create account

[DE]Penetration Testing Theorie #4 by security101

View this thread on: hive.blogpeakd.comecency.com
· @security101 ·
$13.59
[DE]Penetration Testing Theorie #4
In dieser kleinen Serie möchte ich eine kurze Einleitung zur theoretischen Vorgehensweise von Penetrationstests geben. 
Aufgeteilt ist diese Serie in folgende Beiträge:
- #1 <strong>[Was ist Penetrationtesting, Schutzziele, Täterprofile](https://steemit.com/deutsch/@security101/de-penetration-testing-theorie-1)</strong>
- #2 <strong>[Klassifikation von Penetrationstests](https://steemit.com/deutsch/@security101/de-penetration-testing-theorie-2)</strong>
- #3 <strong>[Phasen eines Penetrationstests](https://steemit.com/deutsch/@security101/de-penetration-testing-theorie-3)</strong>
- #4 <strong>Bewertung von Schwachstellen</strong>
<sup>
Diese Serie ist nicht vollständig und soll lediglich einen groben Überblick geben. Bei offenen Fragen zu einem Thema beantworte ich diese natürlich gerne in den Kommentaren oder schreibe einen weiteren Beitrag !
</sup>
![#4_DE.png](https://cdn.steemitimages.com/DQmTSiUQtayifgLnZFdirdoYh7pomHEgUnLKY8aAEeBMWPY/#4_DE.png)
---
Nachdem wir im Rahmen unseres bisherigen Penetrationstests Schwachstellen gefunden haben, werden diese nun bezüglich ihres Risikos bewertet. Anhand dieser Risikobewertung können Entscheidungen zum weiteren Vorgehen getroffen werden.  Wie Beispielsweise eine Priorisierung der zu schließenden Sicherheitslücken.

Das Risiko setzt sich hierbei aus der Eintrittswahrscheinlichkeit sowie dem potentiellen Schadensausmaß zusammen.
Dies könnte, wie in dieser beispielhaften Risikomatrix dargestellt, wie folgt aussehen:
<center>
![risikomatrix.png](https://cdn.steemitimages.com/DQmPawtriQCCmJvETN6BuHrV2MAmYgmicJfkXFVmnYuvEFF/risikomatrix.png)
[Quelle](http://www.linux-magazin.de/ausgaben/2013/08/risikoanalyse/3/)
</center>

Eine weitere Möglichkeit ist es die Schwachstellen mittels des CVSS zu bewerten, was ich im Folgenden kurz darstellen möchte.

### CVSS 
<center>
![cvss_web.png](https://cdn.steemitimages.com/DQmdkdYea3asJ7aUSwjenRWeXwBQzR7NXgj3h4A2BXnMHhW/cvss_web.png)
[Quelle](https://www.first.org/cvss/identity/)
</center>

CVSS (Common Vulnerability Scoring System), aktuell in Version 3 ermöglicht es, Sicherheitslücken in Computersystemen standardisiert zu bewerten. Hierfür existieren drei Gruppen von Metriken die aufeinander aufbauen. Die Gruppe "Base" beschreibt die intrinsischen Qualitäten einer Schwachstelle. Dies ist also eine Grundsätzliche und allgemein gültige Einschätzung. In der Gruppe "Temporal" fließt zusätzlich die Entwicklung der Schwachstelle im Laufe der Zeit ein. Abhängig von der Umgebung in der getestet wurde, können entsprechende Parameter in der Metrik "Environmental" angepasst werden. Die "Base" Gruppe bildet also die Basis, die anschließend noch ergänzt werden kann.

