forumNeues Thema

Server mit Vulnerability-Scanner geprüft — sind die Funde echte Risiken?

MMerve Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
1
#1

Wir betreiben als SaaS-Startup einen einzelnen Linux-vServer bei einem lokalen Cloud-Provider. Darauf laufen unsere Kundendatenbank, die Backend-Dienste und das Admin-Dashboard. Wir sind seit knapp 4 Monaten live und haben aktuell 85 aktive B2B-Kunden.

Um unseren Sicherheitsstatus zu prüfen habe ich einen bekannten Open-Source-Schwachstellenscanner aufgesetzt und unsere externe Server-IP gescannt. Das Ergebnis hat mich ziemlich nervös gemacht: 4 kritische, 11 hohe und 38 mittlere Schwachstellen. Unter den kritischen Funden sind veraltete SSL-Verschlüsselungen, offene Ports und anstehende OS-Paket-Updates.

Für einen externen Pentest wurden mir Angebote zwischen 40.000 TL und 65.000 TL vorgelegt. Bevor wir dieses Budget in die Hand nehmen: Wie viel von so einem automatisierten Scan-Report ist eigentlich real ausnutzbar was davon sind False Positives und was können wir als Team selbst schnell beheben?

VVolkan A***Veteran
Funktion
Softwarearchitekt
Beigetreten
Apr. 2023
Nachricht
312
Nützlichste Antwort#2

Kurze Antwort: Automatisierte Scanner-Reports bedeuten fast nie, dass dein Server sofort angreifbar ist; meistens bewerten sie Fehlkonfigurationen und Versionsstände einfach nach dem Worst-Case-Prinzip. Bevor du Geld für einen Pentest ausgibst, kannst du den Großteil dieser Meldungen durch Updates, Firewall-Regeln und saubere TLS-Konfiguration selbst abarbeiten.

Scanner verstehen den eigentlichen Anwendungskontext nicht. Sie prüfen oft nur Response-Header, offene Ports und Service-Banner. Wenn deine Linux-Distribution beispielsweise einen Security-Patch per Backport eingespielt hat, sieht der Scanner nur die alte Versionsnummer und schlägt sofort kritischen Alarm. Das sind technisch gesehen False Positives ohne echtes RCE-Risiko.

Um das Pentest-Budget optimal zu nutzen, solltet ihr folgende Schritte vorziehen: 1) Systempakete und Datenbanken auf den neuesten Stand bringen, 2) Admin-Panels, SSH und Datenbank-Ports komplett nach außen dichtmachen und nur via IP-Whitelisting bzw. VPN erreichbar machen, 3) Veraltete Chiffren deaktivieren und den Webserver modern konfigurieren. Damit verschwinden die meisten kritischen und hohen Meldungen von ganz allein aus dem Report.

Automatisierte Tools finden weder logische Fehler im Code noch Schwachstellen bei der Rechtevergabe. Sobald die grundlegende Server-Hygiene steht, solltet ihr euer Budget daher lieber gezielt in einen manuellen Pentest für die Anwendungslogik und den Quellcode investieren – da ist das Geld wesentlich besser angelegt.

CCeren E***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
95
#3

Meldungen zu Paketversionen liegen meist an Backport-Patches. Linux-Distributionen spielen Sicherheitsupdates oft ein, ohne die Hauptversionsnummer des Pakets zu ändern. Da der Scanner aber nur das Banner ausliest, geht er von einer Lücke aus. Prüfen Sie am besten im Changelog Ihres Paketmanagers, ob die entsprechende CVE- bzw. Bulletin-Nummer bereits behoben wurde.

EElif B***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
chemie
Organisationsform
Werkstatt
Beigetreten
Mai 2023
Nachricht
55

Doki · SEO-Beratung · 2024

#4

Als Erstes sollten Sie die Firewall-Regeln dichtmachen. Nach außen hin sollten auf dem Server eigentlich nur Port 80 und 443 offen sein. Wenn Sie alle Verwaltungsdienste inklusive SSH aufs lokale Netz oder Ihre feste Büro-IP beschränken, ist mindestens die Hälfte der Warnungen im Bericht innerhalb einer Stunde Geschichte.

MMurat Ş***Experte
Funktion
Werbeexperte
Beigetreten
Aug. 2023
Nachricht
242
#5

Bei unserer Plattform wurden beim ersten Scan 62 Lücken gemeldet. Unser Entwickler und ich haben uns zwei Tage lang hingesetzt und alles durchgearbeitet: Von 6 als kritisch eingestuften Punkten waren 5 reine False Positives wegen des Versionschecks. Der verbleibende kritische Punkt war ein Test-Datenbankport, der versehentlich nach außen offen war. Den dichtgemacht und der Score sah sofort ganz anders aus.

