Basiswissen Sicherheitstests

Aus- und Weiterbildung zum ISTQB® Advanced Level Specialist – Certified Security Tester

Frank Simon, Jürgen Mottok, Jürgen Grossmann, Christian Alexander Graf und Martin A. Schneider

Diese Publikation zitieren

Frank Simon, Jürgen Mottok, Jürgen Grossmann, Christian Alexander Graf, Martin A. Schneider, Basiswissen Sicherheitstests (2019), dpunkt.verlag, Heidelberg, ISBN: 9783960886174

2277
Accesses
3
Quotes

Beschreibung / Abstract

Die Sicherheit von IT-Systemen ist heute eine der wichtigsten Qualitätseigenschaften. Wie für andere Eigenschaften gilt auch hier das Ziel, fortwährend sicherzustellen, dass ein IT-System den nötigen Sicherheitsanforderungen genügt, dass diese in einem Kontext effektiv sind und etwaige Fehlerzustände in Form von Sicherheitsproblemen bekannt sind.Die Autoren geben einen fundierten, praxisorientierten Überblick über die technischen, organisatorischen, prozessoralen, aber auch menschlichen Aspekte des Sicherheitstestens und vermitteln das notwendige Praxiswissen, um für IT-Anwendungen die Sicherheit zu erreichen, die für eine wirtschaftlich sinnvolle und regulationskonforme Inbetriebnahme von Softwaresystemen notwendig ist.Aus dem Inhalt:- Grundlagen des Testens der Sicherheit- Sicherheitsanforderungen und -risiken- Ziele und Strategien von Sicherheitstests- Sicherheitstestprozesse im Softwarelebenszyklus- Testen von Sicherheitsmechanismen- Auswertung von Sicherheitstests- Auswahl von Werkzeugen und Standards- Menschliche Faktoren, SicherheitstrendsDabei orientiert sich das Buch am Lehrplan "ISTQB® Advanced Level Specialist – Certified Security Tester" und eignet sich mit vielen erläuternden Beispielen und weiterführenden Literaturverweisen und Exkursen gleichermaßen für das Selbststudium wie als Begleitliteratur zur entsprechenden Schulung und folgender Prüfung zum ISTQB® Certified Tester – Sicherheitstester.

Beschreibung

Dr. Frank Simon ist in der Zurich Gruppe Deutschland für die IT-Security verantwortlich. Das Aufgabenfeld reicht dabei von der sicheren Softwareentwicklung, über prozessorale, technische und organisatorische Sicherheitsvorgaben bis hin zu gesamtheitlichen Bedrohungsanalysen. Dabei bringt er 30 Jahre Erfahrung im Bereich der holistischen Qualitätssicherung verschiedener Qualitätseigenschaften ein und berücksichtigt hier insgesamt besonders technische Aspekte wie Architekturen und Bad Smells. Darüber hinaus ist er Mitglied des German Testing Boards (GTB), in dem er die Leitung des Business Development und der Security AG inne hat.Dr.-Ing. Jürgen Großmann ist Teamleiter im Geschäftsbereich System Quality Center (SQC) am Fraunhofer-Institut FOKUS. Er ist verantwortlich für die Durchführung von Forschungsprojekten zur Validierung und Verifikation von vernetzten und eingebetteten Softwaresystemen im Spannungsfeld zwischen Wissenschaft und Industrie. Seine Schwerpunkte sind modellbasierte Softwareentwicklung, modellbasiertes Testen sowie Testautomatisierung. Ergänzend dazu arbeitet er als Experte für IT-Sicherheit im Bereich kritischer Anwendungen der Automobilindustrie und im Finanzsektor.Dipl.-Math. Christian Alexander Graf ist freiberuflich tätiger Berater und Trainer. Seit mehr als 17 Jahren beschäftigt er sich beruflich mit Themen rund um Datenanalyse, Planungssysteme, Kennzahlen, Qualitätssicherung, Prozessanalyseund -optimierung, Softwaretest und Validierung. An der Dualen Hochschule Baden-Württemberg in Mannheim unterrichtet er in den Fächern Mathematik, Operations Research und Informatik und im Studiengang technische Informatik das Fach IT-Security. Er ist aktives Mitglied in der American Statistical Association und im Verein Deutscher Ingenieure.Prof. Dr. Jürgen Mottok (ZD.B-Forschungsprofessor) lehrt Informatik an der OTH Regensburg und ist wiss. Leiter des Laboratory for Safe and Secure Systems (LaS³). Seine Lehr- und Forschungsgebiete sind Software Engineering, Real-Time Systems, Functional Safety und IT-Security. Er ist Träger des Preises für herausragende Lehre, der vom Bayerischen Staatsministerium für Wissenschaft, Forschung und Kunst vergeben wird. Prof. Mottok ist in Programmkomitees zahlreicher wiss. Konferenzen vertreten, Vorstandsmitglied des Bayerischen IT-Sicherheitscluster e.V. und Vorstand des Lehren von Software Engineering e.V.Dipl.-Inform. Martin A. Schneider ist wissenschaftlicher Mitarbeiter (Senior) am Fraunhofer-Institut FOKUS. Er beschäftigt sich mit analytischen Methoden zur Qualitätssicherung von nichtfunktionalen Qualitätseigenschaften und fortgeschrittenen Testmethoden und -techniken, insbesondere modellbasierte Testtechniken zur Prüfung von IT-Sicherheitsaspekten, basierend auf verschiedenen Fuzzing-Techniken, IT-Sicherheitstestmustern und -metriken im Rahmen unterschiedlicher industrieller Domänen mit speziellem Fokus auf komplexe vernetzte Systeme, cyber-physische Systeme und dienstorientierte Architekturen.

