Video: Can Geo Engineering save us? 2024
Ihr Testplan braucht Ziele. Das Hauptziel des ethischen Hackens besteht darin, Schwachstellen in Ihren Systemen aus der Sicht der Bösen zu finden, damit Sie Ihre Umgebung sicherer machen können. Sie können dann noch einen Schritt weiter gehen:
-
Definieren Sie spezifischere Ziele. Richten Sie diese Ziele an Ihren Unternehmenszielen aus. Was versuchen Sie und das Management, von diesem Prozess zu profitieren? Welche Leistungskriterien werden Sie verwenden, um sicherzustellen, dass Sie das Beste aus Ihren Tests herausholen?
-
Erstellen Sie einen spezifischen Zeitplan mit Start- und Enddatum sowie den Zeiten, zu denen Ihr Test stattfinden soll. Diese Daten und Zeiten sind wichtige Bestandteile Ihres Gesamtplans.
Bevor Sie mit Tests beginnen, brauchen Sie unbedingt alles schriftlich und genehmigt. Dokumentieren Sie alles und binden Sie das Management in diesen Prozess ein. Ihr bester Verbündeter in Ihren Testbemühungen ist ein Manager, der das unterstützt, was Sie tun.
Die folgenden Fragen können den Anfang machen, wenn Sie die Ziele für Ihren ethischen Hacking-Plan definieren:
-
Unterstützen Ihre Tests die Mission des Unternehmens und seiner IT- und Sicherheitsabteilungen?
-
Welche Geschäftsziele werden durch ethisches Hacken erreicht? Diese Ziele können Folgendes umfassen:
-
Durcharbeiten einer Erklärung zu Standards für Attestierungsengagements (SSAE) 16 Audits
-
Einhaltung von Bundesvorschriften wie dem Krankenversicherungs-Portabilitäts- und Rechenschaftsgesetz (HIPAA) und dem Datensicherheitsstandard der Kreditkartenindustrie (PCI DSS)
-
Erfüllung vertraglicher Anforderungen von Kunden oder Geschäftspartnern
-
Aufrechterhaltung des Firmenimages
-
Vorbereitung auf den international anerkannten Sicherheitsstandard ISO / IEC 27001: 2013
-
-
Wie verbessert dieses Testen Sicherheit, IT und das Geschäft insgesamt?
-
Welche Informationen schützen Sie? Dies können persönliche Gesundheitsinformationen, geistiges Eigentum, vertrauliche Kundeninformationen oder private Informationen der Mitarbeiter sein.
-
Wie viel Geld, Zeit und Aufwand sind Sie und Ihre Organisation für Sicherheitsprüfungen bereit?
-
Welche konkreten Ergebnisse werden es geben? Deliverables kann alles umfassen, von hochrangigen Executive Reports bis hin zu detaillierten technischen Berichten und Berichten über das, was Sie getestet haben, zusammen mit den Ergebnissen Ihrer Tests. Sie können bestimmte Informationen bereitstellen, die während des Tests erfasst werden, z. B. Kennwörter und andere vertrauliche Informationen.
-
Welche spezifischen Ergebnisse möchten Sie? Zu den gewünschten Ergebnissen gehören die Rechtfertigung für die Einstellung oder das Outsourcing von Sicherheitspersonal, die Erhöhung Ihres Sicherheitsbudgets, die Einhaltung von Compliance-Anforderungen oder die Verbesserung von Sicherheitssystemen.
Nachdem Sie Ihre Ziele kennen, dokumentieren Sie die Schritte, um dorthin zu gelangen. Wenn beispielsweise ein Ziel darin besteht, einen Wettbewerbsvorteil zu entwickeln, um bestehende Kunden zu binden und neue Kunden anzuziehen, bestimmen Sie die Antworten auf diese Fragen:
-
Wann beginnen Sie mit Ihren Tests?
-
Wird Ihr Testansatz blind sein, in dem Sie nichts über die Systeme wissen, die Sie testen, oder wissensbasiert, , in denen Sie spezifische Informationen über das Systeme, die Sie testen, wie IP-Adressen, Hostnamen und sogar Benutzernamen und Passwörter?
-
Sind Ihre Tests technischer Natur, beinhalten physische Sicherheitsbewertungen oder verwenden Sie sogar Social Engineering?
-
Werden Sie Teil eines größeren Ethik-Hacker-Teams sein, das manchmal als Tiger-Team oder Rot-Team bezeichnet wird?
-
Teilen Sie den Betroffenen mit, was Sie tun und wann Sie es tun? Wenn das so ist, wie?
Die Kundenbenachrichtigung ist ein kritisches Problem. Viele Kunden wissen es zu schätzen, dass Sie Schritte unternehmen, um ihre Informationen zu schützen. Gehen Sie die Tests auf positive Weise an. Sagen Sie nicht: "Wir brechen in unsere eigenen Systeme ein, um zu sehen, welche Informationen für Hacker anfällig sind", selbst wenn es das ist, was Sie tun. Sagen Sie stattdessen, dass Sie die Gesamtsicherheit Ihrer Netzwerkumgebung beurteilen, damit die Informationen so sicher wie möglich sind.
-
Woher wissen Sie, ob sich Ihre Kunden überhaupt darum kümmern, was Sie tun?
-
Wie werden Sie Kunden darüber informieren, dass die Organisation Schritte unternimmt, um die Sicherheit ihrer Informationen zu verbessern?
-
Welche Messungen können sicherstellen, dass sich diese Bemühungen auszahlen?
Die Festlegung Ihrer Ziele braucht Zeit, aber Sie werden es nicht bereuen. Diese Ziele sind Ihre Roadmap. Wenn Sie irgendwelche Bedenken haben, beziehen Sie sich auf diese Ziele, um sicherzustellen, dass Sie auf dem richtigen Weg bleiben.