Die wichtigsten Trends bei Penetrationstests 2022

Penetrationstests gewinnen zunehmend an Bedeutung.  Anstatt sich immer wieder gegen unsichtbare Angriffe zu verteidigen, die von überall kommen könnten, ist eine andere Sichtweise gefragt: Schauen Sie von außen darauf und prüfen Sie, wie Sie in Systeme eindringen und herausfinden können, wo Schwachstellen liegen. Dahinter steht der Ansatz, wie der Gegner zu denken, um vorherzusagen, wo er zuschlagen könnte, und seine Taktiken vorwegzunehmen. […]

Written By
Drew Robb
Drew Robb
Nov 21, 2022
4 minute read
Enterprise Storage Forum content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Penetrationstests gewinnen zunehmend an Bedeutung. 

Anstatt sich immer wieder gegen unsichtbare Angriffe zu verteidigen, die von überall kommen könnten, ist eine andere Sichtweise gefragt: Schauen Sie von außen darauf und prüfen Sie, wie Sie in Systeme eindringen und herausfinden können, wo Schwachstellen liegen. Dahinter steht der Ansatz, wie der Gegner zu denken, um vorherzusagen, wo er zuschlagen könnte, und seine Taktiken vorwegzunehmen. 

Hier sind einige der wichtigsten Trends bei Penetrationstests, die für Fachleute der Speicherbranche relevant sind.

1. Audits von Backup- und Speichersystemen 

Früher wurden Speicher- und Backup-Systeme bei Penetrationstests weitgehend außen vor gelassen. 

Schließlich standen Backend-Systeme nicht auf dem Radar der Angreifer. Cyberkriminelle interessierten sich eher für Firewalls, Endpunkte und die Peripherie der IT-Infrastruktur. Das mag vor einiger Zeit so gewesen sein, ist heute aber nicht mehr der Fall. 

Dennoch wimmelt es in Speichersystemen häufig von Schwachstellen, da nur wenige IT-Fachleute ihnen viel Aufmerksamkeit schenken. Eine Studie von Continuity Software ergab, dass in Speichersystemen häufig Patches mit hoher Priorität nicht eingespielt sind. Hacker haben das erkannt. Sie finden immer häufiger einen Weg hinein, indem sie nach Schwachstellen in Speicher- und Backup-Systemen suchen.  

„Führende Auditoren haben damit begonnen, die Sicherheit von Speicher- und Backup-Systemen zu bewerten“, sagte Doron Pinhas, CTO von Continuity. 

„Neben dem zunehmenden Druck der Auditoren, diese Systeme einer Penetrationsprüfung zu unterziehen, wird dies auch zu einer obligatorischen Anforderung der Versicherer.“ 

2. Vernachlässigung von Penetrationstests bei der Mainframe-Sicherheit

Es ist vielen nicht bewusst, dass Mainframes noch immer eine enorme Menge an Unternehmensdaten beherbergen. 

Finanzdienstleister und Telekommunikationsunternehmen wickeln beispielsweise Milliarden von Transaktionen über diese Systeme ab. Daher müssen diese Daten mit dem höchstmöglichen Sicherheitsniveau geschützt werden. 

Lange Zeit herrschte die Auffassung, Mainframes seien äußerst sicher. In den vergangenen Jahren hat sich diese Sichtweise jedoch dahingehend verändert, dass Mainframes wie jeder andere Server abgesichert werden müssen. 

Advertisement

John McKenny, Senior Vice President und General Manager für intelligente Z-Optimierung und -Transformation bei BMC, sagte, dass Mainframe-Unternehmen in Sicherheitsfragen häufig eher reaktiv als proaktiv vorgehen. 

„Unternehmen neigen dazu, bei Penetrationstests ins Hintertreffen zu geraten, weil sie sich darauf konzentrieren, andere Sicherheitsprobleme zu bekämpfen“, sagte McKenny. 

„Die Ergebnisse der jüngsten Mainframe-Umfrage von BMC zeigen, dass Sicherheit und Compliance höchste Priorität haben. Dennoch ist der Anteil der Unternehmen, die Penetrationstests durchführen, im Vergleich zum Vorjahr gesunken, da Firmen Prävention, Erkennung und Einbindung in eine unternehmensweite Sicherheitsstrategie priorisieren.“ 

Das ist besonders besorgniserregend, da 80 % der Befragten angaben, bei Sicherheitsprüfungen anfällige Benutzerkonten gefunden zu haben – ein bevorzugtes Ziel für Angreifer, um sich Zugang zu sensiblen Informationen zu verschaffen. Wie jeder andere Server müssen auch Mainframes routinemäßig von Experten auf Schwachstellen geprüft werden, damit Unternehmen nicht die Schlüssel zu ihren sensibelsten Daten unbewacht liegen lassen.

