forumNeues Thema

Schwachstellenscan steht im Angebot, verstehe aber nur Bahnhof: Was ist das, reicht das oder muss ein Pentest her?

NNecati D***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
251
#1

Wir sind ein 8-Personen-Büro in Mailand und exportieren B2B-Ersatzteile für Maschinen. Wir haben ein kleines Webportal, über das unsere Kunden technische Zeichnungen herunterladen und Bestellungen aufgeben. Letzte Woche haben wir von einem lokalen IT-Dienstleister ein Angebot für die jährliche Infrastruktur-Wartung bekommen. Darin steht ein Posten 'Schwachstellenscan' (vulnerability assessment) für 1.200 EUR im Jahr, alternativ wurde uns ein umfassender 'Penetrationstest' (Pentest) für 4.500 EUR vorgeschlagen.

Ich gebe zu, technisch kenne ich mich da kaum aus. Was genau ist dieser Schwachstellenscan eigentlich und was läuft da im Hintergrund ab? Wird da einfach nur eine automatische Software drübergejagt und ein Bericht ausgespuckt, oder schaut sich das wirklich ein Experte im Detail an?

Bietet so ein Scan für 1.200 EUR für einen Betrieb wie unseren – keine riesigen Datenbanken, keine Kreditkartendaten, aber Kundendaten und technische Zeichnungen – ausreichend Schutz, oder wiegt man sich ohne Pentest nur in trügerischer Sicherheit?

OOkan I***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
kosmetik
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Nov. 2023
Nachricht
260
Nützlichste Antwort#2

Kurze Antwort: Ein Schwachstellenscan ist wie ein breit angelegter Routine-Check, bei dem automatisierte Tools eure Server und Anwendungen nach bekannten Sicherheitslücken abklopfen; ein Pentest hingegen ist eine menschgesteuerte Simulation, bei der aktiv getestet wird, ob ein echter Angreifer diese Lücken ausnutzen und ins System eindringen kann. Für ein B2B-Portal eurer Größenordnung ist ein regelmäßiger Schwachstellenscan ein hervorragender erster Schritt, der das Budget schont und trotzdem den Großteil der grundlegenden Risiken sichtbar macht.

Beim Schwachstellenscan prüfen Tools das System von außen oder innen: Sie finden veraltete Bibliotheken, offen gelassene Ports, Standard-Passwörter und typische Konfigurationsfehler. Am Ende bekommt ihr eine nach Schweregrad sortierte Liste. Aber: Der Scan kann nicht selbst beurteilen, wie kritisch eine Lücke für euer konkretes Business ist, er meldet nur ihr Vorhandensein. Ein Pentest hingegen ist ein zeit- und arbeitsintensiver Prozess, bei dem ein Spezialist ganz gezielt versucht, über solche Lücken an eure Zeichnungen oder Kundendaten zu kommen.

Für kleine Unternehmen gilt meist folgendes: Für 1.200 EUR im Jahr alle drei Monate einen automatisierten Scan laufen zu lassen und gefundene kritische Lücken vom Admin schließen zu lassen, ist absolut solide Grundhygiene. Wenn ihr auf dem Portal keine streng geheimen Patentzeichnungen lagert oder Kunden nicht vertraglich einen externen Pentest-Report verlangen, müsst ihr anfangs keine 4.500 EUR in die Hand nehmen. Schließt erst mal die Basics über den Scan, auf einen Pentest könnt ihr immer noch upgraden, wenn Budget und Betrieb wachsen.

İİbrahim Y***Teilnehmer
Funktion
Marketing Manager
Branche
Elektro- und Elektronikindustrie
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Nov. 2023
Nachricht
95
#3

Stellt euch den Scan so vor: Ein Sicherheitsdienst läuft ums Gebäude und rüttelt von außen an allen Türen und Fenstern, um zu sehen, ob abgeschlossen ist. Der Pentest wäre dann, durch das offene Fenster reinzuklettern und zu versuchen, den Tresor auf dem Schreibtisch aufzubrechen. Der Scan im Angebot gleicht im Grunde nur eure Ports und Dienste mit einer bekannten Datenbank ab.

PPerihan Y***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
178
#4

Wir haben für unsere Großhandelsseite in Rom letztes Jahr für 1.100 EUR Schwachstellenscans eingeführt. Im ersten Bericht kamen direkt 34 Lücken raus, 6 davon kritisch – lag alles an einem uralten Server-Plugin. Updates eingespielt, im nächsten Quartal waren die kritischen Lücken auf null. Hat sich für uns definitiv gelohnt.