Inhaltsverzeichnis

  • BEGINN
  • Vorwort
  • Danksagung
  • Inhaltsübersicht
  • Inhaltsverzeichnis
  • Einleitung
  • 1 Grundlagen des Testens der Sicherheit
  • 1.1 Sicherheitsrisiken
  • 1.2 Informationssicherheitsrichtlinien und -verfahren
  • 1.3 Sicherheitsaudits und ihre Rolle beim Testen der Sicherheit
  • 1.4 Was Sie in diesem Kapitel gelernt haben
  • 2 Zweck, Ziele und Strategien von Sicherheitstests
  • 2.1 Einleitung
  • 2.2 Der Zweck von Sicherheitstests
  • 2.3 Der Unternehmenskontext
  • 2.4 Ziele von Sicherheitstests
  • 2.5 Der Umfang von Sicherheitstests und die Überdeckung von Sicherheitstestzielen
  • 2.6 Vorgehensweisen im Sicherheitstest
  • 2.7 Optimierung der Sicherheitstestpraktiken
  • 2.8 Was Sie in diesem Kapitel gelernt haben
  • 3 Sicherheitstestprozesse
  • 3.1 Einleitung
  • 3.2 Planung von Sicherheitstests
  • 3.3 Entwurf von Sicherheitstests
  • 3.4 Ausführung von Sicherheitstests
  • 3.5 Bewertung von Sicherheitstests
  • 3.6 Wartung von Sicherheitstests
  • 3.7 Was Sie in diesem Kapitel gelernt haben
  • 4 Sicherheitstesten im Softwarelebenszyklus
  • 4.1 Die Rolle der Sicherheit im Softwarelebenszyklus
  • 4.2 Die Rolle des Sicherheitstestens in der Anforderungsermittlung
  • 4.3 Die Rolle des Sicherheitstestens beim Entwurf
  • 4.4 Die Rolle des Sicherheitstestens während der Implementierung
  • 4.5 Die Rolle des Sicherheitstestens während der Integration & Verifikation
  • 4.6 Die Rolle des Sicherheitstestens in der Transitionsphase
  • 4.7 Die Rolle des Sicherheitstestens während Betrieb & Wartung
  • 4.8 Was Sie in diesem Kapitel gelernt haben
  • 5 Testen von Sicherheitsmechanismen
  • 5.1 Systemhärtung
  • 5.2 Authentifizierung und Autorisierung
  • 5.3 Verschlüsselung
  • 5.4 Firewalls und Netzwerkzonen
  • 5.5 Angriffserkennung
  • 5.6 Schadprogrammscans
  • 5.7 Datenmaskierung
  • 5.8 Schulungen
  • 5.9 Was Sie in diesem Kapitel gelernt haben
  • 6 Menschliche Faktoren beim Test der IT-Sicherheit
  • 6.1 Motivation
  • 6.2 Kommunikationsmodelle für Social Engineers
  • 6.3 Verstehen der Angreifer
  • 6.4 Social Engineering
  • 6.5 Sicherheitsbewusstsein
  • 6.6 Zwei Fallbeispiele
  • 6.7 Reverse Social Engineering
  • 6.8 Social Engineering Pentests
  • 6.9 Was Sie in diesem Kapitel gelernt haben
  • 7 Auswertung von Sicherheitstests und Abschlussberichte
  • 7.1 Auswertung von Sicherheitstests
  • 7.2 Berichterstattung für Sicherheitstests
  • 7.3 Wirksamkeit von Sicherheitstestberichten
  • 7.4 Vertraulichkeit von Sicherheitstestergebnissen
  • 7.5 Was Sie in diesem Kapitel gelernt haben
  • 8 Sicherheitstestwerkzeuge
  • 8.1 Typen und Funktionen von Sicherheitstestwerkzeugen
  • 8.2 Werkzeugauswahl
  • 8.3 Was Sie in diesem Kapitel gelernt haben
  • 9 Standards und Branchentrends
  • 9.1 Sicherheitsteststandards und Sicherheitsnormen
  • 9.2 Anwenden von Sicherheitsstandards
  • 9.3 Branchen- und andere Trends
  • 9.4 Was Sie in diesem Kapitel gelernt haben
  • Anhang
  • A Abkürzungen
  • B Literaturverzeichnis
  • Index

Mehr von dieser Serie

    Ähnliche Titel

      Mehr von diesem Autor