Skip to content

Alles über die Welt des Hackings, der Cybersicherheit und der Hacker-Ethische

Hacking umfasst sehr unterschiedliche Realitäten, je nachdem, wer ihn ausübt, in welchem Rahmen und mit welcher Genehmigung. Zwischen einem von einem Unternehmen beauftragten Penetrationstest und der böswilligen Ausnutzung einer Schwachstelle ähneln sich die Techniken, aber der rechtliche Rahmen und die Absicht…

Hacker éthique concentré devant plusieurs écrans de code dans un bureau sombre

Hacking umfasst sehr unterschiedliche Realitäten, je nachdem, wer es ausübt, in welchem Rahmen und mit welcher Genehmigung. Zwischen einem von einem Unternehmen beauftragten Penetrationstest und der böswilligen Ausnutzung einer Schwachstelle ähneln sich die Techniken, aber der rechtliche Rahmen und die Absicht divergieren radikal. Diese Unterschiede zu messen, hilft zu verstehen, warum die Cybersicherheit zunehmend auf autorisierte Hacker setzt, um ihre Systeme zu schützen.

Sicherheit durch Design: Was das Cyber Resilience Act für ethisches Hacking ändert

Die Wettbewerber betrachten ethisches Hacking als eine einmalige Testpraxis. Der europäische Rechtsrahmen hat die Messlatte höher gelegt. Das Cyber Resilience Act (CRA) der Europäischen Union verpflichtet Hersteller von vernetzten Produkten zu einem Sicherheitsansatz “von Anfang an” und “standardmäßig”, mit der Verpflichtung, Schwachstellen während des gesamten Lebenszyklus des Produkts zu beheben.

Diese Anforderung verändert die Rolle des ethischen Hackers. Es geht nicht mehr nur darum, einen Angriff auf einem definierten Umfang zu simulieren und dann einen Bericht vorzulegen. Sicherheitsforscher sind nun bereits in der Entwicklungsphase aktiv, um sicherzustellen, dass die Softwarekomponenten (einschließlich der Open-Source-Abhängigkeiten) die Anforderungen des CRA erfüllen.

Das europäische Ökosystem für koordinierte Schwachstellenoffenlegung hat sich parallel dazu strukturiert. Die verfügbaren Ressourcen auf hucky.org dokumentieren diese Entwicklung, bei der nationale CSIRTs und die ENISA als Koordinationsstellen fungieren, mit einer europäischen Schwachstellendatenbank, die seit 2025 in Betrieb ist. Das Melden einer Schwachstelle in Europa folgt nun einem formalisierten Prozess, was die rechtliche Sicherheit der Arbeit ethischer Hacker erhöht.

Experte für Cybersicherheit präsentiert eine IT-Sicherheitsstrategie im Unternehmen

Ethisches Hacking gegen böswilliges Hacking: Vergleich der Praktiken

Die Werkzeuge sind oft die gleichen. Was einen autorisierten Penetrationstest von einem kriminellen Angriff unterscheidet, sind vier Kriterien, die in den meisten Cybersicherheitsstandards dokumentiert sind.

Kriterium Ethisches Hacking (White Hat) Böswilliges Hacking (Black Hat)
Genehmigung Schriftlicher Vertrag mit dem Eigentümer des Systems Keine Genehmigung
Umfang Definierter Anwendungsbereich, Ziele und Zeitrahmen Keine Grenzen, opportunistische Ausnutzung
Auswirkungen auf die Dienste Entwickelt, um Störungen zu minimieren Störung wird angestrebt oder ignoriert
Ergebnis Bericht über die Behebung mit Empfehlungen Datenraub, Einsatz von Ransomware, Weiterverkauf

Die schriftliche Genehmigung des Eigentümers des Systems ist das einzige Element, das die beiden Praktiken rechtlich trennt. Ein Penetrationstester, der über den im Vertrag definierten Umfang hinausgeht, bewegt sich in der Illegalität, selbst wenn seine Absicht defensiv bleibt.

Die sogenannten “Grey Hats” befinden sich zwischen den beiden. Sie identifizieren Schwachstellen ohne vorherige Genehmigung und informieren dann das betroffene Unternehmen. Diese Praxis bleibt in den meisten europäischen Rechtsordnungen rechtlich riskant, trotz der Strukturierung der Systeme zur koordinierten Offenlegung.

Systemschwächen und menschlicher Faktor: Wo konzentrieren sich die Angriffe

Eine weit verbreitete Vorstellung ist, dass Cyberangriffe hauptsächlich technische Schwächen in Systemen ausnutzen. Die Daten aus der Praxis zeigen ein differenzierteres Bild.

