EUVAREON / DEVSECOPS & SECURITY

DAST für laufende Webanwendungen und APIs

DAST für prüfbare Risiken laufender Anwendungen. EUVAREON plant Testkonten, kontrollierte Prüfungen und nachvollziehbare Nachtests.

DevSecOps & SecurityEIN BEREICH DER ANEXIA DIGITAL ENGINEERING GMBH
DER AUSGANGSPUNKT

Quellcodeprüfungen zeigen nicht zuverlässig, wie sich Zugriffsschutz, Serverkonfiguration und Fehlerbehandlung im tatsächlichen Betrieb verhalten. Anexia Digital Engineering GmbH bietet Ihnen mit der DAST-Integration einen autorisierten, reproduzierbaren Prüfablauf für die erreichbare Anwendung einschließlich geschützter Funktionen.

Unser Angebot richtet sich an Verantwortliche für Webportale und APIs mit komplexen Authentisierungs- und Sitzungsabläufen. Für Unternehmen in Deutschland, Österreich und der Schweiz planen wir die dynamische Sicherheitsprüfung anhand der bestehenden Systeme und der benötigten Zusammenarbeit.

Laufzeittests mit repräsentativen Rollen und Zuständen

Bei der Durchführung von DAST-Tests legen wir fest, welche Funktionen in der Testumgebung erreichbar sein müssen. Eine Anwendung mit Anmeldung, Rollen und mehrstufigen Vorgängen lässt sich nicht sinnvoll allein über ihre öffentliche Startseite prüfen. Testkonten und geeignete Ausgangsdaten müssen die relevanten Wege öffnen. Gleichzeitig darf eine Prüfung keine unkontrollierten Bestellungen, Nachrichten oder externen Transaktionen auslösen.

Für die Laufzeitsicherheitsprüfung werden deshalb erlaubte Zielsysteme, Zeitfenster und veränderbare Daten abgestimmt. Zustandsändernde Funktionen benötigen geeignete Begrenzungen und gegebenenfalls bereinigbare Testdaten. Bei der DAST-Integration unterscheiden wir fehlende Testabdeckung von einem tatsächlich unauffälligen Ergebnis. Wenn ein Scanner den geschützten Bereich nicht erreicht hat, darf daraus keine positive Sicherheitsbewertung entstehen. Befunde werden reproduzierbar dokumentiert und mit der betroffenen Rolle verbunden. Nach einer Korrektur wird genau der relevante Pfad erneut geprüft. So macht die dynamische Sicherheitsprüfung nachvollziehbar, welche Teile der laufenden Anwendung untersucht wurden und welche zusätzlichen manuellen Prüfungen oder gezielten Tests sinnvoll bleiben.

Leistungsumfang für die DAST-Integration

Der vereinbarte Umfang für die Durchführung von DAST-Tests kann folgende Ergebnisse enthalten: Testumgebung, Zugangskonzept, Scanprofil, API-Beschreibung, Befundnachweis und Wiederholungsprüfung. Wir legen für jedes wesentliche Ergebnis fest, wozu es dient, wer es prüft und in welcher Form es übergeben wird. Damit können Entwicklung, Betrieb und Beschaffung dieselbe Leistung beurteilen. Unklare Sammelbegriffe werden im Angebot durch konkrete Arbeitspakete ersetzt.

Die Laufzeitsicherheitsprüfung umfasst außerdem die Abstimmung der notwendigen Schnittstellen zu Ihrem Team. Wir klären Zugänge, Ansprechpartner und verfügbare Testmöglichkeiten vor den betroffenen Umsetzungsschritten. Änderungen am Umfang werden mit ihrer Auswirkung auf Aufwand und Reihenfolge beschrieben. Sie behalten dadurch einen nachvollziehbaren Überblick über gelieferte Ergebnisse, noch offene Voraussetzungen und zusätzliche Wünsche.

Die wesentliche technische Entscheidung bei der DAST-Integration

Die Prüfung muss authentisierte Geschäftsabläufe erreichen, ohne produktive Daten unkontrolliert zu verändern oder vorhandene Schutzsysteme unnötig zu belasten. Für die dynamische Sicherheitsprüfung dokumentieren wir die dafür relevanten Annahmen und begründen die gewählte Variante. Wesentliche Alternativen werden anhand derselben fachlichen Anforderungen betrachtet. Das erleichtert spätere Anpassungen, wenn sich Last, Datenbestand oder organisatorische Zuständigkeit verändern.