Folgende Attribute werden bei der Berechnung des Base Score berücksichtigt und entsprechend des englischen Ausdrucks abgekürzt.
- Angriffsvektor (AV)
- Die Komplexität des Angriffes (AC)
- Benötigte Privilegien (PR)
- Interaktion durch den Nutzer (UI)
- Der Scope (S)
Sowie die Verletzung der Schutzziele:
- Vertraulichkeit (C)
- Integrität (I)
- Verfügbarkeit (A)

Jede Gruppe wird durch einen Score dargestellt.
Der Score kann einen Wert zwischen 0 und 10 annehmen womit sich folgende Abstufungen von Schwachstellen kategorisieren lassen <sup>[S. 16][1]</sup>

| CVSS-Score  | Risikoklasse |
|-------------|--------------|
| 10,0 - 9,0  | Kritisch     |
| 8,9 - 7,0   | Hoch         |
| 6,9 - 4,0   | Mittel       |
| 3,9 - 0,1   | Gering       |


Neben dem Score als Zahl lässt sich eine Schwachstelle durch einen Vector-String darstellen. Im komprimierter Form können so alle Informationen eingesehen werden.
Ein beispielhafter Vektor sieht folgendermaßen aus: 
> CVSS3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:H

Was die einzelnen Abkürzungen und Werte bedeuten kann über [dieses Online-Tool](https://www.first.org/cvss/calculator/3.0) eingesehen werden, mit dem man sich diesen Vector bzw. den Score auch erstellen kann.







----
#### Quellen
- <strong> [1] - [CVSS Spezifikation](https://www.first.org/cvss/cvss-v30-specification-v1.8.pdf):  Aufgerufen am 22.10.2018
---

<center>
https://steemitimages.com/0x0/https://i.imgur.com/NLy7ba1.png

Vielen Dank fürs Lesen. Fragen beantworte ich wie immer gerne in den Kommentaren :)

</center>
👍  , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , and 138 others
properties (23)
authorsecurity101
permlinkde-penetration-testing-theorie-4
categorydeutsch
json_metadata{"tags":["deutsch","it-sicherheit","risikobewertung","penetrationstest"],"image":["https://cdn.steemitimages.com/DQmTSiUQtayifgLnZFdirdoYh7pomHEgUnLKY8aAEeBMWPY/#4_DE.png","https://cdn.steemitimages.com/DQmPawtriQCCmJvETN6BuHrV2MAmYgmicJfkXFVmnYuvEFF/risikomatrix.png","https://cdn.steemitimages.com/DQmdkdYea3asJ7aUSwjenRWeXwBQzR7NXgj3h4A2BXnMHhW/cvss_web.png","https://steemitimages.com/0x0/https://i.imgur.com/NLy7ba1.png"],"links":["https://steemit.com/deutsch/@security101/de-penetration-testing-theorie-1","https://steemit.com/deutsch/@security101/de-penetration-testing-theorie-2","https://steemit.com/deutsch/@security101/de-penetration-testing-theorie-3","http://www.linux-magazin.de/ausgaben/2013/08/risikoanalyse/3/","https://www.first.org/cvss/identity/","https://www.first.org/cvss/calculator/3.0","https://www.first.org/cvss/cvss-v30-specification-v1.8.pdf"],"app":"steemit/0.1","format":"markdown"}
created2018-10-22 21:40:39
last_update2018-10-22 21:40:39
depth0
children6
last_payout2018-10-29 21:40:39
cashout_time1969-12-31 23:59:59
total_payout_value10.402 HBD
curator_payout_value3.183 HBD
pending_payout_value0.000 HBD
promoted0.000 HBD
body_length4,227
author_reputation1,496,739,907,691
root_title"[DE]Penetration Testing Theorie #4"
beneficiaries[]
max_accepted_payout1,000,000.000 HBD
percent_hbd10,000
post_id73,844,952
net_rshares11,828,927,100,622
author_curate_reward""
vote details (202)
@janisplayer ·
$0.06
Schaut Top aus, also gefällt mir.
Ich finde es immer gut, wenn jemand Personen erklärt, wie man sich vor Sicherheitslücken schütz und diese erkennt.

