Zum Inhalt springen
L

Wikipedia · einfach zusammengefasst · Stand

Penetrationstest (Informatik)

Ein Penetrationstest prüft die Sicherheit von Systembestandteilen und Anwendungen eines Netzwerks oder Softwaresystems mit Mitteln und Methoden, die tauglich …

Inhalt5 Abschnitte
  1. 1. Begriff und Zielsetzung
  2. 2. Arten von Penetrationstests
  3. 3. Testaufbau und Ablauf
  4. 4. Rechtliche Voraussetzungen und Risiken
  5. 5. Werkzeuge und Aussagekraft

Begriff und Zielsetzung

Ein Penetrationstest, kurz Pentest oder Pentesting, ist ein umfassender Sicherheitstest einzelner Rechner, Netzwerke oder Anwendungen beliebiger Größe. Dabei werden mit Methoden und Werkzeugen, die unautorisierte Eindringversuche nachbilden, Sicherheitslücken in Systembestandteilen und Anwendungen gesucht. Die Werkzeuge orientieren sich an bekannten Angriffsmethoden. Ein Penetrationstest kann Schwachstellen aufdecken, sie aber nicht vollständig ausschließen.

Der Umfang richtet sich nach dem Gefahrenpotenzial des geprüften Systems. Ein Webserver besitzt beispielsweise eine höhere Gefahrenpriorität als eine einfache Textverarbeitung. Wegen möglicher Auswirkungen sollten solche Tests nur von erfahrenen Sicherheitsforschern oder Systemadministratoren durchgeführt werden. Ein echter Penetrationstest ist nicht dasselbe wie ein weitgehend automatischer Vulnerability Scan. Er erfordert die manuelle Sichtung des Prüfobjekts, die Planung von Zielen und Verfahren, die Auswahl geeigneter Werkzeuge und die Durchführung. Ein Security Scan unterscheidet sich vom Schwachstellenscan zusätzlich durch die manuelle Verifikation der Ergebnisse.

Penetrationstests werden häufig als empirischer Teil einer umfassenderen Sicherheitsanalyse eingesetzt. Ihre Ziele sind insbesondere:

  • die Identifikation von Schwachstellen,
  • das Aufdecken möglicher Fehler bei fehlerhafter Bedienung,
  • die Verbesserung der technischen und organisatorischen Sicherheit und
  • die Bestätigung der IT-Sicherheit durch einen externen Dritten.

Ein Test ist jedoch nur eine Momentaufnahme, weil sich Bedrohungen und sicherheitsrelevante Faktoren ständig verändern. Ein System kann daher nach der Behebung gefundener Schwachstellen durch eine neue Sicherheitslücke wieder verwundbar werden. Der Test kann außerdem Ursachen der Probleme, etwa Personalmangel, sichtbar machen. Für deren Behebung ist grundsätzlich der Betreiber verantwortlich; die Maßnahmen reichen von einer besseren Betreuung bis zur Abschaltung von Systemen oder Anwendungen.

Arten von Penetrationstests

Die Testarten unterscheiden sich vor allem danach, welche Informationen der Tester vorab erhält und von welcher Ausgangslage aus getestet wird:

  • Beim Black-Box-Pentest erhält der Pentester im Vorfeld keine Informationen über das Prüfobjekt. Die Informationsbeschaffung gehört zum Auftrag. Dadurch ähnelt der Test einem echten Cyberangriff.

  • Beim White-Box-Pentest stellt der Auftraggeber umfassende Informationen bereit. Dazu können Quellcode, Domains, IP-Adressen, Angaben zur Architektur und Benutzeraccounts gehören. Diese Form ist besonders gründlich, aber auch teuer.

  • Der Grey-Box-Pentest verbindet Black-Box- und White-Box-Ansatz. Der Tester erhält grundlegende Informationen wie IPs, Domains und Benutzeraccounts. Das beschleunigt die Arbeit, weil diese Angaben nicht erst recherchiert werden müssen. In der Praxis gilt diese Form als wahrscheinlich am häufigsten, da sie häufig ein gutes Verhältnis zwischen Gründlichkeit und Kosten bietet.