Eine tragfähige Entscheidung berücksichtigt auch Wartbarkeit und Übergabe. Bei der Durchführung von DAST-Tests prüfen wir, welche Kompetenzen intern vorhanden sind und welche Betreuung zusätzlich benötigt wird. Technische Möglichkeiten werden dadurch mit einem realistischen Betriebsmodell verbunden. Der Auftraggeber erkennt, welche Aufgaben nach dem Projekt regelmäßig anfallen und welche Entscheidungen bei ihm verbleiben.

Geschützte Geschäftsabläufe tatsächlich erreichen

Ein dynamischer Test benötigt mehr als eine Startadresse. Anmeldung, Sitzungswechsel und fachliche Zustände entscheiden darüber, welche Funktionen erreichbar sind. Wir prüfen deshalb, ob Testkonten die vorgesehenen Rollen besitzen und ob die benötigten Datenzustände vorbereitet werden können. Ein Scanbericht ohne diese Abdeckungsprüfung kann wesentliche Anwendungsteile übersehen.

Verändernde Requests werden mit kontrollierten Daten ausgeführt. Nach einem Test muss die Umgebung bei Bedarf wieder in einen definierten Zustand zurückgeführt werden können. Lastgrenzen, externe Abhängigkeiten und Abbruchwege werden vorher vereinbart. Ein gefundener Fehler wird mit reproduzierbaren Requests und dem relevanten Rollenkontext dokumentiert. Die Wiederholungsprüfung erfolgt nach der Korrektur. So wird aus einem automatischen Suchlauf ein nachvollziehbarer Prüfprozess, dessen Aussagekraft für die konkrete Anwendung erkennbar bleibt.

Kontrollen am tatsächlichen Risiko ausrichten

Wir beginnen die Laufzeitsicherheitsprüfung mit den Diensten und Daten, deren Beeinträchtigung konkrete Folgen hätte. Daraus ergibt sich, welche Angriffspfade und Fehlkonfigurationen zuerst betrachtet werden. Eine lange Liste gleichermaßen priorisierter Kontrollen hilft einem Entwicklungsteam wenig. Wir verbinden Befunde mit Erreichbarkeit, Geschäftsrelevanz und vorhandenen Schutzmaßnahmen. Diese Bewertung bleibt dokumentiert und kann bei neuen Informationen angepasst werden. Für die DAST-Integration entstehen dadurch nachvollziehbare Entscheidungen über Blockierung, Behebung oder befristete Akzeptanz. Ein technischer Schweregrad ist ein wichtiger Eingangswert, aber nicht die vollständige Entscheidung. Besonders kritische Annahmen werden praktisch geprüft, damit Ressourcen auf tatsächliche Risiken konzentriert werden.

Berechtigungen auf Aufgaben begrenzen

Für die dynamische Sicherheitsprüfung betrachten wir technische Identitäten ebenso sorgfältig wie Benutzerkonten. Ein automatisierter Prozess benötigt häufig andere Rechte als ein menschlicher Administrator. Wir beschreiben deshalb, welche Aufgabe ein Konto erfüllt, welche Ressourcen es erreichen darf und wie seine Berechtigung entzogen wird. Gemeinsame Zugänge erschweren die Zuordnung von Aktionen und werden nach Möglichkeit aufgelöst. Besonders weitreichende Rechte erhalten zusätzliche Kontrolle und einen nachvollziehbaren Einsatzzweck. Bei der Durchführung von DAST-Tests prüfen wir auch die Übergänge zwischen Entwicklungs-, Test- und Produktivumgebungen. Ein unkritisch wirkender Zugang im Buildprozess kann sonst mittelbar Produktionsrechte eröffnen. Entscheidend ist die wirksame Begrenzung des gesamten Zugriffspfads.

Ausnahmen bewusst und befristet behandeln

In realen Umgebungen kann die Laufzeitsicherheitsprüfung begründete Ausnahmen benötigen. Ein notwendiges Update ist möglicherweise noch nicht kompatibel oder ein kurzfristiger Betrieb erfordert eine zusätzliche Schutzmaßnahme. Solche Fälle werden ausdrücklich dokumentiert. Die Ausnahme benennt betroffene Systeme, Begründung, kompensierende Maßnahmen, verantwortliche Person und Überprüfungstermin. Sie darf nicht als unsichtbare Deaktivierung einer Regel bestehen bleiben. Wir gestalten den Ablauf so, dass berechtigte Entscheidungen möglich sind und offene Risiken trotzdem nachvollziehbar bleiben. Für die DAST-Integration entsteht dadurch eine belastbare Verbindung zwischen technischem Befund und unternehmerischer Verantwortung. Änderungen an der Ausgangslage lösen eine erneute Bewertung aus, statt die ursprüngliche Entscheidung unbegrenzt fortzuschreiben.

