Risiken minimieren mit einem Penetrationstest (oder: ‘Wie man über Versicherungen spricht, ohne einzuschlafen’)
Blog von Andy | Veröffentlicht am Donnerstag Mai 12 2022
Ein Penetrationstest Ihrer IT-Systeme kann dabei helfen, Ihre Schwachstellen zu finden, bevor es jemand anderes tut …
Okay, was ist das langweiligste Thema der Welt?
Hypothekenberechnungen? Großbritanniens Kreisverkehre? Steuererklärungen? Im Moment sicherlich keine Politik (aber darauf wollen wir nicht eingehen).
Ich entscheide mich für Versicherung

Jetzt will ich hier niemanden angreifen, der im Versicherungswesen tätig ist. Einige meiner besten Freunde sind Underwriter. Aber es ist zum Gesichtsabschmelzen langweilig.
Ich bin kein Fan von Mathematik im Allgemeinen. Ich littellich eher Mathe in der Schule gelernt habe. Versicherungsberechnungen, prozentuale Prämien und all das haben es bei mir also von vornherein schwer. Hinzu kommt aber, dass eine Versicherung per Definition etwas ist, das man nicht brauchen möchte. Ein bisschen wie eine Atomwaffenarsenal. Obwohl dieser Vergleich ins Interessante abschweift, vergessen Sie also, dass ich ihn erwähnt habe.
Sehen Sie, die Versicherung konzentriert sich auf eine Summe der Negative. Alle ‘Was-wäre-wenns’ und ‘Für-alle-Fälle’ sind in einer einzigen, komplexen mathematischen Berechnung verdreht. Eine Berechnung, die versucht, die Folgen unzähliger möglicher Missgeschicke gegen die Wahrscheinlichkeit ihres Eintretens abzuwägen. Ehrlich gesagt schlafe ich ein, während ich das tippe.
Ok, nur damit ich Sie nicht auch noch einschläfere, betrachten wir das Problem mal aus einem anderen Blickwinkel, um uns alle wachzurütteln.
Risiko

Oo. Klingt ein bisschen sexy, oder? Wenn wir anfangen zu reden über Risiko – im Wesentlichen die andere Seite der Versicherungsmedaille – beginnen wir Dinge zu erkunden wie Fallsirme, die sich nicht öffnen oder sich in den Getrieben eines Mähdreschers verfangen. Ja: Es geht um das Nötigste Was könnte schiefgehen auf den wir uns konzentrieren müssen. Nicht auf den Algorithmus, der entscheidet, wie viel wir bezahlen müssen, und auf die Allgemeinen Geschäftsbedingungen seiner Deckung.
Und wenn wir über Risiko sprechen, betrachten wir auch die Möglichkeiten, wie wir es mindern und dagegen vorgehen können. Ja, ich musste nachschlagen: ‘ankämpfen’ als ich es auch in meiner Forschung gesehen habe. Wir sind hier, um auch Ihren Wortschatz zu erweitern.
Um auf das Gesamtthema zurückzukommen: ‘Vorsichtig’ zu sein ist langweiliger als ‘bekümmert’. Aber es ist unser Standardzustand. Ohne einen gesunden Sinn für Selbsterhaltung und Risikovermeidung würden wir nicht sehr weit kommen. Also schließen wir die Haustür ab, wenn wir ausgehen, und schauen in beide Richtungen, wenn wir die Straße überqueren. Nun, wir haben früher.
Risikominderung
Bei der Autoversicherung verringert vorsichtiges Fahren das Risiko eines Zusammenstoßes. Es gibt inzwischen eine ganze Reihe von Versicherern, die Rabatte für vorsichtige Fahrer gewähren. Sie nutzen spezielle Geräte oder Apps auf Ihrem Mobiltelefon, um Ihr Fahrverhalten aufzuzeichnen. Dies ist eine aktive Möglichkeit sicherzustellen, dass das Risikoexposure begrenzt wird. Es bedeutet auch, dass Sie im Austausch für die Informationen Geld sparen.
Und was ist mit den Risiken für das Unternehmen? Nun, Arbeitsschutz ist wichtig, zweifellos, auch wenn darüber notorisch geklagt wird. Aber wenn es um Schlimmes geht, das einem Unternehmen widerfahren kann, haben sich Datenlecks als einer der übelsten Vorfälle erwiesen. Und wahrscheinlich als einer der kostspieligsten in Bezug auf Wiedergutmachung und Bußgelder.
British Airways wurde im Jahr 2019 mit einer Geldstrafe von 183 Millionen Pfund belegt, und das wird die Rechnung für Berater und IT-Mitarbeiter erhöht haben, die daran arbeiten, die Schwachstelle zu beheben, die es verursacht hat. In den USA im Jahr 2017 das Kreditunternehmen Equifax verlor die persönlichen und finanziellen Daten von fast 150 Millionen Menschen aufgrund von nicht gepatchter Software in einer seiner Datenbanken. Die Geldstrafe in Höhe von $575m war besonders hoch, da das Unternehmen die Öffentlichkeit mehrere Wochen lang nicht informiert hatte.
Datenlecks sind meist das Ergebnis ausgenutzter Schwachstellen in der Cybersicherheit und stellen, wie im Fall von Equifax, Anfälligkeiten dar, die erkennbar und behebbar sind, wenn man seine Systeme im Blick behält. Regelmäßige Überprüfungen der Systeme, auf denen Ihr Unternehmen läuft (seien wir ehrlich, sie sind für Ihre Organisation mindestens so kritisch wie die physische Infrastruktur), entsprechen einem vorsichtigen Fahren. Risiko reduzieren. Versicherung.
“Was ist der beste Weg, die Systeme meines Unternehmens auf Schwachstellen zu überprüfen?”, höre ich Sie rufen.

