Planung und Management professioneller Sicherheitsüberprüfungen

Hacken für die eigene Sicherheit

Seite: 2/2

Anbieter zum Thema

Erreichbarkeit als wichtiger Faktor

Die Erreichbarkeit der beteiligten Personen ist wichtig, um sicher zu stellen, dass in einem Notfall der richtige Ansprechpartner mit der Kompetenz verfügbar ist, die für den jeweiligen Vorgang benötigt wird. Die Erreichbarkeit kann sich unterschiedlich definieren. Unternehmen sollten darauf achten, dass mehrere Verantwortliche erreichbar sind, um so auch eine entsprechende Redundanz zu schaffen. Diese Redundanz schafft mehr Sicherheit für die professionelle Sicherheitsüberprüfung. Nur dann ist die Informationsdichte gewährleistet. Für die Sicherstellung dieser Erreichbarkeit aller beteiligten Personen ist es sinnvoll, ein Verzeichnis anzulegen. Dieses Erreichbarkeitsverzeichnis sollte folgende Punkte beinhalten:

  • Ansprechpartner, Name
  • Telefonnummer, ggf. Mobilfunknummer,
  • E-Mail Adresse,
  • Uhrzeiten für Erreichbarkeit

Bitte beachten Sie bei der Erhebung von personenbezogenen Daten den hierbei notwendigen Datenschutz. Dieser ist unumgänglich wichtig, damit ein Missbrauch der erlangten Informationen und Daten ausgeschlossen wird. Eine entsprechende schriftliche Klausel sollte von den beteiligten Personen und von dem Auftraggeber unterzeichnet werden. Stellen Sie auch für die Ausführung, Dokumentation und Nachbearbeitung sicher, dass alle Informationen der Geheimhaltung unterliegen, und dass die Beteiligten zur Geheimhaltung verpflichtet sind. Die Geheimhaltung wird in der Regel im NDA festgehalten. (NDA, Non-Disclosure Agreement)

Systemcheck und Status Quo

Sind diese Parameter gesichert, kann damit begonnen werden, zunächst den aktuellen Status des zu testenden Systems festzuhalten. Diese Informationen sollten dann in einem Verzeichnis abgelegt werden, das eigens für die Sicherheitsüberprüfung angelegt wurde. Es ist im nächsten Arbeitsschritt festzulegen, welche Dokumentation in welchem Umfang angelegt und gesichert werden soll. Eine ausführliche Dokumentation ist ratsam, und es sollte unterschieden werden, welche Daten in welchen Verzeichnissen abgelegt werden.

Die allgemeine Dokumentation, wie z.B. Verantwortungen und Erreichbarkeiten, sollte getrennt von Screenshots oder Programmausgaben aufbewahrt werden. Aber auch Screenshots oder Videos einzelner Testphasen sollten nicht unmittelbar zusammen mit Programmausgaben aufbewahrt werden. In Ausnahmefällen kann die Dokumentation zusammen geführt werden, wenn beide Einheiten einen Arbeitsbereich während des Tests beanspruchen oder bilden. Die Dokumentation ist zur Sicherstellung der Qualität und zur Nachbearbeitung als wesentlich einzustufen, da Fehler auch noch im Nachgang zu finden sein könnten und dann verbessert werden sollten. Die unmittelbar beteiligten Personen werden verpflichtet, die Dokumentation sorgfältig und so ausführlich wie möglich zu führen.

Der notwendige Zeitrahmen einer professionellen Sicherheitsüberprüfung ist im Abschluss der ersten Arbeitsvorgänge sicher zu stellen. Hierbei sollte ein klar definierter Rahmen gesteckt sein, in welchem Zeitraum der Test ausgeführt wird. Wichtig ist für die Zeitdefinition ebenfalls, welche Aufgaben wann durchgeführt werden, da hier eine Abhängigkeit zu den Zuständigkeiten und den Erreichbarkeiten der beteiligten Personen besteht.

(ID:2018906)