Kurzantwort
Nach dem Bericht beginnt die eigentliche Risikobehandlung: Befunde werden fachlich verstanden, nach Geschäftskontext priorisiert, Verantwortlichen zugeordnet und mit Fristen versehen. Kritische Lücken benötigen einen direkten Melde- und Entscheidungsweg. Ein Retest prüft anschließend gezielt, ob die vereinbarten Korrekturen wirksam sind.
Vom Befund zur Entscheidung
Ein technischer Score allein entscheidet nicht über die Reihenfolge. Erreichbarkeit, betroffene Daten, bestehende Schutzmaßnahmen, Ausnutzungsweg und geschäftliche Auswirkungen müssen gemeinsam bewertet werden.
- Kritische Befunde über den vereinbarten Sofortmeldeweg bestätigen
- Duplikate und gemeinsame Ursachen zusammenführen
- Risikoakzeptanz ausdrücklich begründen und freigeben
- Kurzfristige Eindämmung von dauerhafter Behebung unterscheiden
Maßnahmen steuerbar machen
Jeder relevante Befund benötigt eine verantwortliche Person, ein Zielbild, eine Frist und einen prüfbaren Abschlussnachweis. Wiederkehrende Ursachen gehören zusätzlich in Architektur, Entwicklungsprozess oder Konfigurationsstandards.
- Ticket oder Maßnahmen-ID mit dem Befund verknüpfen
- Verantwortung zwischen Produkt, Betrieb und Dienstleistern klären
- Abhängigkeiten und mögliche Nebenwirkungen dokumentieren
- Management über Gesamtrisiko statt nur Befundanzahl informieren
Retest richtig abgrenzen
Der Retest beantwortet, ob konkrete gemeldete Schwachstellen geschlossen wurden. Er ist kein vollständiger neuer Pentest und entdeckt nicht automatisch neue Fehler in zwischenzeitlich geänderten Funktionen. Größere Änderungen benötigen einen erweiterten Scope.
Praxis-Checkliste
Das sollten Auftraggeber festhalten
Häufig gefragt
Müssen alle Befunde sofort behoben werden?
Die Priorität richtet sich nach technischer Schwere und Geschäftskontext. Kritische, leicht ausnutzbare Risiken benötigen regelmäßig sofortige Maßnahmen; begründete Restrisiken müssen bewusst entschieden werden.
Was bestätigt ein Retest?
Ein Retest bestätigt innerhalb seines Umfangs, ob zuvor gemeldete Schwachstellen nicht mehr auf die gleiche Weise ausnutzbar sind. Er garantiert keine dauerhafte Sicherheit des Gesamtsystems.