  • Beim Assume Breach wird angenommen, dass ein Angreifer bereits in das Unternehmen gelangt ist oder einen bestimmten Zugang besitzt. Der Tester versucht von dort aus, ein festgelegtes Ziel zu erreichen, ohne entdeckt zu werden. Typische Szenarien gehen von unzufriedenen Mitarbeitern, kompromittierten internen oder externen Portalen oder geleakten Zugangsdaten wichtiger Personen aus. Assume Breach ist ähnlich realitätsnah wie Red Teaming und verwendet vergleichbare Methoden, wenn sie zum Szenario passen, bietet aber einen signifikanten Kostenvorteil.

  • Ein Red Team Assessment simuliert einen Angriff aus der Perspektive eines realen Angreifers. Es untersucht sowohl Schwachstellen als auch die Reaktionsfähigkeit der Organisation. Zum Einsatz kommen unter anderem Social Engineering, physische Sicherheitstests, Netzwerksniffing und Anwendungs-Penetrationstests. Das Vorgehen umfasst mehrere Phasen, darunter Informationsbeschaffung, Angriffsdurchführung beziehungsweise Exploits, seitliche Bewegung im Netzwerk, Exfiltration von Daten und abschließendes Reporting. Häufig begleitet ein Blue Team auf Seiten der Organisation das Engagement, um die Vorbereitung auf reale Angriffe zu bewerten.

  • Social-Engineering-Penetrationstests prüfen, ob Angreifer über Mitarbeiter an Informationen und Zugänge gelangen könnten. Die dabei gefundenen Schwachstellen sollen anschließend durch Schulungen und Aufklärung behoben oder erschwert werden.

Testaufbau und Ablauf

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) beschreibt einen Test anhand von sechs Kriterien:

  • Informationsbasis,
  • Aggressivität,
  • Umfang,
  • Vorgehensweise,
  • Technik und
  • Ausgangspunkt.

Gemeinsam mit dem Kunden wird daraus ein individueller Test zusammengestellt. In der Praxis sind mehrstufige Tests üblich, bei denen mehrere Kriterien nacheinander angewendet werden, beispielsweise zuerst ein Black-Box-Test und danach ein White-Box-Test.

Der vom BSI empfohlene Prozess besteht aus fünf Stufen:

  • In der Vorbereitungsphase werden Ziele und Testaufbau gemeinsam mit dem Kunden festgelegt.
  • In der Informationsbeschaffungsphase sammelt der Sicherheitsanalyst möglichst viele Informationen über das Zielsystem.
  • Danach werden die gewonnenen Informationen bewertet.
  • Erst anschließend folgen aktive Eindringversuche.
  • Zum Abschluss werden die Ergebnisse in einem Bericht zusammengefasst, der auch Empfehlungen zum Umgang mit Sicherheitsproblemen enthält.

Alle fünf Phasen müssen durch eine akribische Dokumentation der einzelnen Arbeitsschritte begleitet werden. Im Test werden außerdem I- und E-Module unterschieden. I-Module dienen ausschließlich der Informationsbeschaffung, E-Module sind aktive Eindringversuche. Meist geht einem E-Modul ein entsprechendes I-Modul voraus. Die gefundenen Schwachstellen werden nach ihrer Kritikalität bewertet. Dafür ordnet das Common Vulnerability Scoring System (CVSS) einer Schwachstelle anhand zahlreicher Faktoren einen Wert zwischen 0 und 10 zu.

Rechtliche Voraussetzungen und Risiken

Penetrationstests werden teilweise durch Rechtsvorschriften verlangt. § 2 Abs. 6 der IT-Sicherheitsverordnung Portalverbund fordert insbesondere für IT-Komponenten, die über eine technische Schnittstelle unmittelbar mit dem Internet verbunden sind, zunächst einen Penetrationstest und einen Webcheck nach den Vorgaben des BSI. Nach § 7 Abs. 3 der Digitale Gesundheitsanwendungen-Verordnung kann das Bundesinstitut für Arzneimittel und Medizinprodukte Berichte über durchgeführte Penetrationstests als Nachweis der Informationssicherheit verlangen. Die zugrunde liegenden Basisanforderungen berufen sich auf das vom BSI empfohlene Durchführungskonzept.