Posted using [Partiko Android](https://steemit.com/@partiko-android)
👍  
properties (23)
authorjanisplayer
permlinkjanisplayer-re-security101-de-penetration-testing-theorie-4-20181023t214943300z
categorydeutsch
json_metadata{"app":"partiko"}
created2018-10-23 21:49:42
last_update2018-10-23 21:49:42
depth1
children0
last_payout2018-10-30 21:49:42
cashout_time1969-12-31 23:59:59
total_payout_value0.047 HBD
curator_payout_value0.015 HBD
pending_payout_value0.000 HBD
promoted0.000 HBD
body_length218
author_reputation2,775,884,238,285
root_title"[DE]Penetration Testing Theorie #4"
beneficiaries[]
max_accepted_payout1,000,000.000 HBD
percent_hbd10,000
post_id73,917,945
net_rshares55,763,100,239
author_curate_reward""
vote details (1)
@janisplayer ·
Schade einer meiner lieblings Tech-Blogs mit @Elektriker. :(
Ich dachte vielleicht wärst du noch aktiv.

Posted using [Partiko Android](https://partiko.app/referral/janisplayer)
properties (22)
authorjanisplayer
permlinkjanisplayer-re-security101-de-penetration-testing-theorie-4-20190629t050923050z
categorydeutsch
json_metadata{"app":"partiko","client":"android"}
created2019-06-29 05:09:24
last_update2019-06-29 05:09:24
depth1
children0
last_payout2019-07-06 05:09:24
cashout_time1969-12-31 23:59:59
total_payout_value0.000 HBD
curator_payout_value0.000 HBD
pending_payout_value0.000 HBD
promoted0.000 HBD
body_length177
author_reputation2,775,884,238,285
root_title"[DE]Penetration Testing Theorie #4"
beneficiaries[]
max_accepted_payout1,000,000.000 HBD
percent_hbd10,000
post_id87,501,220
net_rshares0
@steemitboard ·
Congratulations @security101! You have completed the following achievement on the Steem blockchain and have been rewarded with new badge(s) :

<table><tr><td>https://steemitimages.com/60x70/http://steemitboard.com/@security101/votes.png?201812022252</td><td>You made more than 4000 upvotes. Your next target is to reach 5000 upvotes.</td></tr>
</table>

<sub>_[Click here to view your Board of Honor](https://steemitboard.com/@security101)_</sub>
<sub>_If you no longer want to receive notifications, reply to this comment with the word_ `STOP`</sub>



> Support [SteemitBoard's project](https://steemit.com/@steemitboard)! **[Vote for its witness](https://v2.steemconnect.com/sign/account-witness-vote?witness=steemitboard&approve=1)** and **get one more award**!
properties (22)
authorsteemitboard
permlinksteemitboard-notify-security101-20181202t232911000z
categorydeutsch
json_metadata{"image":["https://steemitboard.com/img/notify.png"]}
created2018-12-02 23:29:12
last_update2018-12-02 23:29:12
depth1
children0
last_payout2018-12-09 23:29:12
cashout_time1969-12-31 23:59:59
total_payout_value0.000 HBD
curator_payout_value0.000 HBD
pending_payout_value0.000 HBD
promoted0.000 HBD
body_length765
author_reputation38,975,615,169,260
root_title"[DE]Penetration Testing Theorie #4"
beneficiaries[]
max_accepted_payout1,000,000.000 HBD
percent_hbd10,000
post_id76,265,142
net_rshares0
@steemitboard ·
Congratulations @security101! You received a personal award!

