Ein führendes Unternehmen im Bereich Robotic Process Automation beauftragte uns mit dem zweiten umfassenden Penetrationstest ihrer Cloud-Plattform. Der erste Test lag etwa ein Jahr zurück - Zeit für signifikante Weiterentwicklungen und neue Features.
Zielsetzung & Scope
Die RPA-Plattform ermöglicht Unternehmen die Automatisierung komplexer Geschäftsprozesse über eine zentrale Weboberfläche. Als Multi-Tenant-System mit verschiedenen Mandanten stand die Sicherheit der Datentrennung im Fokus.
- Black-Box-Test: Keine Quellcode-Einsicht, realistische Angreifer-Perspektive
- Multi-Tenancy-Fokus: Zugriff auf fremde Mandantendaten verhindern
- API-Security: REST-Endpoints und öffentliche API-Funktionen
- Autorisierung: Rollenbasierte Zugriffskontrolle über 12 Testnutzer
Ergebnis
Im Vergleich zum ersten Test war das System deutlich schwerer anzugreifen - ein klares Zeichen erfolgreicher Sicherheitsverbesserungen. Dennoch konnten durch neue Features und erweiterte Funktionalität zusätzliche Schwachstellen identifiziert werden, die schnell behoben wurden.