Forum - Icon IT-Sicherheit

Forum IT-Sicherheit
Raum für Austausch mit Experten und Community

Benachrichtigungen
Alles löschen

Was ist der Unterschied zwischen Black und White Box Pentests?

1 Beiträge
1 Benutzer
0 Reactions
3,405 Ansichten
0
Themenstarter

"Warum benötigen Sie Zugangsdaten? Sie sind doch Hacker?" So oder so ähnlich hat es jeder Penetrationstester in mindestens einem Projektgespräch schon einmal gehört. Ein wesentlicher Unterschied zwischen Penetrationstests und realen Angriffen ist der Faktor "Zeit". Angreifer bereiten sich teilweise Wochen und Monate vor und verweilen teilweise über noch längere Zeiträume passiv im Netzwerk oder auf angebundenen Systemen, ehe Sie wirklich aktiv werden und die zuvor heimlich identifizierten sensiblen Daten kopieren oder die Ransomware zur Ausführung bringen. Um den Tester in dem deutlich kürzeren Zeitrahmen von ein bis zwei Wochen die Möglichkeit zu geben, schnellere und effektiver vorzugehen, werden die meisten Penetrationstest als grey oder white-box Test durchgeführt. Die Tester erhalten vom Auftraggeber Zugangsdaten, Netzwerkdiagramme und teilweise sogar Source-Code der zu prüfenden Lösung, um nicht unnötige Zeit darauf zu verschwenden, durch blindes ausprobieren möglicher Angriffsvektoren mit höherem Aufwand das gleiche Ziel zu erreichen. Gerade bei zu prüfenden Softwareprojekten kann die aktive Suche nach ausnutzbaren Schwachstellen durch einen kurzen Blick in den Code oft stark beschleunigt werden.


Teilen:

Fragen stellen, Erfahrungen teilen, Lösungen finden im Bereich IT-Sicherheit

Das Forum IT-Sicherheit des Marktplatzes IT-Sicherheit ist die interaktive Austauschplattform der Community, in der IT-Verantwortliche, Sicherheitsbeauftragte, Anbieter, Fachkräfte und Interessierte konkrete Fragen stellen, Praxiserfahrungen teilen und Einschätzungen zu IT-Sicherheitsthemen diskutieren können. Das Forum ergänzt die Fachinhalte des Marktplatzes um den direkten Austausch mit Experten und der IT-Sicherheitscommunity.


Ihr Nutzen

Nutzen Sie das Forum, um Fragen zur IT-Sicherheit zu stellen, Erfahrungen aus der Praxis zu teilen und von Einschätzungen der Community und Experten zu profitieren.