forumNeues Thema

Ein Angebot für Vulnerability Scan, eins für Penetrationstest – wo ist der Unterschied und was brauchen wir?

NNeslihan K***Experte
Funktion
IT-Leiter
Branche
Catering
Organisationsform
Filialkette
Beigetreten
Jan. 2023
Nachricht
40
#1

Wir sind ein 20-köpfiges SaaS-Unternehmen und bieten HR- und Schichtplanungssoftware für Konzerne im US-Markt an. Im nächsten Quartal wollen wir einen Vertrag über 80.000 USD jährlich mit einem potenziellen Großkunden abschließen, aber die verlangen vorab einen unabhängigen Sicherheitsauditbericht von einem Drittanbieter.

Wir haben Angebote von zwei verschiedenen Sicherheitsfirmen eingeholt. Firma 1 bietet einen automatisierten Schwachstellenscan samt Report für 1.500 USD und 2 Werktage Bearbeitungszeit. Firma 2 bietet einen manuellen Penetrationstest für 6.500 USD und 10 Werktage an.

Bei Preis und Dauer liegen Welten dazwischen – fast das Vierfache. Wo liegt der genaue Unterschied bei Umfang und technischer Tiefe? Reicht dem Kunden ein Scan-Report oder wird bei solchen Prüfungen zwingend ein echter Penetrationstest verlangt?

EEmre O***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
104
Nützlichste Antwort#2

Kurze Antwort: Ein Vulnerability Scan ist eine automatisierte, oberflächliche Bestandsaufnahme, bei der Tools bekannte Schwachstellen und fehlende Patches auflisten. Ein Penetrationstest hingegen ist eine praxisnahe Angriffssimulation, bei der Experten versuchen, diese Lücken aktiv auszunutzen, um tatsächlich in eure Datenbank oder Systeme einzudringen. Für die Sicherheitsfreigabe eines Enterprise-Kunden wird der Scan für 1.500 USD definitiv nicht ausreichen.

Die technischen Unterschiede im Detail: 1) Methodik: Beim Scan ballert ein automatisiertes Tool Requests auf eure Server und listet alles Verdächtige auf – darunter massenhaft „False Positives“, also Funde ohne reales Risiko. Beim Pentest prüfen zertifizierte Experten gezielt Logikfehler in der Business-Logik, Berechtigungslücken und komplexe Angriffsszenarien von Hand. 2) Exploitation: Ein Scan versucht nicht, wirklich einzudringen oder Daten abzuziehen; er sagt nur, dass die Tür theoretisch locker sein könnte. Ein Pentest drückt die Klinke runter, geht rein und liefert Screenshots als Beweis.

Das IT-Sicherheitsteam eines Kunden, der 80.000 USD im Jahr zahlt, schaut im Bericht sofort auf die Seite mit der Methodik. Sobald die sehen, dass da nur der Output eines automatischen Scanners abgedruckt ist, fallt ihr durchs Audit und der Deal steht still. Im Enterprise-Einkauf wird fast immer explizit ein „third-party penetration test“ gefordert.

Nehmt daher das Angebot für 6.500 USD. Verhandelt aber vor Vertragsabschluss unbedingt nach, dass nach dem Schließen der gefundenen Lücken ein kostenloser Nachtest (Re-Test) samt aktualisiertem Bericht im Preis enthalten ist.

LLevent Ö***Veteran
Funktion
Produktionsplanung
Branche
Textil
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Jan. 2023
Nachricht
13
#3

Stellt es euch so vor: Der Schwachstellenscan ist ein Roboter, der von außen mit dem Fernglas prüft, ob irgendwo Fenster aufstehen – und eine Spiegelung schnell mal für ein offenes Fenster hält. Der Penetrationstest ist ein professioneller Einbrecher, der ganz gezielt versucht, ins Gebäude reinzukommen. Enterprise-Kunden wollen immer den Bericht des Einbrechers sehen.

ÜÜlkü K***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Landwirtschaft
Organisationsform
Genossenschaft
Beigetreten
Jan. 2025
Nachricht
19

Doki · Infrastruktur-Migration · 2025

#4

Den Fehler haben wir vor zwei Jahren auch gemacht. Wollten einen 50.000-USD-Deal closen und haben einen 1.200-USD-Scanbericht hingeschickt. Der Sicherheitschef des Kunden hat das Ding nach 10 Minuten zerrissen: „Das ist kein Pentest, das ist ein einfacher Scanner-Report.“ Der Prozess lag zwei Monate auf Eis. Am Ende mussten wir den vollen Test nachholen und 6.000 USD zahlen.

EEmre Y***ExperteCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
48
#5

Schaut ganz genau in den Security Questionnaire eures Kunden. Wenn da „penetration test report performed by an independent third party“ steht könnt ihr das 1.500-USD-Angebot direkt vergessen. Mit einem reinen Scan macht ihr euch da nur lächerlich und verliert Zeit.

