A.8 Security-Testing
Objective: Das Testen der fertigen Software durch verschiedene Methoden stellt eine zweite Sicherheitsstufe neben den vorgelagerten proaktiven Phasen Design und Implementierung dar. In Abhängigkeit von den jeweiligen Rahmenbedingungen sind verschiedene Formen der Testdurchführung angebracht.
Control 8.1: Code-Analyse
Entsprechend einer Policy klassifizierter Code sollte vor dem Release einer statischen Code-Analyse unterzogen werden.
Control 8.2: Binäranalyse
Es sollten Binäranalysen komplilierten Codes durchgeführt werden, um z. B. toten Code zu identifizieren oder um den Ablauf von Programmen zu verifizieren.
Control 8.3: Fuzzing
Exponierte Teile einer Applikation sollten mit Fuzzing-Werkzeugen auf ihre Robustheit geprüft werden.
Control 8.4: Pentesting
Es sollten regelmäßig Penetrationstests entlang des Bedrohungskatalogs aus dem Threat Modeling durchgeführt werden, um die Wirksamkeit implementierter Maßnahmen zu überprüfen.
Control 8.5: Ermitteln von Kennzahlen
Ergebnisse aus dem Security Testing sollten zur Auswertung von Sicherheitsmetriken verwendet werden.
Control 8.6: Richtlinien zum Security-Testing
Es sollte Richtlinien darüber geben, welche Teile einer Applikation mit welchen Methoden und in welchen Intervallen getestet werden.
Control 8.7: Externe Überprüfung
Pentests, Code-Audits, Binäranalysen und Fuzzing sollten periodisch durch externe Dienstleister durchgeführt werden, um eigene Erkenntnisse durch externe Expertise anzureichern.
Control 8.8: Automatisierte Schwachstellenanalyse
Sofern es möglich ist, sollten Applikationen parallel zu Penetrationstests mit automatischen Schwachstellenscannern untersucht werden.
Control 8.9: Test-Methodik
Es sollte eine einheitliche Test-Methodik existieren, um die Nachvollziehbarkeit und Vergleichbarkeit von Test-Ergebnissen zu ermöglichen.
Control 8.10: Dokumentation von Test-Ergebnissen
Es sollten einheitliche Vorlagen für die Dokumentation von Test-Ergebnissen vorhanden sein. Die Test-Ergebnisse sollten zentral gesammelt und vor unbefugtem Zugriff geschützt aufbewahrt werden.
Ihr Kommentar
Wie hat Ihnen das <openbook> gefallen? Wir freuen uns immer über Ihre freundlichen und kritischen Rückmeldungen.




Jetzt bestellen





