forumNeues Thema

Schwachstellenscan und Penetrationstest: Ist das dasselbe, und was reicht für uns aus?

OOnur K***Experte
Funktion
F&E-Leiter
Beigetreten
Aug. 2023
Nachricht
142
#1

Wir betreiben einen Onlineshop für hochwertige Industrieteile mit einem Jahresumsatz von rund 12 Millionen TL. Unsere Infrastruktur basiert auf einer Open-Source-Software, die von unserem eigenen Entwickler angepasst und erweitert wurde. Letzte Woche rief eine IT-Sicherheitsfirma an und bot uns Maßnahmen zur Absicherung unserer Seite an.

Wir haben ein Angebot angefordert und zwei Optionen erhalten: Einmal ein Schwachstellenscan für 12.000 TL und einmal ein Web-Penetrationstest für 55.000 TL. Den mehr als vierfachen Preisunterschied verstehe ich ehrlich gesagt nicht ganz. Finden nicht beide Sicherheitslücken?

Wir sind ein mittelständisches Unternehmen; unser Ziel ist es, grundlegende Sicherheitsrisiken aufzudecken, ohne unnötig Budget zu verbrennen. Was genau versteht man unter einem Schwachstellenscan, reicht das für einen Betrieb wie unseren allein aus, oder muss es zwingend ein Penetrationstest sein?

OOkan I***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
kosmetik
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Nov. 2023
Nachricht
260
Nützlichste Antwort#2

Kurze Antwort: Ein Schwachstellenscan und ein Penetrationstest sind definitiv nicht dasselbe. Ein Scan ist eine automatische Software, die nach bekannten Sicherheitslücken sucht, während bei einem Pentest ein Experte manuell versucht, diese Lücken auszunutzen, um Ihr System zu kapern. Für einen kleinen Onlineshop verschafft ein Scan zwar erste Einblicke, logische Schwachstellen deckt er aber niemals auf.

Einen Schwachstellenscan kann man sich wie einen Roboter vorstellen, der von außen schnell prüft, ob Türen und Fenster des Hauses verriegelt sind. Er gleicht bekannte Softwareversionen und fehlende Sicherheitspatches ab und spuckt eine allgemeine Liste aus. Logische Geschäftsfehler versteht so ein Scanner jedoch nicht. Wenn etwa ein Nutzer über die Browser-Konsole den Produktpreis im Warenkorb auf 1 TL manipulieren und die Bestellung abschicken kann, findet das ein automatischer Scan schlichtweg nicht.

Ein Penetrationstest hingegen nutzt die Methoden eines echten Einbrechers, der die Tür aufhebelt, auf den Balkon klettert oder einen Draht ins Schlüsselloch schiebt. Der Tester kombiniert oft zwei vom Scanner als harmlos eingestufte Kleinigkeiten, um Zugriff auf das Admin-Panel zu erlangen oder den Bezahlvorgang komplett zu umgehen.

Da Sie einen Onlineshop mit eigenem Code betreiben, wiegt Sie ein reiner Scan in falscher Sicherheit. Der richtige Ansatz lautet: Einmal im Jahr ein umfassender Pentest, um Ihren Custom-Code prüfen zu lassen, und unter dem Jahr regelmäßige Schwachstellenscans, um neu auftretende Serverlücken im Blick zu behalten.

FFatih A***Veteran
Funktion
Produktmanager
Branche
Tourismus
Organisationsform
mittelständisches Unternehmen
Beigetreten
Okt. 2023
Nachricht
15
#3

Automatische Scanner produzieren extrem viele False Positives. Sie melden gerne mal Dinge als kritische Lücke, die im System eigentlich gar kein Risiko darstellen. Oder umgekehrt: Komplexe Szenarien, wie das Umgehen einer Zwei-Faktor-Authentifizierung, übersehen sie komplett. Die Preisdifferenz spiegelt reine Expertenarbeitszeit wider.

İİlknur O***Teilnehmer
Funktion
Kurier-Koordinator
Branche
Viehzucht
Organisationsform
Filialkette
Beigetreten
Feb. 2025
Nachricht
109
#4

Wenn Sie den Scan für 12.000 TL buchen, bekommen Sie am Ende einen 80-seitigen, englischen Rohbericht aus Standardsoftware vorgesetzt. Um die Funde überhaupt zu verstehen und auszusortieren, müssen Sie dann doch wieder stundenlang einen Entwickler bezahlen.