Nun, hast du den Film ‘Catch Me If You Can’, in dem Leonardo DiCaprio und Tom Hanks mitspielen? Es ist die sehr unterhaltsame, bemerkenswerte Geschichte, basierend auf dem Leben von Frank Abagnale Jr., eine charmante Persönlichkeit, die wegen Diebstahls, Fälschung und Betrugs verurteilt wurde. Abagnale behauptet, er habe sich als Anwalt, Arzt und Linienpilot ausgegeben, obwohl er weder eine Ausbildung noch Qualifikationen für irgendeine dieser Positionen hatte. Seine Begabung lag in der Fälschung – und er war in den 1960er- und 70er-Jahren aktiv, als Papierdokumente die Hauptnachweisquelle waren.
Als das FBI Abagnale schließlich schnappte, wurde er vor Gericht gestellt, verurteilt und saß über drei Jahre in einem US-Bundesgefängnis ab. Seine Beziehung zum FBI entwickelte sich jedoch zu etwas Ziemlichem Interessantem. Der Erfolg, den er jahrelang bei der Vermeidung seiner Festnahme durch das FBI hatte, machte ihn zu einer wichtigen Informationsquelle für sie. Er hat Vorträge an der FBI-Akademie gehalten und behauptet zudem, direkt für sie gearbeitet zu haben (Obwohl, kann man sich dabei auf sein Wort verlassen?).
Das ist jetzt etwas abwegig
Der Punkt ist, dass der beste Weg, ein System zu testen – sei es im Bereich Dokumentenfälschung oder digitale Sicherheit –, manchmal darin besteht, die Techniken anzuwenden, die ein echter Krimineller oder Hacker verwenden würde. Und genau das können Sie mit Ihrer IT-Sicherheit tun. Sind Sie schon einmal auf so etwas gestoßen wie ein Penetrationstest?

Ein Penetrationstest? Was zum Teufel ist das das?
Ich weiß: Das klingt, äh, alarmierend. Aber im Wesentlichen wendet ein Penetrationstest eine Reihe von Techniken an, die versuchen, Wege in Ihre IT-Systeme zu finden. Das ist sehrähnlich dem, was Hacker und Bots tatsächlich nutzen, um sich Zugang zu verschaffen. Wo sie offene Ports oder preisgegebene Informationen finden, werden Warnsignale ausgelöst. Sie können dann nach den Maßnahmen suchen, die ergriffen werden müssen, um die Lücken in Ihrem System zu stopfen.
Idealerweise sollten Sie regelmäßig einen Penetrationstest an Ihren IT-Systemen durchführen. Da regelmäßig neue Bedrohungen und Möglichkeiten zur Ausnutzung von Schwachstellen entdeckt werden, insbesondere bei weit verbreiteten Systemen und Software, müssen Sie sicherstellen, dass Sie erstens a) Ihre Systeme regelmäßig patchen und zweitens b) regelmäßig Tests durchführen, um sicherzustellen, dass sich keine neuen Schwachstellen darin befinden.
Nicht so schlimm, wie es klingt. Okay, wie bekomme ich einen Penetrationstest?

Bei Idency verfügen wir über eine Vielzahl von Tests und Prüfungen, die wir im Rahmen eines Dienstes durchführen, den wir nennen IdencyAudit. Penetrationstests sind Teil dieses Dienstes, und wir können Ihnen auch dabei helfen herauszufinden, was Sie tun müssen, um Ihr System abzusichern, wenn Schwachstellen gefunden werden. Denn seien wir ehrlich: Es ist wichtig für Sie, diese zu finden, bevor es jemand anderes tut.
Rufen Sie uns an Wenn Sie das besprechen möchten – wir beraten Sie gerne oder besprechen einfach den Ablauf.
Also – ich denke, wir sind uns alle einig, dass Versicherungen langweilig wie die Nacht sind (oder wie Sumpfwasser?). Wenn es jedoch um das Risiko geht, ist es weitaus besser – und es kann Ihnen jede Menge Geld sparen –, wenn Sie handeln, bevor die Katastrophe eintritt.
Gute Nacht – und träumt nichts Schlechtes …
Andy B
Kontakt aufnehmen





