Nach Artikel 2 des Übereinkommens über Computerkriminalität sollen die Unterzeichner den „unbefugten Zugang zu einem Computersystem“ als Straftat behandeln. Entsprechende strafrechtliche Regelungen bestehen unter anderem in Deutschland, Österreich und der Schweiz. Eine Befugnis für einen Penetrationstest kann sich aus einem Gesetz oder aus einer vertraglichen Vereinbarung zwischen geprüfter und testender Organisation ergeben. In Deutschland wurde der unbefugte Zugang zu Daten als Ausspähen von Daten unter Strafe gestellt. Dieses Ausspähen ist ein Antragsdelikt; der Versuch bleibt straffrei. Eine Organisation darf nur Objekte testen lassen, die ihrer eigenen Hoheit unterliegen. Sie darf ohne entsprechende Befugnis keine fremden Netze durch Dritte penetrieren lassen.

Penetrationstests können den normalen IT-Betrieb stören. DoS-Attacken sollen beispielsweise den Zugriff auf einzelne Dienste, Rechner oder Netzsegmente verhindern. Werden sie simuliert, sollte dies außerhalb der Nutzungszeiten erfolgen. Auch gewöhnliche Informations- und Eindringmodule können unter Umständen Systeme zum Absturz bringen.

Schon in der Vorbereitung muss vereinbart werden, wie mit den gewonnenen Erkenntnissen umzugehen ist, da Tester an unternehmenskritische Informationen gelangen können. Nach Möglichkeit sollten Testumgebungen verwendet werden, die exakt wie die Live-Umgebungen konfiguriert sind, für den laufenden Betrieb aber weniger kritisch sind.

Werkzeuge und Aussagekraft

Software unterstützt verschiedene Aufgaben bei Penetrationstests. Beispiele sind Nmap als Portscanner, Nessus als Vulnerability Scanner, Wireshark als Sniffer, HPing 2/3 und Mausezahn als Paketgeneratoren sowie John the Ripper als Passwortcracker. Viele Werkzeuge stammen aus dem Open-Source-Bereich, weil ihr Quellcode überprüfbar ist, und sind auf spezielle Testbereiche ausgerichtet.

ARP0c ist ein Verbindungsinterceptor mit ARP-Spoofing- und Bridging-Modul. Er versieht ARP-Anfragen mit gefälschten ARP-Anfragen, leitet Pakete über ein internes Modul weiter und hält dabei eine normale Netzverbindung aufrecht. Dadurch wird Man-in-the-Middle-Monitoring ermöglicht. Ziel kann die Prüfung von Firewall-Regeln auf Grundlage einer Stateful Packet Inspection sein, die ARP-Pakete mit fremden IP-Adressen verwerfen sollten.

Egressor ist ein von MITRE entwickeltes freies Werkzeug zur Überprüfung der Konfiguration von Internet-Punkt-zu-Punkt-Routern. Es unterstützt Unternehmen dabei, Router unempfindlicher gegen Denial-of-Service-Attacken zu konfigurieren. Ein Egress-Filtersystem verringert die Gefahr, dass ein Netzwerk Teil verteilter Denial-of-Service-Attacken (DDoS) wird.

Daneben gibt es umfassende Werkzeugsammlungen für Penetrationstests, meist auf Basis einer stabilen Linux-Distribution als Live-CD. Sie bündeln relevante, häufig vorkonfigurierte Werkzeuge unter einer Oberfläche. Als Beispiel nennt der Artikel Kali Linux. Weitere genannte Werkzeugsammlungen und Tools sind die BSI OSS Security Suite, PHLAK, Pentoo, S-t-d, Attack Tool Kit (ATK) und Metasploit. Die BSI OSS Security Suite wird allerdings nicht mehr aktualisiert. Kali Linux ging aus mehreren früheren Projekten hervor, darunter BackTrack, Auditor-LiveCD und WHAX Linux.

Die Werkzeuge lassen sich grob in Einzelwerkzeuge für eine einzelne Schwachstelle, automatisierte Vulnerability Scanner, ursprünglich dem Netzwerkmanagement dienende Scanner und Sniffer sowie gewöhnliche Betriebssystemprogramme einteilen. Die Qualität und Aussagekraft eines Penetrationstests hängen jedoch kaum von den eingesetzten Werkzeugen ab. Entscheidend sind vor allem die Genauigkeit des festgelegten Szenarios und eine strukturierte Durchführung.

Weiterlesen