<table><tr><td>https://steemitimages.com/70x70/http://steemitboard.com/@security101/birthday1.png</td><td>1 Year on Steemit</td></tr></table>

<sub>_[Click here to view your Board](https://steemitboard.com/@security101)_</sub>


> Support [SteemitBoard's project](https://steemit.com/@steemitboard)! **[Vote for its witness](https://v2.steemconnect.com/sign/account-witness-vote?witness=steemitboard&approve=1)** and **get one more award**!
properties (22)
authorsteemitboard
permlinksteemitboard-notify-security101-20190106t145353000z
categorydeutsch
json_metadata{"image":["https://steemitboard.com/img/notify.png"]}
created2019-01-06 14:53:54
last_update2019-01-06 14:53:54
depth1
children0
last_payout2019-01-13 14:53:54
cashout_time1969-12-31 23:59:59
total_payout_value0.000 HBD
curator_payout_value0.000 HBD
pending_payout_value0.000 HBD
promoted0.000 HBD
body_length502
author_reputation38,975,615,169,260
root_title"[DE]Penetration Testing Theorie #4"
beneficiaries[]
max_accepted_payout1,000,000.000 HBD
percent_hbd10,000
post_id77,964,658
net_rshares0
@steemitboard ·
<center>[![](https://steemitimages.com/175x175/http://steemitboard.com/@security101/level.png?201910082348)](https://steemitboard.com/@security101)
<center>@security101, sorry to see you have less Steem Power.
Your level lowered and you are now a **Red Fish**!</center>

**Do not miss the last post from @steemitboard:**
<table><tr><td><a href="https://steemit.com/steemfest/@steemitboard/the-new-steemfest-badge-is-ready"><img src="https://steemitimages.com/64x128/https://cdn.steemitimages.com/DQmRUkELn2Fd13pWFkmWU2wBMMx39EBX5V3cHBEZ2d7f3Ve/image.png"></a></td><td><a href="https://steemit.com/steemfest/@steemitboard/the-new-steemfest-badge-is-ready">The new SteemFest⁴  badge is ready</a></td></tr></table>

###### [Vote for @Steemitboard as a witness](https://v2.steemconnect.com/sign/account-witness-vote?witness=steemitboard&approve=1) to get one more award and increased upvotes!
properties (22)
authorsteemitboard
permlinksteemitboard-notify-security101-20191009t004611000z
categorydeutsch
json_metadata{"image":["https://steemitboard.com/img/notify.png"]}
created2019-10-09 00:46:12
last_update2019-10-09 00:46:12
depth1
children0
last_payout2019-10-16 00:46:12
cashout_time1969-12-31 23:59:59
total_payout_value0.000 HBD
curator_payout_value0.000 HBD
pending_payout_value0.000 HBD
promoted0.000 HBD
body_length890
author_reputation38,975,615,169,260
root_title"[DE]Penetration Testing Theorie #4"
beneficiaries[]
max_accepted_payout1,000,000.000 HBD
percent_hbd10,000
post_id91,365,479
net_rshares0
@steemitboard ·
Congratulations @security101! You received a personal award!

<table><tr><td>https://steemitimages.com/70x70/http://steemitboard.com/@security101/birthday2.png</td><td>Happy Birthday! - You are on the Steem blockchain for 2 years!</td></tr></table>

<sub>_You can view [your badges on your Steem Board](https://steemitboard.com/@security101) and compare to others on the [Steem Ranking](https://steemitboard.com/ranking/index.php?name=security101)_</sub>


###### [Vote for @Steemitboard as a witness](https://v2.steemconnect.com/sign/account-witness-vote?witness=steemitboard&approve=1) to get one more award and increased upvotes!
properties (22)
authorsteemitboard
permlinksteemitboard-notify-security101-20200106t143739000z
categorydeutsch
json_metadata{"image":["https://steemitboard.com/img/notify.png"]}
created2020-01-06 14:37:39
last_update2020-01-06 14:37:39
depth1
children0
last_payout2020-01-13 14:37:39
cashout_time1969-12-31 23:59:59
total_payout_value0.000 HBD
curator_payout_value0.000 HBD
pending_payout_value0.000 HBD
promoted0.000 HBD
body_length632
author_reputation38,975,615,169,260
root_title"[DE]Penetration Testing Theorie #4"
beneficiaries[]
max_accepted_payout1,000,000.000 HBD
percent_hbd10,000
post_id94,097,120
net_rshares0