Fehlalarme fachlich bearbeiten

Ein Werkzeug kann bei der dynamischen Sicherheitsprüfung nur dann dauerhaft helfen, wenn seine Ergebnisse verständlich und bearbeitbar sind. Wir betrachten deshalb nicht allein die Erkennungsrate, sondern auch Relevanz, Reproduzierbarkeit und Zustellung der Meldungen. Wiederkehrende Fehlalarme werden untersucht und gezielt behandelt. Eine pauschale Unterdrückung großer Befundgruppen kann wichtige Signale verlieren lassen. Entwickler erhalten möglichst konkrete Hinweise auf Ursache und betroffenen Verarbeitungspfad. Bei unklarer Bewertung wird ein definierter fachlicher Prüfweg vorgesehen. Die Durchführung von DAST-Tests wird dadurch Teil der täglichen Arbeit. Die Zahl der Meldungen kann sinken, während ihre praktische Aussagekraft steigt und kritische Befunde zuverlässiger bearbeitet werden.

Sicherheitsprüfung in geeigneten Umgebungen

Aktive Prüfungen im Rahmen von der Laufzeitsicherheitsprüfung benötigen einen ausdrücklich vereinbarten Umfang. Zielsysteme, Testdaten, Belastungsgrenzen und Ansprechpartner werden vor der Ausführung festgelegt. Eine produktionsnahe Umgebung ist hilfreich, muss aber keine unkontrollierte Kopie personenbezogener Daten enthalten. Wir prüfen, ob die Umgebung die relevanten Rollen und Integrationen ausreichend abbildet. Ergebnisse aus einer vereinfachten Testlandschaft werden mit ihren Grenzen dokumentiert. Für die DAST-Integration werden außerdem Abbruchkriterien vereinbart, damit unerwartete Auswirkungen rasch begrenzt werden können. Die technische Untersuchung bleibt dadurch nachvollziehbar und sicher ausführbar. Erkenntnisse fließen in konkrete Korrekturen und wiederholbare Prüfungen ein.

Externe Komponenten kontrolliert übernehmen

Abhängigkeiten sind bei der dynamischen Sicherheitsprüfung ein eigener Teil der Verantwortung. Wir betrachten Herkunft, Version, Wartungszustand und den Weg in das ausgelieferte Produkt. Änderungen externer Komponenten sollten nicht unbemerkt von unterschiedlichen Entwicklungsumgebungen abhängen. Geeignete Versionsbindungen und nachvollziehbare Bezugsquellen unterstützen reproduzierbare Ergebnisse. Gleichzeitig braucht es einen praktikablen Aktualisierungsprozess, damit eine feste Version nicht dauerhaft veraltet bleibt. Für die Durchführung von DAST-Tests wird festgelegt, wie neue Sicherheitsinformationen dem tatsächlichen Bestand zugeordnet werden. Technische und rechtliche Fragen können dabei unterschiedliche Fachstellen benötigen. Die gemeinsame Grundlage ist eine verlässliche Übersicht dessen, was tatsächlich verwendet und an Kunden geliefert wird.

Risiken und Abnahme bei der dynamischen Sicherheitsprüfung

Ein formal erfolgreicher Scan kann wesentliche Bereiche übersehen, wenn Anmeldung, Rollenwechsel oder mehrstufige Transaktionen nicht funktionieren. Diesen Punkt behandeln wir bei der Laufzeitsicherheitsprüfung als konkrete Prüffrage. Ein Risiko wird mit dem betroffenen Ablauf, seiner möglichen Auswirkung und einer geeigneten Maßnahme verbunden. Wo Voraussetzungen noch fehlen, bleibt die Aussage ausdrücklich offen, bis die notwendige Untersuchung erfolgt ist.

Wir kontrollieren Abdeckung, Rollen, tatsächlich ausgeführte Requests und die Reproduzierbarkeit sicherheitsrelevanter Befunde. Für die DAST-Integration halten wir Ausgangslage, getestete Konfiguration und Ergebnis fest. Die Abnahme bezieht sich auf den vereinbarten Umfang. Offene Einschränkungen werden sichtbar dokumentiert und einem verantworteten nächsten Schritt zugeordnet. So kann Ihr Team zwischen nachgewiesener Funktion, einer bewussten Entscheidung und einer noch unbestätigten Annahme unterscheiden.

