Eine risikobasierte Abgrenzung priorisiert die Werte und Angriffspfade mit dem grössten möglichen Schaden und legt klare Rules of Engagement fest, um diese sicher und rechtskonform zu prüfen.
Eine wirksame Abgrenzung beginnt mit dem Verständnis dessen, was am wichtigsten ist: kritische Systeme, sensible Daten, wertvolle Arbeitsabläufe und Geschäftsprozesse, die keine Störung vertragen. Davon ausgehend bestimmen Sie wahrscheinliche Angriffspfade: externe Exposition, Authentisierungsflächen, privilegierte Zugänge, Dritte und benutzergetriebene Vektoren wie Phishing.
Ein risikobasierter Umfang legt fest, was innerhalb und ausserhalb liegt, welche Techniken zulässig sind, wie Erfolg aussieht und welche Sicherheitsvorgaben gelten (Zeitfenster, Ratenbegrenzungen, unzulässige Handlungen und Eskalationswege). So wird die Prüfung fokussiert und belastbar statt breit und unvorhersehbar.
Ein klarer Umfang schützt zudem beide Seiten: Er verringert das betriebliche Risiko, sichert die rechtliche und ethische Konformität und macht die Berichterstattung aussagekräftig, weil die Ergebnisse auf die vereinbarten Ziele zurückführen.
Viele Prüfaufträge scheitern bereits in der Abgrenzung, weil die Ziele vage sind. Wenn der Umfang unmittelbar an Angriffspfade und Auswirkungen gekoppelt ist, wird die Prüfung effizienter und für die Beteiligten überzeugender.
“Der Prüfumfang ist die Steuerungsebene eines Penetrationstests: Er bestimmt Nutzen, Sicherheit und Glaubwürdigkeit.”
Diese Schulung Lead Cybersecurity Manager befähigt Fachleute, ein Cybersecurity-Programm zu konzipieren, umzusetzen und zu steuern, das realen Bedrohungen, regulatorischer Prüfung und der Aufsicht durch die Geschäftsleitung standhält.
View courseBauen Sie praktische Handlungskompetenz auf, um computerforensische Untersuchungen zu führen, welche die Beweisintegrität wahren und belastbare Entscheidungen stützen. Sie lernen, forensische Operationen zu planen und durchzuführen, eine strukturierte Sicherung vorzunehmen, Betriebssystem- und Dateisystemartefakte zu analysieren und Ergebnisse nachvollziehbar zu kommunizieren.
View courseDiese viertägige Schulung entwickelt die Fähigkeit, Risiken in SCADA- und weiteren industriellen Steuerungssystemen (ICS) zu beurteilen und diese Risiken in ein praxistaugliches Schutzprogramm zu übersetzen.
View courseSie lernen, die Grundsätze von Penetrationstests anzuwenden, einen risikobasierten Prüfumfang zu bestimmen, geeignete Werkzeuge einzusetzen und Ergebnisse überprüfbar zu berichten.
Das Programm führt über vier Tage von Einführung, Ethik, Planung und Abgrenzung über technische Grundlagen und die praktische Durchführung bis hin zu Analyse, Berichterstattung und Nachverfolgung.
Sie eignet sich für Penetrationstester, ethische Hacker und Fachleute für Cybersicherheit sowie für IT-, Audit- und Risikoverantwortliche, die Prüfaufträge durchführen, leiten oder steuern.
Ein Penetrationstest ist am besten geeignet, wenn Sie Ausnutzbarkeit und reale Angriffspfade nachweisen müssen; ein Scan eignet sich für breite, kontinuierliche Abdeckung bekannter Schwachstellen.
Browse all FAQs →
Full knowledge base
Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.