Zum Inhalt springen
View in the app

A better way to browse. Learn more.

Fachinformatiker.de

A full-screen app on your home screen with push notifications, badges and more.

To install this app on iOS and iPadOS
  1. Tap the Share icon in Safari
  2. Scroll the menu and tap Add to Home Screen.
  3. Tap Add in the top-right corner.
To install this app on Android
  1. Tap the 3-dot menu (⋼) in the top-right corner of the browser.
  2. Tap Add to Home screen or Install app.
  3. Confirm by tapping Install.

Empfohlene Antworten

Hallo nochmal,

 

Derzeit befinde ich mich in meiner Ausbildung zum Fisi und befasse mich konkreter mit der Planung meines eventuellen Abschlussprojektes.

Im Dezember habe ich bereits einen Thread eröffnet 

wohl leider ohne eine wirkliche Erkenntnis bzw. ein Ergebnis. Nun geht es jedoch immer weiter auf die Projektarbeit zu und ich möchte gerne meine Idee von einem PenTest als Projekt realisieren.

Unsere Firma ist im Netzwerkbereich tÀtig, also von Aufbau bis Support in mittelstÀndigen Unternehmen. Hier sehe ich meine Chance:

Ich wĂŒrde gerne einen PenTest als Projekt einreichen mit der Problemstellung eines potenziellen Datenverlusts bei unbekannten SicherheitslĂŒcken. So wie ich es verstehe muss mein Projekt eine Problemstellung und eine eventuelle Lösung zu diesem Problem besitzen. Gibt es noch andere Wichtige Rahmenbedingungen, welche ich beachten muss um meine Idee von einem Schwachstellentest realisieren und evaluieren zu können? 

Habt ihr eventuell Ideen zu Ă€hnlichen Projekten, oder AnsĂ€tze mein Projekt so zu gestalten, dass es von meinem Chef angenommen und auch von der IHK als Projekt wĂŒrdig erkannt wird? 

 

Vielen Dank schonmal!

Es geht darum, ein komplexes Problem nachvollziehbar mit eigenen Entscheidungen zu lösen. Es geht also NICHT um eine Anleitung, wie man den Server XYZ mit User ABC in die tolle DomÀne 123 integriert. Es geht darum, WIESO man das macht, WANN sich das rechnet und welche Alternativen ( es gibt IMMER welche ) WARUM ausgeschlossen wurden.
Und installieren darfst Du es auch ... nur ist Deine Entscheidungsleistung und deren Sachlichkeit die Grundlage der Beurteilung. Klicken kann jeder, es geht darum, daß Du auch ne Idee hast was Du da tust ;)
Ganz grobe und ganz neue Übersetzung meines Lieblingstextes: "Komplex" im Sinne der PrĂŒfungsordnung sind AnsĂ€tze, welche in einem Datacenter oder einem Rechenzentrum eingesetzt werden können und nicht mehr in einem kleinen zb Handwerksbetrieb Verwendung finden.
Damit scheiden AnsĂ€tze wie "Domaineneinrichung" oder "Ich suche ne Plattform fĂŒr ein Windows Programm" fast automatisch aus.
Gerne genommen werden:
- Telefonanlagen ( weil Musterprojekt der IHK )
- Monitoring
- Heterogenes Backup
- Softwareverteilung
- Massenbetankung

Die PrĂŒfungsordnung sagt in §22 dazu:
§ 20 PrĂŒfungsbereich Planen und Umsetzen eines Projektes der Systemintegration
(1) Im PrĂŒfungsbereich Planen und Umsetzen eines Projektes der Systemintegration besteht die PrĂŒfung aus zwei Teilen.
(2) Im ersten Teil hat der PrĂŒfling nachzuweisen, dass er in der Lage ist,
1.auftragsbezogene Anforderungen zu analysieren,
2.Lösungsalternativen unter BerĂŒcksichtigung technischer, wirtschaftlicher und qualitativer Aspekte vorzuschlagen,
3.SystemĂ€nderungen und -erweiterungen durchzufĂŒhren und zu ĂŒbergeben,
4.IT-Systeme einzufĂŒhren und zu pflegen,
5.Schwachstellen von IT-Systemen zu analysieren und Schutzmaßnahmen vorzuschlagen und umzusetzen sowie
6.Projekte der Systemintegration anforderungsgerecht zu dokumentieren.

