Sicherheit auf dem Prüfstand: Unsere SaaS-Lösung im Penetrationstest

Sicherheit auf dem Prüfstand: Unsere SaaS-Lösung im Penetrationstest

|
  • inova
  • inova:time

Ein externer Penetrationstest bestätigt das gute Sicherheitsniveau unserer SaaS-Lösung und liefert Impulse für weitere Verbesserungen.

Die Sicherheit unserer SaaS-Lösung und der darin verarbeiteten Kundendaten hat für uns einen hohen Stellenwert. Dabei verlassen wir uns nicht allein auf unsere eigenen Sicherheitsmassnahmen. Wir wollen regelmässig wissen, wie gut diese auch einer unabhängigen Überprüfung standhalten.

Deshalb haben wir unsere SaaS-Lösung, die unter anderem bei unserer Zeiterfassungssoftware inova:time zum Einsatz kommt, einem umfassenden Web Application Penetration Test unterzogen. Durchgeführt wurde dieser von der goSecurity AG, einem spezialisierten Schweizer Anbieter für IT-Sicherheitsprüfungen und Penetrationstests.

Das Ziel: mögliche Schwachstellen frühzeitig erkennen, bestehende Sicherheitsmassnahmen unter realistischen Bedingungen überprüfen und daraus konkrete Verbesserungen ableiten.

Ein kontrollierter Angriff auf unsere SaaS-Lösung

Bei einem Penetrationstest nehmen Sicherheitsexperten bewusst die Perspektive potenzieller Angreifer ein. Sie versuchen kontrolliert, Schwachstellen in einer Anwendung zu identifizieren und bestehende Schutzmechanismen zu umgehen.

Die Prüfung unserer SaaS-Lösung fand zwischen dem 30. Juni und dem 8. Juli 2026 in einer separaten Testumgebung statt. Dabei kombinierte goSecurity automatisierte Sicherheitsprüfungen mit manuellen Tests durch einen Security-Spezialisten. Automatisch erkannte Auffälligkeiten wurden anschliessend manuell überprüft und validiert.

Die Tests orientierten sich unter anderem an etablierten Methoden und Standards des Open Worldwide Application Security Project (OWASP). Untersucht wurden verschiedene sicherheitsrelevante Bereiche der Webapplikation, darunter Authentifizierung und Session Management, Rollen und Berechtigungen, Mandantentrennung, Datei-Uploads, API-Schnittstellen sowie sicherheitsrelevante Konfigurationen. Auch unterschiedliche Benutzerrollen und Angriffsszenarien wurden berücksichtigt.

Der Fokus lag dabei auf den von aussen erreichbaren Diensten und Funktionen unserer SaaS-Lösung. Eine vollständige Prüfung des Source Codes oder eine umfassende interne Konfigurationsprüfung der Server waren nicht Bestandteil des Tests.

Das Ergebnis: ein gutes Sicherheitsniveau und wertvolle Erkenntnisse

Die externe Prüfung bestätigt insgesamt ein gutes Sicherheitsniveau unserer Webapplikation. Während des Penetrationstests gelang es dem Tester nicht, aus der geprüften Webanwendung auszubrechen und auf weitere Systeme zuzugreifen. Auch verschiedene bereits implementierte Sicherheitsmechanismen wurden positiv bewertet. Dazu gehören unter anderem die Verschlüsselung der Kommunikation, Sicherheitsmechanismen für Benutzer-Sessions, die korrekte Abmeldung und Session-Timeouts sowie Schutzmechanismen beim Datei-Upload.

Gleichzeitig hat der Test Verbesserungspotenziale aufgezeigt. Und genau das ist ein wesentlicher Zweck eines Penetrationstests. Die identifizierten Findings wurden dokumentiert, nach ihrer Relevanz bewertet und gemeinsam mit unseren IT-Verantwortlichen analysiert. Daraus entstand eine konkrete und priorisierte Massnahmenliste. Die im Test identifizierte Schwachstelle mit der höchsten Priorität haben wir inzwischen behoben. Weitere Erkenntnisse werden entsprechend ihrer Relevanz bewertet und fliessen in die kontinuierliche Weiterentwicklung unserer SaaS-Lösung ein.

Für uns ist das ein wichtiges Ergebnis: Der externe Test bestätigt die Wirksamkeit zahlreicher bestehender Sicherheitsmechanismen und liefert uns gleichzeitig konkrete Ansatzpunkte, um das Sicherheitsniveau weiter zu erhöhen.

«Security First ist für mich nicht nur ein Schlagwort, sondern eine Haltung. Wir wollen nicht einfach davon ausgehen, dass unsere SaaS-Lösung sicher ist, sondern dies auch regelmässig überprüfen. Externe Penetrationstests helfen uns, Schwachstellen frühzeitig zu erkennen, kritisch hinzuschauen und unsere Lösung kontinuierlich sicherer zu machen.»

Marc Sommer

Data Protection Officer, inova:solutions AG

Was unsere Kundinnen und Kunden davon haben

Für Unternehmen, die eine SaaS-Lösung einsetzen, ist Vertrauen entscheidend. Sensible Informationen werden digital verarbeitet und sollen jederzeit angemessen geschützt sein. Entsprechend wichtig ist es, Sicherheitsmechanismen nicht nur zu implementieren, sondern ihre Wirksamkeit regelmässig zu hinterfragen.

Mit dem externen Penetrationstest ergänzen wir deshalb unsere internen Sicherheitsmassnahmen um eine unabhängige Perspektive. Themen wie Zugriffsberechtigungen, Mandantentrennung, sichere Kommunikation und der Schutz von Kundendaten werden gezielt auf den Prüfstand gestellt.

Für unsere Kunden bedeutet das: Sicherheit verstehen wir nicht als einmalige technische Massnahme oder als Zustand, der irgendwann «erreicht» ist. Sie ist ein kontinuierlicher Prozess. Ein Penetrationstest ist dabei ein wichtiger Baustein. Er hilft uns, mögliche Schwachstellen frühzeitig zu erkennen und Verbesserungen umzusetzen, bevor potenzielle Angreifer diese ausnutzen können.

Nach dem Pentest ist vor der nächsten Prüfung

Mit dem Abschlussbericht endet der Prozess deshalb nicht. Die identifizierten Massnahmen werden bewertet, priorisiert und in die Weiterentwicklung unserer SaaS-Lösung aufgenommen. Anschliessend überprüfen wir ihre Umsetzung intern beziehungsweise im Rahmen entsprechender Reviews.

Damit folgt der Pentest demselben Grundsatz, der unseren gesamten Security-Ansatz prägt: prüfen, Erkenntnisse gewinnen, verbessern und erneut kontrollieren. Denn technische Entwicklungen schreiten voran und mit ihnen verändern sich auch mögliche Bedrohungen. Für uns bedeutet «Security first» deshalb, Sicherheit immer wieder neu auf den Prüfstand zu stellen und unsere SaaS-Lösung kontinuierlich weiterzuentwickeln.

Top