Projektbeispiel als illustratives Szenario

Das folgende Szenario ist ein Anwendungsbeispiel und keine Kundenreferenz. Ein Kundenportal soll vor einem größeren Release im laufenden Zustand geprüft werden. Bei der DAST-Integration würden zuerst zulässige Zielsysteme, Testkonten und Grenzen der Prüfung festgelegt. Die Umgebung müsste typische Funktionen abbilden und zugleich verhindern, dass Testbestellungen, Nachrichten oder Zahlungen unbeabsichtigt reale Folgen auslösen.

Für die dynamische Sicherheitsprüfung wäre der Zugriff nach Anmeldung besonders relevant. Ein Scanner, der nur die öffentliche Startseite erreicht, würde wesentliche Anwendungsbereiche verfehlen. Das Team würde deshalb Loginabläufe und erreichbare Funktionen nachvollziehen. Befunde würden reproduziert und ihrer tatsächlichen Wirkung zugeordnet. Rollenwechsel, abgelaufene Sitzungen und direkte Objektzugriffe wären ergänzende Prüfsituationen. Eine technische Warnung wäre noch kein Beleg dafür, dass sensible Daten tatsächlich erreichbar sind; umgekehrt könnte ein fachlicher Berechtigungsfehler zusätzliche manuelle Untersuchung verlangen.

Die Abnahme von der Durchführung von DAST-Tests würde die geprüften Bereiche, wesentliche Lücken und die Ergebnisse vereinbarter Nachtests benennen. Ein Bericht ohne Treffer würde keine vollständige Sicherheit behaupten. Vorgesehen wären nachvollziehbare Befunde mit Reproduktionshinweisen und ein kontrollierter Wiederholungslauf nach Korrekturen. Der Auftraggeber könnte damit beurteilen, welche Risiken untersucht wurden, welche Änderungen wirksam sind und welche Funktionen außerhalb des tatsächlich geprüften Umfangs geblieben sind.

Unsere Erfahrung und unser Engineering Ansatz

Anexia Digital Engineering GmbH verbindet individuelle Softwareentwicklung mit den technischen Aufgaben der Einführung und Weiterentwicklung. Für die dynamische Sicherheitsprüfung bringen wir die Perspektiven von Anwendung, Integration und Betrieb in einen gemeinsamen Arbeitsablauf. Die fachlichen Anforderungen bleiben dabei mit den technischen Entscheidungen verbunden. Sie arbeiten mit einem benannten Leistungsumfang und nachvollziehbaren Ergebnissen.

Unsere Erfahrung soll für Ihr Vorhaben konkret überprüfbar werden. Deshalb erläutern wir im technischen Austausch, wie wir die relevanten Risiken untersuchen, welche Arbeitsergebnisse vorgesehen sind und wie Ihr Team diese beurteilen kann. Für die Durchführung von DAST-Tests stimmen wir die beteiligten Rollen auf den tatsächlichen Bedarf ab. Verfügbare Referenzen werden mit dem jeweiligen Projekt- und Gesellschaftsbezug eingeordnet; vertrauliche Kundendetails werden nicht als allgemeine Werbeaussage verwendet.

Zertifiziertes Management mit klarem Geltungsbereich

Die österreichische Anexia Digital Engineering GmbH verfügt über Managementsystemzertifikate nach ISO 9001, ISO 27001 und ISO 14001, ausgestellt durch TÜV NORD CERT GmbH. Der ausgewiesene Geltungsbereich umfasst Entwicklung, Vermarktung, Verkauf, Bereitstellung und Betrieb von Webanwendungen, mobilen Applikationen und individuellen Softwarelösungen.

Für die Laufzeitsicherheitsprüfung bedeutet das einen belegten organisatorischen Rahmen für Qualität, Informationssicherheit und Umweltmanagement innerhalb dieses Geltungsbereichs.

Aufwand für die Durchführung von DAST-Tests

Authentisierungsverfahren, Zustandsabhängigkeit, API-Umfang und Rücksetzbedarf der Testdaten sind wesentliche Aufwandstreiber. Wir kalkulieren die DAST-Integration deshalb anhand eines abgegrenzten Umfangs und ausdrücklich genannter Voraussetzungen. Ein erster Analyseschritt kann sinnvoll sein, wenn wesentliche technische Informationen noch fehlen. Danach lassen sich Arbeitspakete und Abnahmekriterien belastbarer vereinbaren.

