Was ist ein Security Audit?
Security Check, Audit, Schwachstellenscan, Penetrationstest: Die Begriffe werden oft vermischt. Was sie bedeuten und welche Prüfung zu welcher Situation passt.
- Veröffentlicht
- Lesezeit
- 1 Min.
Das Wichtigste in Kürze
- Ein Security Audit ist eine systematische Überprüfung der Sicherheit eines Systems.
- Umfang und Tiefe können sich stark unterscheiden.
- Ein automatisierter Scan ist kein Penetrationstest.
- Entscheidend ist, vorab klar zu vereinbaren, was geprüft wird und was nicht.
Die Begriffe im Überblick
- Automatisierter Check: prüft von außen erkennbare Merkmale wie Verschlüsselung und Security Header. Schnell, risikoarm, aber begrenzt in der Aussage.
- Schwachstellenscan: gleicht ein System automatisiert mit bekannten Schwachstellen ab.
- Security Audit: eine strukturierte Überprüfung von Konfiguration, Zugängen, Software und Abläufen, häufig mit Zugriff auf das System.
- Penetrationstest: Fachleute versuchen mit ausdrücklicher Erlaubnis, Schwachstellen tatsächlich auszunutzen.
Wie eine Überprüfung abläuft
Am Anfang steht die Abstimmung: Welche Systeme werden betrachtet, in welchem Zeitraum und mit welchen Methoden? Darauf folgt die eigentliche Untersuchung. Den Abschluss bildet ein Bericht, der die Feststellungen nach Relevanz ordnet und konkrete Empfehlungen enthält.
Ein guter Bericht unterscheidet klar zwischen dringendem Handlungsbedarf, sinnvollen Verbesserungen und reinen Hinweisen. Eine lange Liste ohne Gewichtung hilft in der Praxis wenig.
Welche Prüfung ist die richtige?
Das hängt davon ab, welche Daten verarbeitet werden und welche Folgen ein Vorfall hätte. Für eine Unternehmenswebsite ohne Kundenkonto ist eine solide Überprüfung von Konfiguration, Software und Zugängen meist angemessen. Anwendungen mit sensiblen Daten oder Zahlungsfunktionen rechtfertigen eine vertiefte Untersuchung.
Häufige Fragen
Nein. Prüfungen, die über öffentlich sichtbare Merkmale hinausgehen, erfordern die ausdrückliche Zustimmung des Betreibers. Ohne Erlaubnis können solche Tests rechtliche Folgen haben.
Nach größeren Änderungen und darüber hinaus in regelmäßigen Abständen, abhängig davon, wie häufig sich das System verändert.