Technologie und Software

System für Cybersicherheitsunternehmen

Unternehmen für Sicherheitsprüfungen, Awareness und Incident Response bei Cybervorfällen.

Der Prüfauftrag vom Test über die Dokumentation der Schwachstellen, den Bericht und die Behebung bis zum Retest und zur Zertifizierung.

Ohne Kreditkarte — Ihr Projekt ist in einer Minute mit dem kompletten System eingerichtet

Prüfung1
Die laufenden Prüfaufträge mit ihren Umfängen erfassen
Schwachstelle dokumentieren1
Den letzten Fall dokumentieren, aus dem das Team gelernt hat
Bericht0
Noch keine Karten
Behebung0
Noch keine Karten
Verifizierung0
Noch keine Karten
Zertifizierung1
Die periodischen Prüfverträge mit ihren Fälligkeiten buchen

So sieht das System-Board aus, das Sie erhalten: Workflow-Spalten und Startkarten, die die ersten Schritte zeigen

Wie läuft die Arbeit in diesem System ab?

Jeder Sicherheitsauftrag beginnt als Karte in der „Prüfung“, wo die Pentester die technische Untersuchung der Zielsysteme im vereinbarten Umfang durchführen. Jede entdeckte Schwachstelle wechselt mit ihrer Karte zu „Schwachstelle dokumentieren“ – mit Beschreibung, Schweregrad, Ausnutzungsweg und Beweisen –, dann werden sie im „Bericht“ gebündelt, der in einer Sprache formuliert ist, die auch die Geschäftsführung des Kunden versteht, nicht nur die Techniker. Nach der Übergabe gehen die Karten in die „Behebung“, wo das Kundenteam die Schwachstellen schließt, dann in die „Verifizierung“ mit dem Retest zur Bestätigung der tatsächlichen Schließung, und schließlich in die „Zertifizierung“ mit der Ausstellung des Prüfzertifikats.

Das Forum ist die Wissensbasis des Teams: die ungewöhnlichen Fälle, die neuen Angriffstechniken und die Lehren jedes Auftrags – Wissen, das wächst und nicht bei denen bleibt, die die Prüfung durchgeführt haben. Die Forderungen verwalten die periodischen Prüfverträge: die viertel- oder halbjährliche Prüfung je Kunde mit Wert und Fälligkeitstermin. Der Chat dient der Abstimmung während sensibler Aufträge – mit strikter Disziplin: keine Details sensibler Schwachstellen im Chat, nur auf den Karten mit ihren Berechtigungen. Die Ankündigungen tragen die dringenden Sicherheitshinweise, die alle Kunden betreffen, etwa eine neu verbreitete Schwachstelle.

Der Teamleiter verteilt die Aufträge, gibt die Berichte vor der Übergabe frei und entscheidet den Schweregrad bei Dissens; die Pentester führen die Prüfung durch und dokumentieren die Schwachstellen mit Beweisen; die Reviewer sichten den „Bericht“ und wiederholen die Prüfung in der „Verifizierung“. Die sensible Information fließt strikt: vom Spezialisten auf die Karte in den Bericht zum Kunden – keine Screenshots im Chat und keine Schwachstellen in persönlichen Dateien.

Wer macht was?

Die operativen Rollen in diesem System und die Verantwortung jeder Rolle im Tagesgeschäft — weisen Sie sie Ihrem Team so zu oder passen Sie sie an Ihre Gegebenheiten an.

Teamleiter

Verteilt die Aufträge und legt die Umfänge mit den Kunden fest, gibt die Berichte im „Bericht“ vor der Übergabe frei und entscheidet die Schweregradeinstufung bei Dissens endgültig.

Pentester

Führen die Prüfung in „Prüfung“ durch und dokumentieren jede Schwachstelle als Karte in „Schwachstelle dokumentieren“ – mit Beschreibung, Beweisen, Ausnutzungsweg und Schweregrad.

Reviewer

Sichten die Berichte vor der Übergabe an den Kunden und wiederholen die Prüfung in der „Verifizierung“, um sicherzustellen, dass die Schwachstellen tatsächlich und nicht nur formell geschlossen sind.

Vertragskoordinator

Verwaltet die periodischen Prüfverträge in den Forderungen: Fälligkeits- und Verlängerungstermine; er erstellt die Zertifikate nach dem Abschluss jedes Auftrags.

Was ist ab dem ersten Tag für Sie vorbereitet?

Module des Systems

  • Aufgaben Ein Kanban-Board mit Workflow-Spalten und Ausführungskarten
  • Chat Der schnelle Kanal für die tägliche Abstimmung im Team
  • Forum Dokumentierte Diskussionen in geordneten Bereichen — Entscheidungen und Wissen gehen nie verloren
  • Ankündigungen Die offizielle Stimme der Geschäftsführung — Rundschreiben und Mitteilungen, die alle erreichen
  • Zahlungen Internes Geld mit strenger Vertraulichkeit — Zahlungen, Vorschüsse und Ausgaben

Forenbereiche (4)

  • Fälle & ErkenntnisseDie Dokumentation ungewöhnlicher Sicherheitsfälle und der Wege ihrer Behandlung – die Wissensbasis des Teams, die von Auftrag zu Auftrag wächst.
  • Neue Schwachstellen & TechnikenDie Verfolgung verbreiteter Schwachstellen, aktueller Angriffswerkzeuge und neuer Prüftechniken samt der Bewertung der Arbeitswerkzeuge.
  • PrüfmethodikenDie freigegebenen Methodiken je Auftragstyp – Webanwendungen, Netzwerke, Social Engineering – und ihre Aktualisierungen.
  • BerichtsvorlagenDie freigegebenen technischen und Management-Berichtsvorlagen und die Anmerkungen zu ihrer Verbesserung auf Basis der Kundenresonanz.

«Spielregeln dieses Systems» — Im Forum angepinnt

1. Keine Prüfung außerhalb des schriftlich auf der Auftragskarte festgelegten Umfangs – eine Umfangüberschreitung ist ein fachlicher und rechtlicher Verstoß. 2. Schwachstellendetails und Beweise liegen nur auf den Karten – ihre Weitergabe im Chat oder über private Kanäle ist untersagt. 3. Jede Schwachstelle ist eine eigenständige Karte mit einem Schweregrad, den der Teamleiter bei Dissens festlegt. 4. Kein Bericht wird ohne Review durch einen Reviewer und Freigabe des Teamleiters übergeben. 5. Keine „Zertifizierung“ vor dem Retest in der „Verifizierung“ und dem Nachweis der Schließung der kritischen Schwachstellen. 6. Jeder Auftrag schließt mit einer dokumentierten Lehre im Bereich „Fälle & Erkenntnisse“, wie routinemäßig er auch war.

Willkommens-Ankündigung: «Willkommen im Sicherheitssystem»

Ab heute durchläuft jeder Prüfauftrag eine Karte von „Prüfung“ bis „Zertifizierung“, und jede Schwachstelle wird mit ihren Beweisen auf ihrer Karte dokumentiert – niemals sensible Details im Chat. Die Fälle, aus denen wir lernen, werden vor dem Abschluss des Auftrags im Bereich „Fälle & Erkenntnisse“ festgehalten. Erster Schritt: die laufenden Aufträge und die periodischen Prüfverträge erfassen. Die Spielregeln sind im Forum angeheftet.

Bereit? Ihr erstes Projekt ist zwei Minuten entfernt

Erstellen Sie jetzt Ihren kostenlosen Arbeitsbereich und laden Sie Ihr Team noch vor Tagesende ein.