Die Probleme der IT-Sicherheit resultieren oft aus mangelndem Bewusstsein der Benutzer, nicht nur aus Softwareanfälligkeiten. Phishing, soziale Ingenieurkunst und die Wiederverwendung kompromittierter Passwörter bleiben Angriffsvektoren, die keine ausgeklügelte technische Ausnutzung erfordern.

Ethisches Hacking deckt diese beiden Dimensionen ab. Ein vollständiger Penetrationstest umfasst in der Regel:

  • Versuche, technische Schwächen in den Systemen, Netzwerken und Webanwendungen des Unternehmens auszunutzen
  • Simulierte Phishing-Kampagnen zur Bewertung der Reaktionsfähigkeit der Mitarbeiter auf betrügerische E-Mails
  • Tests des physischen Zugangs (Versuche, in die Räumlichkeiten einzudringen, Anschluss von manipulierten USB-Sticks), um nicht-digitale Kontrollen zu messen

Im Gegensatz dazu beschränken sich die meisten Unternehmen, die ein Sicherheitsaudit in Auftrag geben, auf den technischen Aspekt. Das Audit der Software-Lieferkette wird wenig praktiziert, trotz der Erweiterung des regulatorischen Rahmens auf Drittanbieterkomponenten und Open-Source-Abhängigkeiten, die durch das CRA vorgeschrieben ist.

Berufe in der Cybersicherheit: technische Fähigkeiten und Gehaltsniveaus

Der Sektor der Cybersicherheit leidet unter einem ausgeprägten Ungleichgewicht zwischen Angebot und Nachfrage. In Frankreich bleiben über 100.000 Stellen in der Cybersicherheit unbesetzt. Dieses Defizit führt zu einem steigenden Lohndruck in der gesamten Branche.

Die gesuchten Profile decken ein breites Spektrum ab:

  • Pentester (Penetrationstester): Beherrschung der Ausnutzungstechniken, der Netzwerk-Audit-Tools und der Skriptsprache. Einstiegsgehalt liegt bei etwa 42.000 Euro brutto jährlich
  • SOC-Analyst (Security Operations Center): Echtzeitüberwachung von Sicherheitsereignissen, Analyse von Alarmen und Reaktion auf Vorfälle
  • CISO (Chief Information Security Officer): Steuerung der Sicherheitsstrategie eines Unternehmens, Senior-Profil, dessen Vergütung bis zu 130.000 Euro brutto jährlich betragen kann

Die technische Basis, die diesen Berufen zugrunde liegt, beruht auf dem Verständnis von Betriebssystemen (insbesondere Linux), Netzwerkprotokollen und mindestens einer Programmiersprache. Die Spezialisierung erfolgt nach dieser Basis, nicht davor.

Teilnehmer an einer Konferenz über ethisches Hacking, der Kali Linux auf einem Laptop verwendet

Produktkonformität und Offenlegung von Schwachstellen: Der neue Rahmen für ethisches Hacking

Ethisches Hacking beschränkt sich nicht mehr auf den klassischen Penetrationstest. Die Verpflichtung, die Software-Lieferkette zu dokumentieren und zu beherrschen, einschließlich der integrierten Open-Source-Komponenten, bringt diese Disziplin näher an das Audit der Software-Lieferkette.

Ein Sicherheitsforscher, der eine Schwachstelle in einer Drittanbieterkomponente entdeckt, die von Tausenden von vernetzten Produkten verwendet wird, löst einen Koordinationsprozess aus, der den Hersteller, das zuständige nationale CSIRT und potenziell die ENISA einbezieht. Dieser formalisierten Prozess verringert das Risiko einer wilden Offenlegung, zwingt die ethischen Hacker jedoch, die regulatorischen Verfahren neben den Ausnutzungstechniken zu kennen.

Ethisches Hacking ist zu einem Thema der Produktkonformität geworden, nicht nur zu einer einmaligen Testpraxis. Unternehmen, die Sicherheitsforscher bereits bei der Gestaltung ihrer vernetzten Produkte einbeziehen, erfüllen gleichzeitig die Anforderungen des CRA und reduzieren ihre Angriffsfläche. Unternehmen, die weiterhin Sicherheit als abschließende Überprüfung behandeln, setzen sich dem Risiko von regulatorischen Nichtkonformitäten und ausnutzbaren Schwachstellen in der Produktion aus.

Alles über die Welt des Hackings, der Cybersicherheit und der Hacker-Ethische