Zum Hauptinhalt springen

Planung und RoE — Praktischer Workshop

Sie übernehmen die Rolle eines freiberuflichen Pentesters. Sie erhalten eine Anfrage einer Arztpraxis, die „ein vollständiges Sicherheitsaudit“ wünscht. Das Szenario ist absichtlich mit Fallen versehen — mehrere Zonen können rechtlich nicht getestet werden, mehrere Kundenanfragen sind vage. An Ihnen ist es, das zu entwirren.

Zeitaufwand: 3 bis 4 Stunden.

Liefergegenstand: eine Datei RoE-cabinet-medical.md von rund 4 Seiten, plus ein Ablehnungs-/Verhandlungsvermerk, der die Punkte auflistet, bei denen Sie den Kunden korrigieren mussten.


Das Szenario — Arztpraxis Bellevue​

Cabinet Bellevue ist ein Ärzteverbund in Sherbrooke, 12 Fachkräfte, 6 Verwaltungsangestellte. Dr. Ouellette, leitender Partner, kontaktiert Sie.

Die ursprüngliche Anfrage, wörtlich:

„Guten Tag. Wir haben gelesen, dass man Sicherheitstests machen sollte, und würden das gerne komplett bei uns machen lassen. Man muss sich alles ansehen, was wir haben. Wir arbeiten mit der elektronischen Patientenakte OmniMed, die beim Anbieter gehostet wird. Wir haben Laptops mit Windows und einen Dateiserver im Büro. Wir würden auch gerne überprüfen, dass sich unsere Mitarbeiter nicht von E-Mails hereinlegen lassen. Was kostet das?“

Beim ersten Telefonat erhaltene Informationen:

  • EPA (elektronische Patientenakte): OmniMed, gehostet bei OmniMed Cloud.
  • Laptops: 18 Windows-11-Rechner, von der Praxis gestellt.
  • Dateiserver: Windows Server 2016, im Büro, enthält die Verwaltungsdokumente (Abrechnung, Berichte, Korrespondenz).
  • Vitrinen-Website: gehostet bei GoDaddy, WordPress.
  • WLAN: gemeinsam für Ärzte und Wartezimmer genutzt.
  • Ungefähres Budget: „maximal 20.000 $“.
  • Frist: die Praxis hätte den Bericht gern „vor dem Sommer“, also in 6 Wochen.
  • Ansprechpartner: Dr. Ouellette selbst.

Ihre Ziele für den Workshop:

  1. Alles identifizieren, was in diesem Geltungsbereich nicht getestet werden kann.
  2. Ein kohärentes RoE für das verfassen, was getestet werden kann.
  3. Einen Verhandlungsvermerk verfassen, der dem Kunden erklärt, was Sie ablehnen oder umformulieren.

Was von Ihnen erwartet wird​

Liefergegenstand 1 — RoE-cabinet-medical.md​

Wie folgt strukturiert:

# Rules of Engagement — Cabinet Bellevue

## 1. Identifikation der Parteien
## 2. Technischer Geltungsbereich
### 2.1 Testbare Zonen
### 2.2 Ausschlüsse
## 3. Testregelung pro Zone (Black/Grey/White-Box)
## 4. Erlaubte und verbotene Techniken
## 5. Zeitfenster für Eingriffe
## 6. Eskalationskontakte
## 7. Umgang mit kritischen Situationen
## 8. Beweissicherung
## 9. Anwendbarer rechtlicher Rahmen
## 10. Liefergegenstände und Zeitplan
## Anhang A — IPs und Domains
## Anhang B — Liste der menschlichen Ziele für Phishing
## Anhang C — PGP-Schlüssel des Dienstleisters

Liefergegenstand 2 — Notes-de-negociation.md​

Eine bis anderthalb Seiten. Geben Sie für jeden Punkt, den Sie ablehnen oder ändern, an:

  • Was der Kunde verlangt hat.
  • Warum das ein Problem ist (technisch, rechtlich, ethisch).
  • Was Sie stattdessen vorschlagen.

Die acht zu erkennenden Fallen​

Lesen Sie diesen Abschnitt nicht, bevor Sie den Workshop nicht einmal selbst versucht haben. Er enthält die Punkte, die Sie hätten identifizieren sollen.

Falle 1 — Die EPA bei OmniMed Cloud​

Die Praxis ist nicht Eigentümerin der OmniMed-Infrastruktur. Sie können die EPA nicht testen, außer mit ausdrücklicher Zustimmung von OmniMed. Was Sie testen können:

  • Den Client-Arbeitsplatz (wie die Anwendung auf den Laptops installiert ist).
  • Die Zugangsdaten (Passwortrichtlinie, MFA aktiviert oder nicht).
  • Die Transportschicht (korrekt konfiguriertes HTTPS, aktuelle Zertifikate).

