Schritt eines Vorgangs direkt aufruft, überspringt die Prüfung im ersten. Ein Fehler, den nur jemand findet, der den Geschäftsprozess verstanden hat.

Vergessene Schnittstellen

Ein API-Endpunkt aus der Entwicklungsphase, der nie abgeschaltet wurde und ohne Anmeldung auskommt.

Was Sie dafür bereitstellen

Häufige Fragen

Reicht nicht ein automatisierter Scan?

Für bekannte Schwachstellen in Bibliotheken ja – dafür ist ein Scanner das richtige Werkzeug und deutlich günstiger. Fehler in Rechtetrennung und Geschäftslogik findet er nicht, weil er Ihren Prozess nicht kennt. Genau diese Fehler sind aber die, die zu Datenabfluss führen.

Testen Sie auf der Produktivumgebung?

Wenn es sich vermeiden lässt, nein. Wir bevorzugen eine Testumgebung mit realistischem Datenbestand. Ist nur die Produktivumgebung verfügbar, stimmen wir Zeitfenster ab, verzichten auf zerstörerische Prüfungen und stellen sicher, dass vorher ein zurückspielbarer Sicherungsstand existiert.

Wie geht die Prüfung mit unseren Kundendaten um?

Wir arbeiten bevorzugt mit Testdaten. Wo echte Daten unvermeidbar sind, gilt ein Auftragsverarbeitungsvertrag; Prüfdaten bleiben in Deutschland und werden nach vereinbarter Frist gelöscht. Im Bericht stehen keine echten personenbezogenen Daten.

Ist ein Retest enthalten?

Wir kalkulieren ihn standardmäßig ein. Erst die Nachprüfung belegt, dass die Lücke tatsächlich geschlossen ist – und genau dieser Beleg ist das, was Auditoren, Kunden und Versicherer sehen wollen.

Quellen und weiterführende Informationen

Zuletzt aktualisiert am · Inhaltlich verantwortlich: Christian Renkes, Geschäftsführer der Nica Systems GmbH.

Kontakt

Nica Systems GmbH, Reisholzer Bahnstraße 41, 40599 Düsseldorf
Telefon: 0211 17520840
E-Mail: Kontaktformular
Erreichbarkeit: Mo–Fr 09:00–17:00 Uhr, Incident Response rund um die Uhr

Bitte aktivieren Sie JavaScript für die vollständige, interaktive Website.