Das Buch thematisiert verschiedene Aspekte des Sicherheitstestens bzw. der IT-Sicherheit, dazu zählen nicht nur technische sondern auch wirtschaftliche und organisatorische Aspekte. Die Zielgruppe sind deswegen nicht nur Softwaretester und IT-Sicherheitsbeauftragte sondern Projektleiter und IT-Security-Berater. Je nach der Spezialisierung kann das eine oder andere Kapitel interessant sein.Ich persönlich fand das Kapitel über das Testen von Sicherheitsmechanismen besonders interessant, und ich habe einiges über die Verschlüsselung und Firewalls gelernt. Sehr hilfreich sind Zusatzerklärungen in grauen Kästchen, kurz und verständlich.Die Fokussierung auf die Vorbereitung zum ISTQB Advanced Level Specialist Certified Security Tester ist nicht das Ziel, es geht um die Wissensvermittlung und sie ist umfassend. Trotzdem wäre es ganz gut, wenn es im Anhang einige Beispiele von ISTQB-Prüfungsaufgaben gäbe.
Das Buch „Basiswissen Sicherheitstests“ liefert einen sehr breiten Überblick, wie Sicherheit von IT-Systemen sichergestellt werden kann. Der Inhalt reicht von einführenden Grundlagen über Organisation, Prozesse und technischen Aspekte von Sicherheitstests bis hin zu menschlichen Faktoren wie Motive von Angreifern und Kommunikationsmodelle für Social Engineering.Nach den Grundlagen zu Risiken, Richtlinien und Audits beschäftigen sich die nächsten Kapitel mit typischen Sicherheitslücken, Zielen und Vorgehensweisen beim Sicherheitstest, Gefährdungen, konkreten Sicherheitstestprozessen (Entwurf, Planung, Ausführung, Bewertung) und Testaktivitäten in den einzelnen Phasen des Softwarelebenszyklus. Das mit 80 Seiten umfangreichste Kapitel „Testen von Sicherheitsmechanismen“ behandelt die Konzepte und Testmöglichkeiten zu Authentifizierung, Verschlüsselung, Firewalls, Sicherheitszonen, Angriffserkennung, Schadprogrammscans, Datenmaskierung und Sicherheitsschulungen.Besonders gut gefallen haben mir folgende wichtige Inhalte: - Verständliche Vermittlung von Security-Basics (z.B. Schwachstellen, STRIDE, Penetrationstest, DDoS, Fuzzing, IDS/IPS, Honeypot) - Berücksichtigung der höheren Risiken bei Outsourcing und OpenSource-Nutzung - KPI’s für den Erfolg von Sicherheitstests (z.B. Anz. erkannter Schwachstellen im Verhältnis zu Kosten) - Sicherheitsaktivitäten in agilen Prozessen (z.B. Microsoft SDL) - Systemhärtung ist mehr als Patchen & Konfigurieren (z.B. auch Programmierregeln, Codereviews)Natürlich ist das am ISTQB-Security-Tester-Lehrplan orientierte Buch etwas theorielastig. Aspekte zu agilen Prozessen und DevOps werden meist nur am Rand als „Exkurs“ behandelt. Was ich mir aber in diesem Buch noch wünschen würde, wären konkrete Hinweise zu empfehlenswerten bzw. verbreiteten Tools. Das Kapitel über die Sicherheitswerkzeuge umfasst nur 3% (9 Seiten) des Buchumfangs. Hier würde ich mir mehr konkrete Tool-Informationen wünschen (auch wenn das zugegebenerweise wegen der schnelllebigen Technologien keine leichte Aufgabe ist). Weiterhin könnten Aspekte der Nutzung von Cloud-Services stärker berücksichtigt werden.Dennoch ist den Autoren gelungen, den umfangreichen Stoff für einen „Certified Security Tester“ leicht lesbar zu vermitteln. Dabei helfen: - Hervorgehobene Definitionen und Zusammenfassungen an jedem Kapitelende - Viele Beispiele und Exkurse - Hilfreiche Abbildungen sowie wichtige Seitenrand-HinweiseInsgesamt ist das Buch nicht nur als Vorbereitung auf eine ISTQB-Prüfung zu empfehlen, sondern kann allen empfohlen werden, die einen umfassenden Überblick der vielfältigen Aspekte der Sicherheit von IT-Systemen suchen.