Was ist der Unterschied zwischen einem Blackbox, Greybox oder Whitebox Pentest?
Ein Pentest lässt sich in Bezug auf die dem Penetrationstester zur Verfügung gestellten Informationsbasis in drei Modelle einordnen: Whitebox, Greybox und Blackbox.
Blackbox Pentest
Bei einem Blackbox-Pentest erhält der Pentester nur minimale Informationen über sein eigentliches Ziel. Das soll den Angriff eines böswilligen Hackers möglichst genau nachstellen. Der Pentester kennt also nur das anzugreifende Unternehmen, alle anderen Informationen wie zum Beispiel IP-Adressen oder DNS-Einträge muss er selbst herausfinden. Am Ende erhält man die Erkenntnis, wie weit ein richtiger Angreifer in der gleichen ihm zur Verfügung gestellten Zeit gekommen wäre.
Whitebox Pentest
Der Whitebox-Pentest ist das Gegenteil des Blackbox-Pentests: Hier erhält ein Penetrationstester alle eventuell hilfreichen Informationen. Das beinhaltet zum Beispiel eine Dokumentation über die IT-Systeme oder auch den Quelltext von zu testenden Anwendungen. Die Informationsbasis enspricht em ehesten die eines internen Mitarbeiters, der eher schon zuviel Zugriff auf verschiedene Bereiche in der IT im Unternehmen hat.
Greybox Pentest
Ein in der Praxis guter und oft vollzogener Kompromiss zwischen Whitebox und Blackbox Pentest ist der Greybox-Pentest. Dabei erhält der Pentester alle Informationen, die er ohnehin selbst herausfinden könnte, wie z.B. IP-Adressen und DNS-Einträge. Allerdings keine umfassende Dokumentation oder einen Source Code. Stößt er auf ein Problem, bei dem es z.B. hilfreich wäre zu wissen welche Datenbank im Hintergrund verwendet wird, wird ihm dieses mitgeteilt. Hierbei geht es darum, ihm die Arbeitsweise möglichst effizient zu gestalten, um innerhalb des aufgewendeten Zeiteinsatzes möglichst alle Schwachstelle und Einfallstoren identifzieren zu können.
binsec academy GmbH - Online IT Security Training with Practical Focus
Die binsec academy GmbH ist ein Anbieter von praxisorientierten Online-Trainings im Bereich IT-Sicherheit. Das Schulungsangebot umfasst unter anderem Penetration Testing und sichere Softwareentwicklung. Die Teilnehmer lernen in realitätsnahen Laborumgebungen, die typische IT-Infrastrukturen und Anwendungen simulieren. Die Kurse beinhalten anerkannte Standards wie den OWASP Top 10 und PCI DSS und sind in mehreren Programmiersprachen verfügbar. Nach erfolgreichem Abschluss erhalten die Teilnehmenden Zertifikate wie den Binsec Academy Certified Pentest Professional (BACPP) oder den Binsec Academy Certified Secure Coding Professional (BACSCP), die ihre praktischen Fähigkeiten zur Erkennung und Behebung von Sicherheitslücken belegen.
Gehe zu binsec acadmy GmbH

binsec GmbH – Experten für Penetrationstests
Die binsec GmbH ist ein deutsches IT-Sicherheitsunternehmen mit Schwerpunkt auf professionellen Penetrationstests. Mit über 10 Jahren Erfahrung führt das Team tiefgehende Sicherheitsprüfungen von Netzwerken, Webanwendungen, APIs und mobilen Apps durch. Zertifizierte Experten identifizieren und dokumentieren systematisch Sicherheitslücken, um Unternehmen dabei zu unterstützen, ihre IT-Sicherheit zu verbessern und Compliance-Anforderungen zu erfüllen.
Gehe zu binsec GmbH