In vielen Unternehmen ist es mittlerweile üblich, einen Cyber-Angriff zu simulieren. Dadurch werden Schwachstellen im System erkannt und können behoben werden. Ein solcher Penetrationstest bringt einen großen Sicherheitsgewinn. Diesen Job erledigen professionelle Penetrationstester, die auch Ethical Hacker genannt werden. Nicht selten sind es ehemalige Hacker, die auf die Seite der „Guten“ gewechselt sind. Verschiedene Institutionen haben sich darauf spezialisiert Pentester zu trainieren und zu zertifizieren. Doch wie verfährt man als Unternehmen am besten mit solchen Pentests?
Zunächst sollte die Frage geklärt werden, welches Ziel das Unternehmen mit dem simulierten Cyber-Angriff verfolgt. Davon hängt letztendlich der Umfang der Maßnahme ab. Der Zeitpunkt der Simulation ist ebenfalls wichtig: Sinnvoll ist es, den Test während der üblichen Arbeitszeit durchzuführen. Störungen im Betriebsablauf sind in diesem Fall zwar nicht auszuschließen, aber der Ablauf des Angriffs sollte möglichst realistisch sein.
Wenn das Unternehmen über einen größeren IT-Bereich verfügt, können die gefunden Lücken entsprechend zahlreich sein. Hier müssen Prioritäten bei der Aufarbeitung gesetzt werden, ohne dass die weniger dringlichen Probleme aus dem Blickfeld rutschen. Zur Nachbereitung zählt auch, den Penetrationstest in einem Workshop zu besprechen. Eine Risikobewertung und Gegenmaßnahmen auf der Basis der Empfehlungen eines Dienstleister können bei dieser Gelegenheit erörtert werden.
Nach der Besprechung müssen die Ergebnisse umgesetzt werden. Hilfreich ist ein Maßnahmenkatalog, in dem Verantwortlichkeiten für den Ablauf einzelner Prozesse sowie ein Zeitrahmen festgelegt sind. Wenn alle Schritte umgesetzt sind, ist es angebracht, den Security Analyst mit einer Nachprüfung zu beauftragen. Nach Erledigung der Maßnahmen muss der Prüfplan aktualisiert und ein Termin für den nächsten Penetrationstest ausgesucht werden. Nur eine kontinuierliche Simulation, die alle kritischen Komponenten der Anwendungen im Unternehmen einbezieht, bringt einen Gewinn an Sicherheit.