Aber alles, was hinter der Verbindung liegt — die OmniMed-Server — ist außerhalb des Geltungsbereichs. Das gehört schwarz auf weiß festgehalten.

Falle 2 — Die WordPress-Website bei GoDaddy​

GoDaddy erlaubt Pentests auf den Websites seiner Kunden, unter Bedingungen (Benachrichtigung, begrenzte Bandbreite, kein Test der geteilten Infrastruktur). Prüfen Sie die zum Zeitpunkt des Auftrags gültige Dokumentation. Schreiben Sie ins RoE, dass Sie diese Richtlinie überprüft haben.

Achtung: Ein WordPress ist oft mit anderen Websites desselben Kunden auf demselben Hosting geteilt. Testen Sie nur Ihre Website.

Falle 3 — Das geteilte WLAN​

Über das WLAN im Wartezimmer laufen Patienten. Das WLAN zu testen bedeutet, zu riskieren:

  • Patientenverkehr abzufangen (Gesundheitsdaten — sehr strenger Schutz).
  • Einen Zwischenfall im Rahmen des RSS auszulösen.

Zwei Optionen:

  • Ablehnung: Das Patienten-WLAN wird nicht getestet. Eine Audit-Empfehlung wird stattdessen ausgesprochen.
  • Abgegrenzter Test: nur außerhalb der Öffnungszeiten, keine Aufzeichnung von abgehendem Traffic, nur Überprüfung von WPA2/WPA3.

Wählen Sie für diesen Fall Option 1. Das ist vorsichtiger.

Falle 4 — Die Laptops der Ärzte​

Ein Pentester, der den Laptop eines Arztes kompromittiert, kann technisch auf die von ihm geöffneten Patientenakten zugreifen. Das fällt unter das RSS (Loi sur les services de santé et les services sociaux in Québec) und die Loi 25.

Das RoE muss verbieten:

  • Die aktive Kompromittierung des Arbeitsplatzes eines Arztes, während er ihn in einer Konsultation nutzt.
  • Die Exfiltration von Dateien, deren Name auf eine Patientenakte schließen lässt.

Lösung: Test der Arbeitsplätze außerhalb der Konsultationszeiten, mit einem Demonstrationsrechner im Zweifelsfall.

Falle 5 — Der Dateiserver​

Er enthält Abrechnungsdaten. Auf den Rechnungen: Patientenname + medizinische Leistung. Gesundheitsdaten.

Sie können den Inhalt des Servers nicht einfach auflisten. Erforderlich sind:

  • Eine schriftliche Zustimmung der Praxis und ein Hinweis an den Kunden auf seine Pflichten gegenüber der Berufskammer.
  • Eine Klausel, die besagt, dass jede berührte Patientenangabe nach der Übung ohne Kopie gelöscht wird.

Falle 6 — Social Engineering bei den Mitarbeitern​

„Überprüfen, dass sich unsere Mitarbeiter nicht hereinlegen lassen“. Gut. Außer dass:

  • Es braucht die schriftliche Zustimmung jedes Zielmitarbeiters oder eine allgemeine, von den Vertretern (Ausschuss, Personalabteilung) unterzeichnete Zustimmung.
  • Danach muss geplant werden. Was tut man mit einem Mitarbeiter, der klickt? Schulung? Tadel?
  • Mitarbeiter in einer verletzlichen Situation (Krankschreibung, Probezeit) müssen gemäß der HR-Doktrin der Praxis ausgeschlossen werden.

Ohne diese Zustimmung: Ablehnung, oder Umformulierung als „Simulation von Social Engineering an fiktiven Personas“, was nicht denselben Wert hat.

Definition — warum das RSS strenger ist als die Loi 25 für eine Arztpraxis

Die Loi sur les services de santé et les services sociaux (RSS) von Québec schützt in ihren Artikeln 19 ff. die in der Akte eines Nutzers enthaltenen Angaben einer Praxis oder Gesundheitseinrichtung. Sie verbietet jede Weitergabe dieser Angaben ohne ausdrückliche Zustimmung der betroffenen Person, außer in streng aufgeführten Ausnahmefällen. Die Loi 25 hingegen regelt personenbezogene Daten im weiteren Sinn und lässt mehr Spielraum — vermutete Einwilligung für bestimmte Zwecke, Ausnahmen für berechtigtes Interesse.

Ein Pentester, der eine Arztpraxis berührt, unterliegt also zwei kumulierten Regelungen. Loi 25 für alles, was E-Mail, Adresse, Sozialversicherungsnummer betrifft. RSS für alles, was zur Patientenakte gehört: Diagnose, Verordnung, Konsultationsnotiz, Untersuchungsergebnis, sogar die bloße Existenz eines Termins. Eine Datei namens Dr_Ouellette_notes_2026-03-15.docx auf dem Dateiserver fällt wahrscheinlich unter das RSS; Sie öffnen sie nicht, Sie kopieren sie nicht, Sie erstellen kein namentliches Verzeichnis davon.

