Unternehmen nutzen Tools und Dienste von Drittanbietern für Schwachstellen-Scans, um Risikobereiche in ihren Netzwerken zu identifizieren. Das Verständnis der Risikolage ist ein wesentlicher Bestandteil einer wirksamen Sicherheitslösung.
Diese fünf Fallstudien zeigen Beispiele für Unternehmen aus unterschiedlichen Branchen, die Schwachstellen-Scan-Dienste von Drittanbietern nutzen.
Miles Technologies
Miles Technologies ist eine Technologieberatung, die auf IT, Software, Marketing und Cybersicherheit spezialisiert ist. Zu den angebotenen Dienstleistungen gehört die Identifizierung von Schwachstellen im Bereich Cybersicherheit für Kunden.
Das Unternehmen suchte nach einer effizienteren Alternative zu seinem bisherigen Vorgehen beim Scannen nach Schwachstellen und beim Erstellen von Fortschrittsberichten für Kunden. Die eingesetzten Tools waren nicht intuitiv und nahmen viel Zeit in Anspruch.
Acunetix Premium, ein Tool für das Schwachstellenmanagement, verbesserte die Durchführung von Schwachstellen-Scans durch Miles Technologies im Auftrag seiner Kunden. Das Unternehmen konnte den Zeitaufwand für diese Projekte von bis zu zehn Tagen auf weniger als drei Werktage reduzieren.
Zu den weiteren Vorteilen gehören kundenspezifische Anpassungen und Berichte mit priorisierten Listen von Schwachstellen. Letztlich kann Miles Technologies mit dem Komplettanbieter Acunetix im Vergleich zu seinem bisherigen, auf mehrere Lösungen verteilten Ansatz in kürzerer Zeit bessere Schwachstellenberichte erstellen.
„Acunetix ist unser bevorzugtes Tool für Schwachstellen-Scans, wenn die Informationssicherheit von besonderer Bedeutung ist und Vertrauen in die Sicherheit entscheidend ist“, sagte JP Lessard, President of Software Services bei Miles Technologies.
Branche: Technologieberatung
Anbieter von Schwachstellen-Scans: Acunetix
Anwendungsfall: Miles Technology schloss sich mit Acunetix zusammen, um die Durchführung von Schwachstellen-Scan-Diensten für seine Beratungskunden zu verbessern.
Lesen Sie die Fallstudie zu Miles Technology und Acunetix.
Erfahren Sie mehr über Schwachstellen-Scans und warum sie wichtig sind.
ISACA
ISACA, ehemals bekannt als Information Systems Audit and Control Association, ist ein internationaler gemeinnütziger Verband, der sich auf die Entwicklung und Einführung branchenführender Best Practices für IT-Governance, Sicherheit und Informationssysteme konzentriert. Die Organisation ist sehr groß und betreut mehr als 140.000 Mitglieder und Inhaber professioneller ISACA-Zertifizierungen in über 180 Ländern. Zu den Mitgliedern zählen vor allem Berater, Fachleute und Lehrkräfte.
ISACA stand vor einer erheblichen Herausforderung, als es darum ging, die beste Methode zum Testen von Schwachstellen in seinem weitläufigen Netzwerk zu bestimmen. Dieses umfasste Webanwendungen und Ressourcen wie Anmeldeformulare, Benutzerregistrierung, Online-Zahlungsfunktionen, mehrere Benutzerportale und Zehntausende Webseiten. Obwohl die Organisation dem Best Practice folgt, zum Testen des gesamten Codes eine Staging-Umgebung zu verwenden, bevor dieser in produktive Umgebungen übertragen wird, stand das Sicherheitsteam bei der Wahrung der Integrität jeder ISACA-Website vor einer schwierigen Aufgabe. Jede dieser Websites musste regelmäßig gewartet und aktualisiert werden.
Zuvor nutzte ISACA Open-Source-Tools und Beratungen durch Drittanbieter – eine vergleichsweise unzuverlässige und recht kostspielige Lösung. Um jede mögliche Angriffsfläche gründlich zu überprüfen, benötigte ISACA einen stärker automatisierten Ansatz für Schwachstellen-Scans.
