CW-Subnets     |     Executive Briefings     |     Blogs & Forum     |     CW-TV     |     Newsletter     |     RSS
Schließen
Dock ein-/ausblenden
Security

Open-Source-Tools prüfen IT-Sicherheit

Drucken |  Empfehlen |  PDF |  Merken
von Simon Wepfer (ist Chief Technology Officer (CTO) und Consultant bei der Sicherheitsberatungsfirma Oneconsult in Thalwil, Schweiz.)
Viele Werkzeuge für Security-Tests stehen quelloffen kostenlos zur Verfügung. Allerdings gilt es, die Spreu vom Weizen zu trennen, die Programme richtig einzusetzen und die Resultate korrekt auszuwerten.

Sicherheitstests sind eine noch junge IT-Disziplin. Normen wie ISO 17799 oder das Grundschutzhandbuch des Bundesamts für Sicherheit in der Informationstechnik (BSI) beschreiben zwar, wie der Schutz der Unternehmens-IT zu erhöhen ist, gehen jedoch kaum auf die praktischen Aspekte von Security-Tests ein.

Hier lesen Sie …

  • was bei Sicherheitstests zu beachten ist;

  • wie Ergebnisse bewertet werden;

  • welche ethischen Grundsätze gelten;

  • über die wichtigsten Open-Source-Tools;

  • wie damit Systeme und Dienste erkannt werden;

  • was TCP-Sequenznummern und Zeitstempel aussagen;

  • die Vor- und Nachteile von automatisierten Tests.

Nach Abschluss eines Sicherheits-Scans listet Nessus die ermittelten Schwachstellen in einem Report auf.
Nach Abschluss eines Sicherheits-Scans listet Nessus die ermittelten Schwachstellen in einem Report auf.
Nach Abschluss eines Sicherheits-Scans listet Nessus die ermittelten Schwachstellen in einem Report auf.

Diese Lücke kann das "Open Source Security Testing Methodology Manual" (OSSTMM) schließen: Dieses Dokument stellt einen praktischen Leitfaden für Sicherheitstests dar und ist zu den gängigen Normen kompatibel.

Wie der Name vermuten lässt, ist die Anleitung offen für Verbesserungsvorschläge. Viele Erfahrungen von Security-Testern aus aller Welt sind bereits eingeflossen. Das Handbuch besteht aus der Methodik selbst sowie einigen Vorlagen für die Dokumentation der Testergebnisse und ist unter http://www.osstmm.org/ verfügbar.

Sicherheitsniveau evaluieren

Das OSSTMM befasst sich auch mit der objektiven Bewertung des Sicherheitsniveaus. Das Management des Unternehmens kann und muss nicht in der Lage sein, eine Liste von gefundenen Sicherheitslücken zu interpretieren. Es interessiert nur, wie sicher die Infrastruktur letztlich ist. Damit die Tester verbindliche Aussagen hierzu machen können, liefert die Vorgehenswei- se nach OSSTMM einen "Risk Assessment Value" (RAV): Die Überprüfung der in dem Dokument genannten Punkte ergibt einen Zahlenwert. Je näher dieser bei 100 liegt, desto sicherer ist das Untersuchungsobjekt. Der RAV berechnet sich im Grunde aus drei Eingangsvariabeln: dem Aufbau der Infrastruktur (Sichtbarkeit, Anzahl Systeme, Trusts), den zusätzlich getroffenen Sicherheitsmaßnahmen (zum Beispiel Redundanz, Verschlüsselung, Benutzerfreundlichkeit) sowie den festgestellten Sicherheitslücken.

(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.

SECURITY: CW-REDAKTEURE EMPFEHLEN
Wie Notebooks sicherer werden Wie Notebooks sicherer werden Lesen Sie, wie Sie mit Bitlocker oder Truecrypt ihre Notebook- oder Netbook-Festplatten sicher verschlüsseln!
weiter
So wird Cloud Computing sicher (Foto: SIGNTIME/Fotolia.de) So wird Cloud Computing sicher Diesen Fragenkatalog zur Security im Cloud Computing sollten Sie Ihrem Cloud-Provider vorlegen.
weiter
Windows 7 richtig absichern (Foto: Microsoft) Windows 7 richtig absichern Erfahren Sie, wie Sie Windows 7, Windows XP und Windows-Server im Netz wirksam gegen Viren, Würmer, Trojaner und andere Bedrohungen absichern.
weiter
Festplatten sicher löschen (Foto: Western Digital) Festplatten sicher löschen Ganz gleich, ob Sie den PC verkaufen oder eine Festplatte entsorgen: Sie sollten alle Daten sicher löschen. Diese Tools helfen dabei.
weiter
Smartphones an die Leine (Foto: Diego Wyllie) Smartphones an die Leine Wenn ein Smartphone mit brisanten Daten in falsche Hände gerät, hilft nur noch Fernlöschen oder Sperren der Geräte.
weiter
MEHR ZUM THEMA SECURITY
  • Whitepaper
  • Top geklickt
FEATURED LINKS

KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security
Server + Storage
Netzwerke
Mobile & Apps