 

Also: wo ist der kaufmÀnnische Ansatz bei Deiner Idee und was wirst Du auswÀhlen ?

GrundsĂ€tzlich kannst Du einen PenTest durchfĂŒhren, aber hier sehe ich das Problem mit einer kfm fundierten Auswahl. Es sein denn Du entscheidest Dich zb. fĂŒr einen bestimmten Ablauf dessen Kosten und Nutzen Du in Relation zu anderen Testverfahren setzt.

Ich hebe mal vorsichtig die Hand: im Bereich :datenschutz: sowie rechtlicher Grundlagen FÜR die DurchfĂŒhrung eines Pentests inkl Personalmitbestimmung solltest Du sicher sein ;)

 

 

vor 2 Stunden schrieb kimura:

Im Dezember habe ich bereits einen Thread eröffnet,wohl leider ohne eine wirkliche Erkenntnis bzw. ein Ergebnis.

Du meinst, nicht mit dem Ergebnis das du höre wolltest.

Im Dezember wurde dir von diesem Thema tendenziell abgeraten, warum sollte es jetzt deiner Meinung nach anders laufen?

vor 2 Stunden schrieb kimura:

Ich wĂŒrde gerne einen PenTest als Projekt einreichen mit der Problemstellung eines potenziellen Datenverlusts bei unbekannten SicherheitslĂŒcken. So wie ich es verstehe muss mein Projekt eine Problemstellung und eine eventuelle Lösung zu diesem Problem besitzen.

Du musst schon eine möglichst konkrete Problemstellung als Ausgangslage nehmen.

Die Auswahl eines professionellen Anbieters fĂŒr Pentests wĂ€re - ganz vielleicht - ein mögliches Abschlussprojekt, aber wenn, dann nicht fĂŒr eine FiSi sondern fĂŒr einen ITK.

Die Auswahl einer professionellen Lösung fĂŒr Schwachstellenerkennung wĂ€re ein anderer Ansatz, der ggf. FiSi-tauglich sein könnte.

vor 2 Stunden schrieb kimura:

Gibt es noch andere Wichtige Rahmenbedingungen, welche ich beachten muss um meine Idee von einem Schwachstellentest realisieren und evaluieren zu können?

FĂŒr den Einsatz bei euch oder beim Kunden?

Je nachdem können Punkte hinzukommen oder wegfallen. FĂŒrs Erste wĂŒrde ich mich mit der Idee mal an den DSB und den Betriebsrat wenden. Aber bitte den Helm nicht vergessen

Alles in allem: Such dir ein etwas weniger "spannendes" dafĂŒr aber solides Thema fĂŒr die PrĂŒfung. Mit dem hier kannst du dir an so vielen Stellen selbst ins Bein schießen, das macht keinen Sinn.

  • 1 Monat spĂ€ter...

Dein Ausbildungsbetrieb gehört einer IHK an und hat dort auch einen Ansprechpartner. Wenn dein Ausbilder mit dem groben Themenbereich einverstanden ist, wĂŒrde ich einfach einmal den Ansprechpartner bei der IHK einladen um das Thema mit ihm zu besprechen. Man zahlt als Unternehmen genug IHK-GebĂŒhren, da kann man auch eine entsprechende Gegenleistung erwarten. ErfahrungsgemĂ€ĂŸ geht manchmal auch etwas, wenn das Unternehmen - höflich - etwas Druck macht.

Zum eigentlichen Projekt-Thema, damit du dich nicht verrennst, was hast du denn fĂŒr einen "Hacking-Background"? Sagen dir diese Tools etwas: nmap, Metasploit, Nessus, OWASP ZAP, Burp, greenbone... (und ja, ich habe mit Absicht auch Vulnerability Scanner aufgelistet). Welches OS nutzt du privat? Debian, Ubuntu, Gentoo, centos, suse...  - wie wĂŒrdest du dich selbst einschĂ€tzen?

 

Erstelle ein Konto oder melde dich an, um einen Kommentar zu schreiben.

Configure browser push notifications

Chrome (Android)
  1. Tap the lock icon next to the address bar.
  2. Tap Permissions → Notifications.
  3. Adjust your preference.
Chrome (Desktop)
  1. Click the padlock icon in the address bar.
  2. Select Site settings.
  3. Find Notifications and adjust your preference.