ISACA entschied sich für den Invicti Web Application Security Scanner, um seine Schwachstellenbewertungen zu automatisieren. ISACA wählte Invicti, weil der Security Scanner klare Erklärungen zu unmittelbar drohenden Schwachstellen lieferte, Schwachstellen in verschiedenen Entwicklungsphasen bewerten konnte, Anpassungen und Automatisierung ermöglichte und einfach zu bedienen war.
„Invicti konnte die konkreten Probleme genauer bestimmen und erklären“, sagte ein leitender Manager des ISACA-Sicherheitsteams. „Außerdem konnte das Tool beim Proof of Concept für Schwachstellenbewertungen während der Entwicklung helfen. Es ist sehr einfach zu bedienen, sodass unser gesamtes Team zusammenarbeiten kann. Die Möglichkeit, Aufgaben anzupassen, Scans durchzuführen und zu automatisieren, war natürlich ein großer Pluspunkt. Invicti half uns, die Bereiche zu identifizieren, die behoben werden mussten, bevor wir neuen Code in die Produktionsumgebung migrierten.“
Branche: Gemeinnützige Organisation
Anbieter von Schwachstellen-Scans: Invicti
Anwendungsfall: ISACA arbeitete mit Invicti zusammen, um die Bewertung von Schwachstellen in Webanwendungen zu optimieren und zu zentralisieren und damit den bisherigen uneinheitlichen und weniger gründlichen Ansatz zu verbessern.
Lesen Sie die Fallstudie zu ISACA und Invicti.
Highmark Health Solutions
Highmark Health Solutions ist ein Anbieter von Technologien für das Gesundheitsmanagement, der Lösungen wie eine integrierte End-to-End-Verwaltungsplattform für Kunden von Gesundheitsplänen und deren insgesamt zehn Millionen Mitglieder entwickelt.
Als großes Unternehmen stand Highmarks Sicherheitsteam beim Schwachstellenmanagement vor einer erheblichen Aufgabe. Zwar verfügte das Unternehmen über etablierte Prozesse für das Schwachstellenmanagement, doch bestand die Sorge, dass das tatsächliche Risikoniveau unbekannt war.
Das Unternehmen arbeitete für eine Bewertung seiner Prozesse und der allgemeinen Schwachstellenlage mit CyLumena zusammen. CyLumena konnte Prozesslücken identifizieren und sowohl aus Sicht der Cybersicherheit als auch von Lean Six Sigma Verbesserungsbereiche empfehlen. Letztlich erreichte Highmark eine bessere Sicherheitslage und führte einen kontinuierlichen Verbesserungsansatz für seine Prozesse im Schwachstellenmanagement ein.
„Auf Grundlage der Zusammenarbeit mit CyLumena habe ich festgestellt, dass das Team erfahren und professionell ist, seine Erkenntnisse sehr aufschlussreich sind und sich seine Empfehlungen umsetzen lassen“, sagte Jason Martin, Manager of Vulnerability Governance bei Highmark Health. „Die Gründlichkeit der Bewertungs- und Berichtsprozesse hat uns eine Grundlage für die Umsetzung von Verbesserungen an unserem Programm für Anwendungssicherheit geliefert. Ich kann mit Überzeugung sagen, dass die Ergebnisse erfolgreich waren.“
Branche: Gesundheitstechnologie
Anbieter von Schwachstellen-Scans: CyLumena
Anwendungsfall: Um seinen Ansatz für das Schwachstellenmanagement zu verbessern, beauftragte Highmark Health Solutions CyLumena mit der Überprüfung seiner Prozesse und erzielte dadurch eine robustere Sicherheitslage und ein besseres Schwachstellenmanagement.
Lesen Sie die Fallstudie zu Highmark Health Solutions und CyLumena.
ING Wholesale Banking Ukraine
ING Bank mit Hauptsitz in Amsterdam, Niederlande, ist Teil der ING Group, eines seit Langem bestehenden globalen Finanzunternehmens. ING Bank beschäftigt mehr als 63.000 Mitarbeiter und bietet mehr als 32 Millionen Privat-, Firmen- und institutionellen Kunden in über 40 Ländern Privatkunden- und Geschäftsbankdienstleistungen. ING Wholesale Banking Ukraine ist eine Tochtergesellschaft der ING Group.
