Mein Unternehmen führt derzeit eine Sicherheitsüberprüfung durch, die als Pentest eingestuft ist.
und
Hinweis, wir haben noch nie eine unterschrieben einzelne NDA oder ein anderer Vertrag mit ihnen noch, und ich bin sehr zurückhaltend, diese Informationen ihnen aus diesem Grund zur Verfügung zu stellen.
Die Verwendung von "beschäftigt" in diesem Zusammenhang impliziert eine Definition von " einen Vertrag abschließen, um etwas zu tun. " Daher frage ich mich, ob die widersprüchlichen Aussagen zufällig sind oder ob Sie nicht das Unternehmen in Ihrem Unternehmen sind, das das Sicherheitsunternehmen beauftragt hat.
Wenn letzteres der Fall ist, kann es durchaus Verträge / Vereinbarungen geben, die Sie getroffen haben nicht bewusst gemacht. Dies wäre nicht ungewöhnlich, da viele der Penetrationstests, bei denen ich am empfangenden Ende war, die spezifischen Details des Tests vor den Mitarbeitern verbergen, damit diese keine "abnormalen" Maßnahmen zum Schutz vor den Tests ergreifen.
Wenn dies der Fall ist, machen Sie mit der Anfrage das, was Sie normalerweise mit einer solchen Anfrage machen würden. Sagen Sie ihnen "Nein", und wenn sie zurückschieben ("aber wir müssen den Penetrationstest durchführen"), führen Sie die Anfrage (schriftlich) an Ihren Vorgesetzten weiter und geben Sie Ihre Bedenken an. Wenn Ihr Vorgesetzter Sie (schriftlich) auffordert, diese Informationen freizugeben, sollten Sie sich im Klaren sein, da er den Test möglicherweise besser versteht als Sie. Wenn Ihre Vorgesetzten unklar sind, führen Sie die Befehlskette weiter nach oben und / oder fordern Sie sie auf, sich von der Stelle, die die Sicherheitsfirma beauftragt hat, beraten zu lassen.
Wenn Sie jedoch das Unternehmen sind, das die Sicherheitsfirma beauftragt hat, hätte ich (wie die anderen Antworten hier) ernsthafte Bedenken. Wenn Sie der Meinung sind, dass es sich dennoch lohnt, sie weiterzuverfolgen (oder befürchten, dass sie eine Art Vertragsverletzungsklage erheben), würde ich Ihnen empfehlen, ein Mittel zur Bewertung zu verwenden, ob es sich um einen Social-Engineering-Test handelt. Sie können beispielsweise eine Liste gefälschter Administratorkonten und Kennwörter erstellen. Geben Sie ihnen dies, sagen Sie, dass Sie noch am Rest arbeiten, und Sie werden es mitschicken, sobald es fertig ist. Sehen Sie dann, wie sie reagieren.
Wenn es sich nur um einen Social-Engineering-Test handelt, müssen sie lediglich den Nachweis erbringen, dass diese Art von Informationen durchgesickert sind (was Sie später als gefälschte Konten anzeigen können). Ein verantwortungsbewusstes Sicherheitsunternehmen sollte keine weiteren angeforderten Informationen mehr benötigen und Sie daran hindern, diese bereitzustellen. ("Wenn Sie sich ansehen, was Sie bereitgestellt haben, sollte dies meiner Meinung nach ausreichen, um fortzufahren. Machen Sie sich keine Sorgen um den Rest, es sei denn, es dreht sich um." raus brauchen wir es wirklich "). Wenn sie keine weiteren Informationen stoppen, deaktivieren Sie sie sofort.
Weitere Informationen können nur den Verdacht auf Penetrationen erwecken, die sie von diesem Punkt an ausführen (dh es ist einfach, in ein System einzudringen, wenn Sie Administratorzugriff haben). und / oder sie potenziellen Rechtsstreitigkeiten in Bezug auf geistiges Eigentum auszusetzen (z. B. durchgesickerten Quellcode usw.).