CCerenTeilnehmer
Funktion
Test-Spezialist
Beigetreten
März 2024
Nachricht
178
#6

Die Bude für 1.500 USD lässt höchstwahrscheinlich einfach ein Standard-Open-Source-Tool über euren Server laufen und klebt ihr Logo aufs PDF. Sowas könnt ihr in zwei Stunden selbst machen, spart euch bloß das Geld.

İİbrahim Y***Experte
Funktion
Projektmanager
Branche
papier
Organisationsform
Boutique-Agentur
Beigetreten
Jan. 2023
Nachricht
120
#7

Im Third-Party Risk Management gelten bei Konzernen extrem strikte Regeln. Da eure HR-Software sensible Mitarbeiterdaten verarbeitet, verlangen die Compliance-Teams als Nachweis eine Management Summary und einen Bereinigungsnachweis, wie sie ausschließlich ein manueller Pentest liefern kann.

MMustafa S***Teilnehmer
Funktion
HR-Leiter
Branche
Schmuck
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Mai 2024
Nachricht
43
#8

verhandelt mit der 6.500-Dollar-Firma die gehen bestimmt auf etwa 5.500 runter aber aber nehmt definitiv den Penetrationstest, das andere wirkt vorm Kunden ttoal amateurhaft.

Ergänzung: Wurde unten schon gefragt, die Antwort habe ich im zweiten Beitrag geschrieben.

EErcan Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
62
#9

Wenn Sie mit der zweiten Firma verhandeln, lassen Sie unbedingt eine Re-Test-Klausel in den Vertrag aufnehmen. Nach Abschluss des Tests erhalten Sie eine Liste der Schwachstellen, die Sie dann beheben, um schließlich einen sauberen Abschlussbericht zu bekommen. Genau dieser saubere Bericht ist das Dokument, das Sie dem Kunden vorlegen müssen.

BBeren K***Experte
Funktion
Call-Center-Agent
Branche
chemie
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Juni 2024
Nachricht
93
#10

An diesem Punkt widerspreche ich dir. Je schwerer es ist, eine Entscheidung rückgängig zu machen desto langsamer solltet ihr sie treffen.

Nur als Notiz, könnte nützlich sein.

JJale G***Teilnehmer
Funktion
Datenerfasser
Branche
verpackung
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Apr. 2025
Nachricht
27
#11

ich stimme zu.

DDilara A***Teilnehmer
Funktion
Datenerfasser
Branche
Versicherungswesen
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Okt. 2024
Nachricht
99
#12

Teilweise stimme ich zu, teilweise nicht. Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

Wenn deine Situation anders ist, ändert sich das natürlich.

OOrhan D***Experte
Funktion
Verkäufer im Einzelhandel
Branche
IT-Dienstleistungen
Organisationsform
neu gegründetes Startup
Beigetreten
Nov. 2024
Nachricht
228
#13

Ich habe keinerlei Erfahrung mit Schwachstellenscan Penetrationstest, deshalb frage ich. Wer bei Schwachstellenscan Penetrationstest hetzt, stolpert alle an derselben Stelle.

An deiner Stelle würde ich so vorgehen.

HHasan K***Teilnehmer
Funktion
Vertriebsleiter
Branche
Gesundheitswesen
Organisationsform
Filialkette
Beigetreten
Sept. 2024
Nachricht
404
#14

Dieser Ansatz hat seinen Preis, der aber nicht thematisiert wird. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

MMerve B***Teilnehmer
Funktion
Sekretärin
Branche
verpackung
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Aug. 2023
Nachricht
122
#15

Kannst du das etwas genauer erklären? Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht. Korrigiert mich falls ich falsch liege.

MMehmet Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
277
#16

Bei Schwachstellenscan Penetrationstest ist es meiner Meinung nach schwierig so eindeutig zu sprechen. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Lösungen die im kleinen Maßstab funktionieren brechen bei Wachstum zusammen das habe ich spät gelernt. übrigens an deiner Stelle würde ich so vorgehen.

YYiğit A***VeteranCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
2
#17

Danke, genau die Antwort, die ich gesucht habe. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Das war's, entschuldige, wenn ich zu lang war.

ZZehra D***Experte
Funktion
IT-Leiter
Branche
Lebensmittelgroßhandel
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Feb. 2025
Nachricht
44

Doki · Server-Wartungsvertrag · 2024

#18

Danke fürs Schreiben.

ZZafer Ö***Teilnehmer
Funktion
Produktionsplanung
Branche
Maschinenbau
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Apr. 2023
Nachricht
247
#19

Ich bin ein kleines Unternehmen ich erzähle es aus meiner Sicht. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Viel Erfolg.

SSinan B***VeteranCommunity-Mitglied
Beigetreten
Apr. 2022
Nachricht
48
#20

Ich stimme zu.

Antwort schreiben