Können Kunden eigene Penetrationstests durchführen?
Ja. Kundeninitiierte Penetrationstests sind erlaubt unter folgenden Bedingungen:
Koordination: Abstimmung mit den Sicherheitsverantwortlichen von amaise ist erforderlich.
Umfang und Zeitraum: Werden vorab gemeinsam vereinbart.
WAF-Konfiguration: Die WAF-IP-Allowlist kann für Pentest-Partner konfiguriert werden, damit Testverkehr nicht blockiert wird.
Ergebnisse: amaise ist offen für die Besprechung und Behebung identifizierter Schwachstellen.
Zusätzlich beauftragt amaise eigene jährliche Penetrationstests durch unabhängige Drittfirmen — durchgeführt im vierten Quartal (Q4) und abgestimmt auf unseren Zertifizierungszyklus. Zusammenfassungen dieser Berichte können Kunden unter NDA bereitgestellt werden.
Für die Meldung von Schwachstellen ausserhalb formeller Penetrationstests steht der Responsible-Disclosure-Prozess zur Verfügung ([email protected]).