OOnatTeilnehmer
Funktion
Reiseveranstalter
Organisationsform
mittelständisches Unternehmen
Beigetreten
März 2024
Nachricht
112
#5

Bevor ihr unterschreibt, fragt die Firma unbedingt: 'Kriegen wir danach einfach nur ein rohes PDF hingeklatscht, oder ist eine Stunde Beratung mit unserem IT-Verantwortlichen dabei, um die wichtigsten Punkte zu priorisieren?' Wenn die euch nur einen automatisierten Report rüberschieben und weg sind, spart euch das Geld.

FFerhat E***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
181
#6

Automatisierte Scans werfen jede Menge 'False Positives' ab, also Fehlalarme. Da wird selbst eine harmlose Header-Konfiguration gern mal als hohes Risiko eingestuft. Wenn bei euch im Team niemand sitzt, der den Report lesen und Wichtiges von Unwichtigem trennen kann, bringt euch das Papier herzlich wenig.

UUğur Y***VeteranCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
3
#7

meinr meinung nach ist pentest grad rausgeschmissenes geld wenn ihr keine kreditkarten speichert aber regelmaessig scannen und server-updates nicht schleifen lassen reicht bei 90 prozent der kleinen firmen völlig aus.

CCem B***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2022
Nachricht
316
#8

Nach den Datenschutzvorschriften in Italien und der EU sind Sie verpflichtet, technische Maßnahmen zum Schutz von geschäftlichen Kundendaten zu ergreifen. Regelmäßige Schwachstellenscans und deren Archivierung dienen bei einer eventuellen Datenprüfung als valider Nachweis, dass Sie sich proaktiv um IT-Sicherheit bemüht haben.

EEfe A***Teilnehmer
Funktion
Systemadministrator
Branche
Software
Organisationsform
Team mit 8 Personen
Beigetreten
Juli 2022
Nachricht
136

Doki · Infrastruktur-Migration · 2025

#9

Gehören die Zeichnungen im Portal euch oder sind das Kundenanfertigungen? Falls ihr geschützte Konstruktionsdaten von Kunden hostet, die als Geschäftsgeheimnis gelten, könnte es sein, dass Kunden laut Vertrag einen jährlichen Pentest fordern – habt ihr eure Verträge mal dahingehend gecheckt?

FFilizTeilnehmer
Funktion
Catering-Unternehmen
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Juni 2024
Nachricht
78
#10

Macht euch keinen Stress nehmt ohne schlechtes Gewissen das Paket für 1.200 EUR, aber klärt direkt mit den Leuten ab wer die gefundenen Lücken behebt... naja lasst das System im ersten Jahr einmal grundreinigen, wenn der Laden brummt, könnt ihr nächstes Jahr immer noch über einen Pentest nachdenken.

YYiğit K***Teilnehmer
Funktion
Supply-Chain-Manager
Branche
glas
Organisationsform
Werkstatt
Beigetreten
Okt. 2022
Nachricht
47
#11

Dieses Thema ist archiviert.

FFatma G***Teilnehmer
Funktion
Content-Redakteur
Branche
energie
Organisationsform
Boutique-Agentur
Beigetreten
Aug. 2024
Nachricht
21
#12

bei uns ist es genauso.

AAli G***Teilnehmer
Funktion
Logistikplanung
Branche
Elektro- und Elektronikindustrie
Organisationsform
Familienunternehmen
Beigetreten
Juli 2023
Nachricht
1
#13

Letztes Jahr haben wir fast genau dasselbe erlebt. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

MMustafa G***Teilnehmer
Funktion
Mitgründer
Branche
Maschinenbau
Organisationsform
Boutique-Agentur
Beigetreten
Mai 2022
Nachricht
155
#14

Funktioniert das deiner Meinung nach in jeder Größe? Wer bei was ist ein schwachstellenscan hetzt, stolpert alle an derselben Stelle.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

GGürkan Y***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
kunststoff
Organisationsform
Genossenschaft
Beigetreten
Jan. 2023
Nachricht
213
#15

Richtig.

NNuri N***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
4
#16

Es gab drei verschiedene Ansichten die sich alle ergänzen. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

DDoruk K***Experte
Funktion
Qualitätsmanager
Branche
bauwesen
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Feb. 2024
Nachricht
28
#17

Ich erzähle mal, was mir passiert ist, vielleicht hilft es euch. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

GGürkan A***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2022
Nachricht
67
#18

An diesem Punkt widerspreche ich dir. Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

Viel Erfolg.

UUfuk A***ExperteCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
410
#19

So klar geschriebene Texte sind selten.

YYasemin T***Neues MitgliedCommunity-Mitglied
Beigetreten
Aug. 2026
Nachricht
68
#20

entschuldigung aber das gilt nicht in jedem Fall. also fehler auf der was ist ein schwachstellenscan-Seite sind meist rückgängig zu machen aber teuer.

das ist meine Meinung ich behaupte nicht, dass es absolut richtig ist.

Antwort schreiben