10_VhVf_Anlage A4_permission to attack.pdf

Zentrales webbasiertes Museumsmanagementsystem als SaaS-Lösung

Extrahierter Dokumenttext · Stand: 22.09.2026, 00:05 (Europe/Berlin)

Herkunft: www.deutsche-evergabe.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

[Seite 1]

1/2 Stand: 08.11.2024

Permission To Attack (PTA)

Berechtigung zur Durchführung eines Penetrationstests von Webanwendungen, die nicht in einem staatlichen Rechenzentrum des Freistaats Bayern gehostet werden

Zu testende URL(s) (Scope): (umfasst alle unter der jeweils genannten URL liegenden Dateipfade)

Explizit vom Test ausgenommene URL(s) (nicht im Scope):

Auftraggeber des Penetrationstests: Auftraggeber des Penetrationstests ist der Anbieter der zu testenden Webanwendung. Anbieter im Sinne von § 18 des Medienstaatsvertrags (MStV) ist:

Anwendungsbetreiber der zu testenden Webanwendung:

Betreiber der physischen Infrastruktur der zu testenden Webanwendung:

Auftragnehmer und Unterauftragnehmer Der Penetrationstest wird durch das Landesamt für Sicherheit in der Informationstechnik (LSI), Keßlerstraße 1, 90489 Nürnberg, Vertretungsberechtigter Bernd Geisler, durchgeführt. Das LSI ist insofern Auftragnehmer und kann seinerseits einen oder mehrere Unterauftragnehmer einsetzen. Mit Antragstellung wird das LSI mit der Durchführung des Penetrationstests gemäß BayITSiR-14 der oben genannten URL(s) beauftragt.

Geplante Aktivitäten Das Ziel des Penetrationstests ist die Webanwendung. Hierfür wird ein nicht invasiver Blackbox- oder Greybox-Test auf Anwendungsebene durchgeführt. Sofern Sicherheitsmechanismen der Webanwendung überwunden werden können, wird der Test abgebrochen. Dedizierte Angriffsversuche auf den Server, das Betriebssystem oder die physische Infrastruktur des Betreibers sind nicht Teil der geplanten Aktivitäten des Penetrationstests. Die Sicherheitsüberprüfung der Webanwendung umfasst insbesondere folgende Aktivitäten:

[Seite 2]

2/2 Stand: 08.11.2024

• Automatisiertes Crawlen der Webanwendung • Webserver Configuration Testing • Identity Management Testing • Authentication Testing • Authorization Testing • Session Management Testing • Input Validation Testing • Error Handling Testing • Weak Cryptography Testing • Business Logic Testing • API Testing (sofern vorhanden)

Zeitraum und Modalitäten der Durchführung des Penetrationstests Der Auftragnehmer führt den Penetrationstest für den Auftraggeber durch. Der Testzeitraum wird dem Auftraggeber vor dem Test mitgeteilt, soweit dies möglich ist. Bei der Durchführung des Penetrationstests wird die Webanwendung insbesondere auf gängige Schwachstellen geprüft. Hierzu ist es gegebenenfalls notwendig eine erhöhte Anzahl von Anfragen abzusenden. Es wird aber darauf geachtet, dass die Frequenz der gesendeten Anfragen im Bereich dessen liegt, welche die Systeme üblicherweise ohne Schwierigkeiten verarbeiten können. Ein Denial-of-Service- Angriff ist explizit nicht Bestandteil des Tests. Es kann jedoch nicht ausgeschlossen werden, dass es bei Fehlverhalten der Anwendung beim Betreiber der physischen Infrastruktur und gegebenenfalls beim Anwendungsbetreiber der zu testenden Webanwendung zu Beeinträchtigungen kommt.

Erklärung: Das Einverständnis mit dem externen Penetrationstest wird hiermit ausdrücklich zugesichert. Alle Beteiligten sind sich der möglichen Auswirkungen bewusst. Diese können sowohl die Anwendung als auch darüber hinaus ungewollt u.a. die Plattform und die Infrastruktur betreffen. Es liegt in der jeweiligen Verantwortung von Auftraggeber, Betreiber der physischen Infrastruktur und Anwendungsbetreiber der zu testenden Webanwendung im Vorfeld marktübliche Vorkehrungen zu treffen, um mögliche negative Folgen wie Datenverlust, Manipulation von Daten oder einen Verlust an Verfügbarkeit zu vermeiden oder zu minimieren.

Diese Einverständniserklärung umfasst alle für einen Penetrationstest notwendigen Handlungen, insbesondere solche, die strafrechtlich relevant, oder nach anderen Vorschriften und Gesetzen, insbesondere dem TKG und dem ZKDSG ohne Genehmigung rechtswidrig sein können.

Der Betreiber der physischen Infrastruktur stimmt oben genannter Erklärung zu.

______________ _______________________________

Ort, Datum Unterschrift des Betreibers der physischen Infrastruktur der Webanwendung

Der Anwendungsbetreiber stimmt oben genannter Erklärung zu.

______________ _______________________________

Ort, Datum Unterschrift des Anwendungsbetreibers der Webanwendung

Der Auftraggeber stimmt oben genannter Erklärung zu.

______________ _______________________________

Ort, Datum Unterschrift des Auftraggebers des Penetrationstests

Alle Unterlagen dieser Ausschreibung