UUfuk B***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
114
#5

Den Fehler haben wir vor zwei Jahren auch gemacht, weils billig war eben nur den Scan genommen. Im Bericht leuchteten 15 rote Alarme auf – Entwickler drübergeschaut, 12 davon waren bloß Hinweise auf geschlossene Ports. Riesenpanik für absolut nichts, Geld komplett verbrannt.

MMerve Y***Neues Mitglied
Funktion
Produktionsplanung
Branche
E-Commerce
Organisationsform
mittelständisches Unternehmen
Beigetreten
Juli 2026
Nachricht
313
#6

Man kann den Unterschied auf zwei Punkte herunterbrechen: 1) Schwachstellenscans laufen automatisiert in wenigen Stunden durch und listen Befunde auf. 2) Pentests dauern Tage, nutzen die Lücken real aus, versuchen in die Datenbank zu gelangen und liefern handfeste Beweise.

MMelikeExperte
Funktion
E-Commerce-Leiter
Organisationsform
Boutique-Agentur
Beigetreten
Sept. 2023
Nachricht
178
#7

Wir haben letzten Monat einen Pentest auf unserer Seite machen lassen. Auf der Profilseite, wo der automatische Scan null Komma nichts gefunden hatte, gab es eine Berechtigungslücke, über die man Adressen und Bestelldetails fremder Nutzer einsehen konnte. Kein Scanner dieser Welt hätte das gemerkt.

MMurat K***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
6
#8

Klar kann man für 12.000 TL ein grünes Häkchen kaufen. Dann schläft man zwar ruhig ein, aber wenn Kreditkartendaten abfließen, erklärt man seinen Kunden die Lage sicher nicht anhand dieses Scanberichts.

EElif P***Neues Mitglied
Funktion
Qualitätsprüfer
Branche
energie
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2026
Nachricht
130
#9

Kurz gesagt: Bei extrem knappem Budget ist ein Scan besser als gar nichts, aber die Sicherheit von eigenem Code löst er nicht. Im E-Commerce sind die 55.000 TL für einen Pentest keine bloße Ausgabe, sondern reine Versicherungskosten.

SSelin A***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2022
Nachricht
273
#10

Genau so, und das ist zudem kaum bekannt. Beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

Korrigiert mich, falls ich falsch liege.

MMurat Ş***Teilnehmer
Funktion
CTO
Branche
Maschinenbau
Organisationsform
Genossenschaft
Beigetreten
Sept. 2023
Nachricht
376
#11

Das hier Beschriebene ist genau das, was wir erlebt haben. Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort. Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

AAslıhanTeilnehmer
Funktion
Modehersteller
Beigetreten
Apr. 2024
Nachricht
102
#12

Ich stimme zu.

CCansu K***Teilnehmer
Funktion
Logistikplanung
Branche
Recht
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Dez. 2022
Nachricht
191
#13

Wenn wir ins Detail gehen: Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

An deiner Stelle würde ich so vorgehen.

İİbrahim Y***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
3
#14

ich möchte etwas fragen.. aber ehrlich gesagt die Antwort hängt stark von der Branche ab es gibt keine allgemeine Regel.

an deiner Steelle würde ich so vorgehen.

MMurat Y***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Schmuck
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juni 2025
Nachricht
397

Doki · Markenidentität · 2023

#15

Lasst uns die Begriffe trennen sie werden oft verwechselt. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Wenn es jemand anders macht würde mich das auch interessieren.

KKemal Ö***Teilnehmer
Funktion
Mitgründer
Branche
Reinigungsdienstleistungen
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Okt. 2023
Nachricht
28
#16

Es gab drei verschiedene Ansichten, die sich alle ergänzen. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr. Aus Erfahrung weiß ich das.

ÖÖzgür G***Teilnehmer
Funktion
Softwareentwickler
Branche
kosmetik
Organisationsform
Team mit 8 Personen
Beigetreten
Juni 2023
Nachricht
16
#17

Meine Frage ist geklärt, vielen Dank. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

OOnur A***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
papier
Organisationsform
Regionalhändler
Beigetreten
Mai 2024
Nachricht
207
#18

Im Großen und Ganzen richtig, aber ein Punkt fehlt. Das allein zu versuchen, ist der teuerste Weg.

GGürkan B***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
407
#19

Ich habe keinerlei Erfahrung mit Schwachstellenscan Bedeutung, deshalb frage ich. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Wenn es jemand anders macht, würde mich das auch interessieren.

RReyhan G***Veteran
Funktion
Finanzleiter
Branche
Reinigungsdienstleistungen
Organisationsform
Boutique-Agentur
Beigetreten
Nov. 2024
Nachricht
250
#20

So klar geschriebene Texte sind selten.

Antwort schreiben