Was veyrisk prüft.
veyrisk kombiniert mehrere Prüfverfahren. Manche laufen täglich und ohne Ihr Zutun, andere erst nach Ihrem Besitznachweis oder Ihrer Zustimmung. Hier sehen Sie, was wann geprüft wird.
Passiv und aktiv
Passive Prüfungen verhalten sich wie ein normaler Besucher: Sie rufen öffentlich verfügbare Informationen ab, etwa DNS-Einträge, Zertifikate oder die Antwort einer Webseite. Sie laufen für jede eingetragene Domain täglich.
Aktive Prüfungen gehen weiter. Sie suchen nach offenen Ports und testen Dienste auf bekannte Schwachstellen. Diese Prüfungen laufen nur, wenn Sie per DNS-Eintrag nachgewiesen haben, dass die Domain Ihnen gehört. veyrisk prüft diesen Nachweis vor jedem Lauf erneut.
Internetauftritt und Domains
- Subdomains aus öffentlichen Zertifikatsverzeichnissen und dem DNS, damit auch vergessene Systeme auftauchen
- TLS-Zertifikate: abgelaufen, bald ablaufend, nicht vertrauenswürdig, fehlerhafte Verschlüsselung
- Weiterleitung von HTTP auf HTTPS und Sicherheitsheader wie HSTS, Content-Security-Policy und Schutz vor Clickjacking
- Offen erreichbare Verwaltungsoberflächen, Entwicklungs- und Testsysteme, preisgegebene Softwareversionen
- E-Mail-Absicherung über SPF und DMARC, damit Ihre Domain nicht für gefälschte Mails missbraucht werden kann
- Nach Besitznachweis: offene Ports mit riskanten Diensten wie Fernwartung, Datenbanken oder Dateifreigaben
Server und Dienste
Nach dem Besitznachweis prüft veyrisk die öffentlichen Adressen Ihrer Systeme mit OpenVAS, einem verbreiteten Schwachstellenscanner mit einer täglich aktualisierten Datenbank bekannter Lücken. Je nach Plan läuft dieser Scan monatlich oder wöchentlich. Übernommen werden nur Befunde, die der Scanner mit hoher Sicherheit erkannt hat. Lieber eine Lücke im Bericht als ein Fehlalarm, dem Ihr Team hinterherläuft.
Webanwendungen und APIs
- Typische Schwachstellen aus den OWASP Top 10, etwa Injection, Cross-Site-Scripting und fehlerhafte Zugriffskontrollen
- Passive Prüfung immer, aktive Tests nur mit Ihrer ausdrücklichen Zustimmung und auf Domains mit Besitznachweis
- Anmeldung mit einem Testzugang, damit auch Bereiche hinter dem Login geprüft werden
- APIs anhand einer OpenAPI- oder Postman-Datei, Start eines Scans auch aus Ihrer Build-Pipeline
Cloud-Konten und Microsoft 365
- AWS, Microsoft Azure und Google Cloud: öffentlich erreichbare Speicher und Dienste, zu weite Berechtigungen, fehlende Protokollierung
- Microsoft 365 und Entra ID: Konten ohne Mehrfaktor-Anmeldung, zu viele globale Administratoren, riskante Einstellungen
- Verbindung ausschließlich mit Leserechten. veyrisk ändert nichts an Ihrer Konfiguration.
Wie oft geprüft wird
| Prüfung | Voraussetzung | Takt |
|---|---|---|
| Passive Prüfung aller Domains | Domain eingetragen | täglich |
| Portprüfung | Besitznachweis | wöchentlich oder täglich, je nach Plan |
| Schwachstellenscan mit OpenVAS | Besitznachweis | monatlich oder wöchentlich, je nach Plan |
| Web-App-Scanning | Besitznachweis, für aktive Tests Ihre Zustimmung | nach Plan und auf Knopfdruck |
| Cloud und Microsoft 365 | Zugang mit Leserechten | regelmäßig und auf Knopfdruck |
Wie sieht Ihre Angriffsfläche aus?
Wir scannen Ihre externe Angriffsfläche kostenlos und besprechen das Ergebnis in 30 Minuten.