ING Bank Ukraine musste Online-Dienste vor Cyberangriffen schützen und wollte seine Sicherheitsschwachstellen identifizieren, insbesondere im Bereich der Webanwendungen. Für diese Bewertung arbeitete das Unternehmen mit der Sicherheitsberatung Infopulse zusammen.
Infopulse erstellte einen umfassenden Plan, um die Sicherheits- und Schwachstellenlage von ING Bank Ukraine zu verbessern. Die Lösung umfasste die Analyse von Informationen aus öffentlichen Quellen, ein Audit der Ziel-Web- und Anwendungsserver zur Aufdeckung von Schwachstellen, Penetrationstests nach Black-Box- und White-Box-Methode sowie kontrollierte Angriffe auf die Zielsysteme durch Informationssicherheitsexperten, um identifizierte Schwachstellen zu bestätigen und bislang unerkannte Risiken aufzudecken.
ING Bank Ukraine war mit den Ergebnissen zufrieden. Alexander Matsera, Senior Office of the Information and Operational Risk Management Department, sagte: „Heutzutage sind die meisten Prozesse im Bankwesen computerisiert, und das Sicherheitsniveau von Informationssystemen ist ein wichtiger Indikator für die Zuverlässigkeit eines Finanzinstituts. Da wir dem Schutz der vertraulichen Informationen unserer Kunden und Partner besondere Aufmerksamkeit widmen, führt ING Bank Ukraine regelmäßig Sicherheitsaudits durch und wählt Auftragnehmer sorgfältig aus. Infopulse bewertete die Sicherheitsrisiken und legte detaillierte Empfehlungen zur Verbesserung des Sicherheitsniveaus unserer Informationssysteme vor.“
Branche: Bankwesen
Anbieter von Schwachstellen-Scans: Infopulse
Anwendungsfall: Hagedorn migrierte mit Barracudas FWaaS sicher zu Azure und hielt dabei die Sicherheitsprotokolle an allen Standorten optimiert und zentralisiert.
Lesen Sie die Fallstudie zu ING Bank und Infopulse.
Keesal, Young & Logan
Keesal, Young & Logan, eine kleine internationale Full-Service-Wirtschaftskanzlei, hat ihren Sitz in Long Beach, Kalifornien.
Die Kanzlei muss Informationssicherheitsvorschriften wie HIPAA, HITECH und die sich weiterentwickelnden ABAB-Standards einhalten. Außerdem hat sie sich dem Schutz sensibler Daten vor Zugriffen von außen verschrieben. Da sie nur über ein kleines IT-Team verfügt, suchte die Kanzlei nach einer ausgelagerten Sicherheitslösung für Schwachstellen-Scans.
Digital Defense wurde als diese ausgelagerte Sicherheitslösung ausgewählt. Das Unternehmen führte Schwachstellen-Scans durch und übermittelte anschließend eine priorisierte Liste potenzieller Schwachstellen. Die Lösung von Digital Defense namens Vulnerability Lifecycle Management-Professional (VLM-Pro) wurde zur Erkennung von Hosts und für Schwachstellen-Scans auf externen und internen IP-basierten Systemen und Netzwerken eingesetzt. Die Scans prüften proaktiv auf bekannte Schwachstellen sowie auf gängige Sicherheitskonfigurationen nach Branchenstandard.
Justin Hectus, Director of Information, sagte: „Wir hatten uns dem Schwachstellen-Scanning und der Absicherung unseres Netzwerks verschrieben und Zeit in die Bewertung interner Scan-Tools und verwalteter Lösungen investiert. Die Scan-Technologie von DD identifizierte Schwachstellen in unserem Netzwerk, die von anderen Scan-Methoden nicht erkannt wurden. Die verwaltete Lösung von DD identifizierte nicht nur Schwachstellen, sondern half uns auch, sie zu priorisieren, sodass wir Risiken effektiver verwalten konnten.“
Branche: Recht
Anbieter von Schwachstellen-Scans: Digital Defense
Anwendungsfall: Keesal, Young & Logan wählte Digital Defense als Outsourcing-Partner für die Verwaltung seines Ansatzes für Schwachstellen-Scans aus.
Lesen Sie die Fallstudie zu Keesal, Young & Logan und Digital Defense.
Erfahren Sie mehr über führende Tools und Software für Schwachstellen-Scans.