Die dynamische Sicherheitsprüfung kann als begrenztes Projekt, als gemeinsame Umsetzung mit Ihrem Team oder mit anschließender Betreuung organisiert werden. Nutzungsrechte, Zugänge, Dokumentation und Verantwortlichkeiten werden im Auftrag geklärt. Laufende Betriebszeiten, Reaktionsfristen und externe Verbrauchskosten sind eigene Vereinbarungen. So bleibt erkennbar, welche Leistungen einmalig erbracht werden und welche Aufgaben nach der Einführung regelmäßig anfallen.

Abgrenzung von der DAST-Integration

Aktive Tests erfolgen nur für ausdrücklich autorisierte Zielsysteme und vereinbarte Testfenster. Für die Laufzeitsicherheitsprüfung halten wir diese Grenze bereits im Angebot fest. Benötigte Zusatzleistungen werden mit ihrer fachlichen Begründung aufgenommen und nicht stillschweigend vorausgesetzt. Ihr Team kann dadurch passende interne Kompetenzen einplanen und die Gesamtleistung zwischen Beteiligten sinnvoll aufteilen.

Häufige Fragen aus technischen Entscheidungsgesprächen

Kann ein automatischer Scan einen Penetrationstest ersetzen?

Er eignet sich für wiederholbare Standardprüfungen. Komplexe Geschäftslogik und verkettete Angriffswege können eine ergänzende manuelle Untersuchung erfordern. Für die dynamische Sicherheitsprüfung wird die Antwort anhand Ihrer konkreten Umgebung präzisiert. Entscheidend sind die überprüfbaren Voraussetzungen des Vorhabens.

Welche Unterlagen helfen bei der dynamischen Sicherheitsprüfung?

Für die Durchführung von DAST-Tests helfen eine kurze Beschreibung des betroffenen Ablaufs, die wichtigsten Systeme und bekannte Einschränkungen. Vertrauliche Unterlagen können nach Abstimmung über einen geeigneten Kanal bereitgestellt werden. Ein vollständiges Lastenheft ist für den ersten Austausch nicht erforderlich. Wir benennen anschließend, welche Informationen die technische Bewertung tatsächlich noch benötigt.

Welche Nachweise erhalten Sie für die Durchführung von DAST-Tests?

Für die dynamische Sicherheitsprüfung werden die vereinbarten Ergebnisse, Prüfungen und offenen Punkte dokumentiert. Dazu gehören die relevante Konfiguration und die Voraussetzungen ihrer Nutzung. Der Umfang richtet sich nach dem Auftrag. Eine Abnahme soll erkennen lassen, was überprüft wurde, welche Einschränkungen bestehen und wer die verbleibenden Aufgaben übernimmt.

Wie wird der Informationsschutz bei der Laufzeitsicherheitsprüfung umgesetzt?

Bei der Durchführung von DAST-Tests beschränken wir benötigte Informationen und Zugriffe auf den vereinbarten Zweck. Rollen, Datenwege und die Beendigung von Zugängen werden abgestimmt. Wenn personenbezogene Daten oder besonders geschützte Inhalte betroffen sind, werden die zuständigen Fachstellen einbezogen. Die technische Umsetzung orientiert sich an den daraus festgelegten Anforderungen.

Technisches Erstgespräch anfragen

Sie planen die Laufzeitsicherheitsprüfung? Beschreiben Sie uns, welche Anwendung geprüft werden soll, welche Testumgebung verfügbar ist und welche Benutzerrollen sowie zustandsverändernden Funktionen berücksichtigt werden müssen. Diese Angaben helfen uns, den passenden Einstieg und die erforderliche technische Bestandsaufnahme mit Ihnen abzustimmen. Senden Sie Ihre Anfrage an ADE-office@anexia.com mit dem Betreff „DAST für laufende Webanwendungen und APIs“.

Schnellkontakt öffnen
DER NÄCHSTE SCHRITT

Ein gutes Gespräch
schafft Klarheit.

Welche Entscheidung steht bei Ihnen an? Wir freuen uns auf Ihre Nachricht.

ADE-office@anexia.com
SCHNELLKONTAKT / EUVAREON

Nur für Ihre Anfrage. Kein Newsletter.