Penetrationstests für mehr Sicherheit und Vertrauen in Ihre Cybersicherheit

Cybersecurity Penetration Testing for Better Security Assurance

Ratiodata ist ein führender IT-Dienstleister auf dem deutschen Markt und verfügt über eine nachgewiesene Erfolgsbilanz in der Zusammenarbeit mit Großunternehmen und Finanzinstituten.

Industry

Finanzwesen

Service

Cybersecurity

Company Size

1.500+ Mitarbeiter

Duration

2022 - heute

Herausforderung

Herausforderung

Der Kunde sah sich einer Vielzahl von Cybersicherheitsbedrohungen gegenüber, wodurch es zunehmend schwieriger wurde, eine belastbare Sicherheitsarchitektur aufrechtzuerhalten. Gleichzeitig fehlten spezifische Kompetenzen und spezialisierte Werkzeuge für die Durchführung von Penetrationstests (Pentesting). Darüber hinaus bestand die Anforderung, potenziellen und bestehenden Kunden in einem stark regulierten Marktumfeld belastbare Nachweise über das Sicherheitsniveau der eigenen Systeme bereitzustellen.

Lösung

Lösung

Wir stellten unserem Kunden Penetration Testing as a Service (PTaaS) unter Einsatz der spezialisierten Tools und Technologien von Accesa zur Verfügung. Unsere Experten begleiteten den gesamten Prozess mit fachlicher Beratung und gezielter Unterstützung – von der initialen Bedrohungsmodellierung und Schwachstellenidentifikation über die Durchführung der Penetrationstests bis hin zur anschließenden Analyse der Ergebnisse. Dabei wurden insgesamt 38 Schwachstellen identifiziert.

Auswirkung

Auswirkung

Wir verbesserten die Sicherheit der beiden getesteten Anwendungen und stärkten zugleich das Bewusstsein im Unternehmen für die Notwendigkeit regelmäßiger Penetrationstests. Das Projekt stellte die Konformität mit den Vorgaben der internen RISK-Abteilung des Kunden sicher und ermöglichte es dem Unternehmen, seine Identity-Provider-Dienste sowie die zugehörige Administrationsoberfläche mit einem höheren Maß an Sicherheitsnachweisen und Vertrauen gegenüber seinen Kunden bereitzustellen.

Projektübersicht

Das Unternehmen beauftragte uns mit der Durchführung von Penetrationstests zur Absicherung seiner Identity-Provider-Lösung für Authentifizierungsdienste. Unser Testansatz ist sowohl anwendungs- als auch programmiersprachenunabhängig, sodass unsere Sicherheitsexperten den Aufwand, die Dauer und die erforderlichen Ressourcen für jede Testaktivität präzise planen können.

Das Projekt begann mit einer Discovery-Phase, in der wir alle notwendigen Informationen sammelten, um den Umfang der Tests festzulegen und die erforderlichen Zugriffsrechte auf die Anwendungen zu erhalten. Dabei standen wir in engem Austausch mit den relevanten Stakeholdern, um die zu prüfenden Systeme eindeutig zu definieren und die notwendigen Berechtigungen zu klären.

Anschließend folgte die Design-Phase. Diese umfasste Aufwand- und Zeitabschätzungen, die Vorbereitung einer geeigneten Testumgebung für die Durchführung der Penetrationstests sowie die Formalisierung der Projektdetails. Im Rahmen dieser Phase erweiterten wir den ursprünglichen Umfang, der zunächst nur die Identity-Provider-Authentifizierungsplattform umfasste, um den administrativen Bereich der Lösung.

In der darauffolgenden Umsetzungsphase simulierte unser Team gezielte Angriffe auf die definierten Testobjekte. Dabei kamen verschiedene Methoden zum Einsatz, darunter Scanning & Reconnaissance, die Erlangung von Systemzugriffen, die Herstellung persistenter Zugänge sowie weitere Angriffstechniken. Während dieser Phase standen wir in engem Austausch mit dem Entwicklungsteam des Kunden und meldeten kritische Sicherheitslücken unmittelbar, sofern eine sofortige Behebung erforderlich war. Zum Abschluss dieser Phase lieferten wir umfassende Schwachstellenberichte für die beiden getesteten Anwendungen.

In der abschließenden Delivery-Phase präsentierten unsere Experten die vollständigen Ergebnisse dem Entwicklungsteam des Kunden. Darüber hinaus erläuterten wir die identifizierten Schwachstellen im Detail und berieten den Kunden hinsichtlich der geeigneten Maßnahmen zur Behebung der Sicherheitsrisiken.

Nachdem die Entwicklungsteams die identifizierten Schwachstellen behoben und die entsprechenden Korrekturen bereitgestellt hatten, beauftragte uns die Organisation mit einer erneuten Überprüfung. Dank der bereits vorhandenen Testskripte konnten wir die Wirksamkeit der Maßnahmen effizient und weitgehend automatisiert validieren.

Ergebnisse

Im Rahmen der Penetrationstests identifizierten wir insgesamt 38 Sicherheitslücken in den beiden Anwendungen: 11 Schwachstellen in der Identity-Provider-Plattform und 27 Schwachstellen im administrativen Bereich, dessen Testumfang deutlich größer war.

Die Berichte enthielten detaillierte Beschreibungen der identifizierten Schwachstellen einschließlich ihrer Kritikalitätseinstufung, Demonstrationen der Angriffsszenarien, Reproduktionsschritte sowie die erforderlichen Skripte und konkreten Empfehlungen zur Behebung jeder einzelnen Schwachstelle.

Insgesamt wurden fünf Schwachstellen mit hoher Kritikalität identifiziert, die eine sofortige Behebung erforderten. Diese wurden umgehend gemeldet, um sicherzustellen, dass die notwendigen Maßnahmen zeitnah eingeleitet werden konnten.

Darüber hinaus entwickelten wir konkrete und umsetzbare Remediation-Strategien, um sicherzustellen, dass jede identifizierte Sicherheitslücke systematisch adressiert und geschlossen wird. Durch unsere Tests und die begleitende Beratung wurde die Einhaltung der Vorgaben der internen RISK-Abteilung des Kunden sichergestellt. Dadurch konnte das Unternehmen seine Identity-Provider- und Administrationsdienste mit einem höheren Maß an Sicherheitsnachweisen und Vertrauen gegenüber seinen Kunden bereitstellen.