FFatih G***Teilnehmer
Funktion
Produktionsplanung
Branche
IT-Dienstleistungen
Organisationsform
mittelständisches Unternehmen
Beigetreten
Nov. 2024
Nachricht
31
#6

Habt ihr den Scan authentifiziert laufen lassen oder nur von außen über die öffentliche IP? Wenn ohne Zugangsdaten von außen gescannt wurde und der Scanner trotzdem interne Paketversionen ausspuckt, plaudern eure Service-Banner viel zu viele Infos aus; blendet diese Header als Erstes aus.

NNuri E***Experte
Funktion
General Coordinator
Branche
leder
Organisationsform
Regionalhändler
Beigetreten
Feb. 2023
Nachricht
386
#7

Automatisierte Scan-Tools sind das Lieblingswerkzeug von Beratungsfirmen, um Berichte künstlich aufzublähen. Da werden dann seitenweise bunte Diagramme gedruckt, um Panik zu schüren. Ein echter Angreifer stürzt sich nicht auf alles, was so ein Tool ausspuckt, sondern sucht nach Fehlern im Berechtigungskonzept und in der API-Logik. Also keine Panik.

BBeyza Ç***Veteran
Funktion
Qualitätsprüfer
Branche
Medien und Verlagswesen
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juli 2023
Nachricht
26
#8

Machen Sie sich nicht verrückt, beim ersten Scan sieht das fast auf jedem Server so aus. Nutzen Sie zunächst kostenlose Online-Tools, um die SSL-Konfiguration Ihres Webservers zu prüfen und moderne Cipher Suites zu hinterlegen. Starten Sie das System danach einmal neu und lassen Sie den Scan noch mal laufen – das Ergebnis wird Sie direkt beruhigen.

ZzeynepExperte
Funktion
Freelance-Entwickler
Organisationsform
Filialkette
Beigetreten
Jan. 2024
Nachricht
341
#9

hatten damals genau dieselbe panik. naja haben dann jede cve einzeln gegoogelt um zu sehen obs ueberhaupt nen funktionierenden exploit gibt. das meiste braucchte eh lokalen benutzerzugriff sprich jemand muesste schon aufm server sein und macht die grundlegenden ports dicht und den rest arbeitet ihr einfach nach und nach ab.

CCaner G***Experte
Funktion
Verkäufer im Einzelhandel
Branche
Viehzucht
Organisationsform
Filialkette
Beigetreten
Feb. 2023
Nachricht
105
#10

Verlassen Sie sich bei der Priorisierung der Funde nicht blind auf den CVSS-Score. Oberste Priorität haben immer Schwachstellen, die sich remote und ohne Authentifizierung ausnutzen lassen. Wenn für eine Lücke bereits ein lokales Benutzerkonto auf dem Server nötig ist oder der betroffene Port gar nicht nach außen zeigt, hat der Punkt operativ erst mal eine niedrige Priorität – selbst wenn er als kritisch eingestuft ist.

MMetin Y***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
bauwesen
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Dez. 2024
Nachricht
168
#11

Das hier Beschriebene ist genau das, was wir erlebt haben... Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt. An deiner Stelle würde ich so vorgehen.

ZZübeyde E***Teilnehmer
Funktion
Buchhalter
Branche
Tourismus
Organisationsform
Team mit 8 Personen
Beigetreten
Juli 2023
Nachricht
221
#12

Absolut. Wenn ich noch etwas hinzufügen darf: Fehler auf der vulnerability-scanner-Seite sind meist rückgängig zu machen, aber teuer.

Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

CCaner Z***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
glas
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Jan. 2024
Nachricht
155
#13

Die Diskussion ist abgeschweift, ich fasse mal zusammen. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß was man verbessern soll.

Wenn es jemand anders macht würde mich das auch interessieren.

NNazlı S***Teilnehmer
Funktion
Exportbeauftragter
Branche
leder
Organisationsform
Werkstatt
Beigetreten
Feb. 2023
Nachricht
36
#14

ich bin in derselben Situation deshalb frage ich. vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten. also aus Erfahrung weiß ich das.

NNeslihan T***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2022
Nachricht
226
#15

Ich möchte kurz warnen. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

AAli T***Teilnehmer
Funktion
Vorstandsmitglied
Branche
chemie
Organisationsform
Team mit 8 Personen
Beigetreten
Juni 2025
Nachricht
334
#16

richtig.

MMustafa K***ExperteCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
3
#17

Bleibe dran. Kein Prozess ohne Dokumentation verbessert sich weil man nicht weiß was man verbessern soll.

Das war's, entschuldige wenn ich zu lang war.

MMerve A***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Gesundheitswesen
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Jan. 2025
Nachricht
280
#18

Bei uns ist es genauso.

EElif T***Teilnehmer
Funktion
Social-Media-Manager
Branche
Immobilien
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Apr. 2025
Nachricht
92
#19

Gut gemacht. Wer bei vulnerability-scanner hetzt, stolpert alle an derselben Stelle.

Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen dass er sich nicht lohnt. Viel Erfolg.

MMehmet A***Experte
Funktion
Softwareentwickler
Branche
Bildung
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Juli 2022
Nachricht
2
#20

Ich probiere es aus.

Antwort schreiben