„Penetrationstests sollten regelmäßig durchgeführt werden, um aufzudecken, wo Mainframes für Angriffe anfällig sind und an welchen Stellen Maßnahmen zur besseren Absicherung der Plattform ergriffen werden müssen“, sagte McKenny. 

3. Punktuelle Penetrationstests 

Pete Deros, Leiter der offensiven Cybersicherheit bei Coalfire, einem in Westminster, Colorado, ansässigen Anbieter von Beratungs- und Bewertungsdiensten für Cybersicherheit, hat einen Rückgang punktueller Penetrationstests beobachtet, also von Tests, die einmal im Monat oder einmal im Jahr durchgeführt werden. 

Parallel dazu werden kontinuierliche Penetrationstests immer beliebter, insbesondere auf CISO-Ebene und darüber. Im Jahr 2022 begannen Unternehmen, die Vorteile regelmäßiger Penetrationstests von Webanwendungen zu nutzen, sagte er. 

„Erfolgreiche AppSec-Initiativen sind kontinuierlich und keine punktuellen Aktivitäten mehr“, sagte Deros. 

Die Ergebnisse des „Berichts zum Penetrationsrisiko“ von Coalfire zeigten, dass Unternehmen, die mindestens drei Jahre lang Testprogramme durchführen, die Zahl der Ergebnisse mit hohem Schweregrad um 25 % senken konnten. Der Bericht nennt außerdem: 

  • Die anhaltende Nutzung von Phishing als primärem Vektor für den Erstzugriff
  • Zunahme von Spear-Phishing über soziale Medien
  • Eine Zunahme der Ausnutzung mehrerer Schwachstellen mit niedriger bis mittlerer Einstufung, um Zugriff auf Systeme zu erlangen, statt einzelner Schwachstellen mit hoher oder kritischer Einstufung
  • Eine steigende Nachfrage seitens der Führungsebene nach einem messbaren Return on Investment für Ausgaben im Bereich Cybersicherheit (etwas, das punktuelle Tests nur schwer liefern können). 

4. Verdeckte Penetrationstests 

Advertisement

Angesichts zunehmender Angriffe auf Lieferketten und der Tatsache, dass Unternehmen Sicherheitsverletzungen auf Schwachstellen in Systemen von Kunden, Lieferanten und Partnern zurückführen, führen einige inzwischen verdeckte Penetrationstests durch. 

Sie beauftragen spezialisierte Unternehmen damit, Penetrationstest-Audits an extern erreichbaren Ressourcen von Partnern durchzuführen. Der Prozess kann eine eingehende Suche nach IP-Adressen und Ports in deren Netzwerken umfassen, die möglicherweise mit verdächtigen Hosts kommunizieren. In anderen Fällen gehen Unternehmen möglicherweise so weit, das Darknet nach durchgesickerten sensiblen Informationen zu durchsuchen. 

„Die Testorganisationen führen die Penetrationstests durch und legen die Ergebnisse den Dienstanbietern und Unternehmen vor“, sagte Howard Taylor, CISO von Radware. 

„Da sie so lange als schuldig gelten, bis ihre Unschuld bewiesen ist, müssen sie alle Ergebnisse bearbeiten – einschließlich einer Vielzahl von Fehlalarmen –, die aus Tests ohne den vollständigen Kontext der Umgebung hervorgehen.“ 

Drew Robb

Originally from Scotland, Drew Robb has been a full-time writer for more than 25 years. He lives in Florida and specializes in IT, engineering, and business. As well as eWeek and TechRepublic, he writes for a wide range of magazines including Gas Turbine World, SDxCentral, and HR Magazine. He is the author of Server Disk Management in a Windows Environment (Auerbach Publications).

Enterprise Storage Forum Logo

Enterprise Storage Forum offers practical information on data storage and protection from several different perspectives: hardware, software, on-premises services and cloud services. It also includes storage security and deep looks into various storage technologies, including object storage and modern parallel file systems. ESF is an ideal website for enterprise storage admins, CTOs and storage architects to reference in order to stay informed about the latest products, services and trends in the storage industry.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.