Die praktische Konsequenz für das RoE: eine ausdrückliche Ausschlussklausel für Nutzerakten, eine Liste der erlaubten Ausnahmen (dedizierte, von der Praxis für die Übung erstellte Testdateien) und eine schriftliche Verpflichtung des Pentesters, jede versehentliche Offenlegung einer RSS-relevanten Angabe unverzüglich zu melden, damit die Praxis ihren eigenen Meldepflichten gegenüber dem Nutzer nachkommen kann.

Falle 7 — Budget und Frist​

20.000 $ für diesen Geltungsbereich, in 6 Wochen, ist knapp. Sie können machen:

  • Eine Konfigurationsüberprüfung der Arbeitsplätze.
  • Einen Scan des Dateiservers.
  • Einen Test des WordPress.
  • Eine abgegrenzte Phishing-Welle.

Sie können in diesem Budget nicht machen:

  • Eine Code-Überprüfung individueller WordPress-Plugins.
  • Einen vollständigen Test der EPA.
  • Einen physischen Zugangstest zur Praxis.

Das RoE muss Ja zu wenigen Dingen und explizit Nein zum Rest sagen, statt eines „Ja zu allem, schlecht gemacht“.

Falle 8 — Der einzige Ansprechpartner​

Dr. Ouellette ist Arzt, kein CISO. Bei einem nächtlichen Zwischenfall wird er nicht wissen, was zu tun ist. Verlangen Sie:

  • Einen zweiten technischen Kontakt, auch ein Unterauftragnehmer (der IT-Dienstleister der Praxis?).
  • Einen klaren administrativen Kontakt (die Person, die die Rechnungen unterschreibt).

Ohne diese Kontakte: Ablehnung oder Verschiebung des Projekts.


Selbstbewertungsraster​

Alle folgenden Punkte erfüllt? Sie haben ein verteidigungsfähiges RoE.

  • Das RoE identifiziert klar beide Parteien, mit Unternehmensnummern.
  • Der Geltungsbereich unterscheidet testbare Zonen von ausgeschlossenen Zonen.
  • OmniMed ist mit Begründung ausgeschlossen.
  • Das Patienten-WLAN ist behandelt (ausgeschlossen oder unter strengen Bedingungen getestet).
  • Die Regelung (Black/Grey/White-Box) ist pro Zone festgelegt.
  • Die Zeitfenster vermeiden die medizinischen Konsultationszeiten.
  • Zwei getrennte Kontakte (operativ + 24-Stunden-Notfall) sind benannt, mit Telefonnummern.
  • Die Klausel „bereits bestehender Einbruch“ ist verfasst.
  • Loi 25 und RSS sind mit den entsprechenden Pflichten zitiert.
  • Das Phishing ist abgegrenzt: Ziele, Volumen, Verhalten nach dem Klick, HR-Schutz.
  • Die Liefergegenstände haben präzise Daten und eine verschlüsselte Übergabeform.
  • Der Verhandlungsvermerk erklärt, warum Sie jeden Punkt abgelehnt oder umformuliert haben.

Optionale Erweiterung — Das Kick-off-Meeting​

Sie haben das RoE. Gut gemacht. Es bleibt, das Kick-off-Meeting zu leiten. Bereiten Sie auf einer Seite eine Tagesordnung für dieses Meeting vor. Sie muss enthalten:

  1. Erinnerung an die Ziele (5 Min).
  2. Bestätigung der Kontakte und Erreichbarkeit (10 Min).
  3. Erinnerung an Zonen und Ausschlüsse (10 Min).
  4. Kritische Verfahren: was tun wir, wenn … (15 Min).
  5. Unterzeichnung eines Protokolls, das als Nachtrag gilt, falls sich Punkte geändert haben (5 Min).

Ein Pentester, der dieses Meeting auslässt, ist ein Pentester, der ein Problem bekommen wird.


Was Sie aus diesem Workshop mitnehmen​

  • Den Reflex, vor dem Verfassen zu hinterfragen.
  • Die Gewohnheit, nicht Testbares vor der Unterschrift abzulehnen, nicht danach.
  • Die Unterscheidung zwischen dem geforderten Geltungsbereich und dem vertretbaren Geltungsbereich.
  • Ein RoE-Modell, das Sie für alle künftigen Aufträge anpassen können.

Nächster Schritt: das Quiz zum Modul. Danach kehren wir zur echten Technik zurück — OSINT.