Über Ihr Projekt sprechen
01 / Wissenszentrum

Penetrationstest oder Schwachstellenscan?

Kurze Antwort: Ein Schwachstellenscan prüft mit automatisierten Tools breit und häufig nach bekannten Schwachstellen und Fehlkonfigurationen; ein Penetrationstest ist eine eingehende Übung, bei der Experten mit den Methoden eines echten Angreifers Schwachstellen verketten und ausnutzen und so das tatsächliche Risiko belegen. Keines ersetzt das andere: Der Scan ist eine regelmäßige Gesundheitsprüfung, während ein Penetrationstest eine gründliche Untersuchung ist, die in Abständen durchgeführt wird.

Auf einen Blick
KriteriumSchwachstellenscanPenetrationstest
Wie wird es durchgeführt?Mit automatisierten Tools, anhand von Signaturen bekannter Schwachstellen und Fehlkonfigurationen.Durch Experten, manuell und mit Tools; Schwachstellen werden verkettet und ausgenutzt.
Was wird gefunden?Fehlende Updates, bekannte Schwachstellen, schwache Einstellungen; breit, aber oberflächlich.Fehler in der Geschäftslogik, Rechteausweitung, Schwachstellenketten; eng, aber tief.
FalschmeldungenMöglich; die Ergebnisse müssen von einem Experten ausgewertet werden.Wenige; Befunde werden mit Nachweisen (Screenshots, Anfragen, Schritten) dokumentiert.
HäufigkeitHäufig: wöchentlich, monatlich oder nach jeder wesentlichen Änderung.In Abständen: üblicherweise mindestens einmal pro Jahr und nach größeren Änderungen.
KostenNiedrig; kann kontinuierlich ausgeführt werden.Höher; abhängig vom Aufwand der Experten und vom Umfang.
CompliancePCI DSS verlangt zum Beispiel genehmigte externe Scans alle drei Monate.PCI DSS verlangt zum Beispiel einen Penetrationstest mindestens einmal im Jahr und nach wesentlichen Änderungen.
  1. 01

    Ein Scan deckt die Oberfläche ab, ein Penetrationstest geht tiefer

    Ein Schwachstellenscanner prüft Ihre Systeme schnell gegen eine Liste bekannter Fehler und Fehlkonfigurationen: eine alte Softwareversion, ein offen gelassenes Admin-Panel, eine schwache Verschlüsselungseinstellung. Diese Prüfung ist breit, versteht aber keine Logik. In einem Penetrationstest zeigt ein Experte zum Beispiel, dass ein Benutzer die Rechnung eines anderen Kunden sehen kann, indem er die Nummer in der Adresse ändert, oder dass zwei kleine Fehler zusammen Administratorzugriff verschaffen. Geschäftslogikfehler wie diese sind es, die automatisierte Tools größtenteils nicht erkennen können, Angreifer aber suchen.

  2. 02

    Wann reicht welches aus?

    Regelmäßiges Schwachstellenscanning ist für jede Organisation Grundhygiene: Es erfasst neu bekannt gewordene Fehler und vergessene Systeme frühzeitig. Ein Penetrationstest ist nötig, bevor Sie eine Anwendung einführen, die Kundendaten verarbeitet, nach einer wesentlichen Änderung, wenn ein Kunde oder Prüfer Nachweise verlangt oder wenn Sie mit sensiblen Daten wie Zahlungen und Gesundheitsdaten arbeiten. Nur einen Scan durchzuführen und ihn als getestet zu bezeichnen bedeutet, Fehler in Geschäftslogik und Autorisierung niemals geprüft zu haben.

  3. 03

    Was sagen Compliance-Anforderungen?

    Einige Standards fordern ausdrücklich beides. Für Umgebungen, die Kartendaten verarbeiten, verlangt PCI DSS externe Schwachstellenscans durch einen zugelassenen Scan-Dienstleister mindestens alle drei Monate sowie Penetrationstests mindestens einmal im Jahr und nach wesentlichen Änderungen. Die ISO 27001 schreibt keine bestimmte Testmethode vor, erwartet aber, dass technische Schwachstellen gemanagt und die Wirksamkeit von Kontrollen nachgewiesen werden; bei Audits ist ein Penetrationstestbericht dafür ein starkes Beweismittel. Klären Sie von Anfang an, welche Norm für Sie gilt und welchen Umfang der Test hat.

  4. 04

    Die richtige Reihenfolge: erst scannen, dann testen

    Einen Schwachstellenscan durchzuführen und bekannte Fehler vor einem Penetrationstest zu schließen, erhöht den Wert des Tests: Experten verwenden ihre Zeit darauf, tiefer liegende Fehler zu finden, statt fehlende Updates aufzulisten. Nach dem Test werden die Befunde behoben, und ein Retest bestätigt, dass sie geschlossen sind. Danach erfasst regelmäßiges Scanning zwischen den Tests weiterhin neu bekannt gewordene Fehler. Dieser Zyklus macht Sicherheit zu einem fortlaufenden Prozess statt zu einem einmaligen Bericht.

  5. 05

    Vorsicht beim Vergleich von Angeboten

    Automatisierte Scan-Berichte werden manchmal unter dem Namen Penetrationstest verkauft. Fragen Sie bei der Angebotsanfrage nach dem Umfang, der Methode, dem Zeitaufwand für manuelles Testen, den zu testenden Benutzerrollen und ob der Bericht für jeden Befund Belege und Behebungsempfehlungen enthält. Ob ein Retest im Preis enthalten ist, ist ebenfalls wichtig. Ein sehr günstiger, sehr kurzer Penetrationstest ist oft nur ein Scan.

  6. 06

    Dokis unparteiischer Hinweis

    Wir empfehlen nicht für jede Organisation jedes Jahr einen umfassenden Penetrationstest; für eine kleine, statische Broschüren-Website sind regelmäßiges Scanning und gute Wartung oft ausreichend. Bei einem System mit Kunden-Logins, Zahlungen, personenbezogenen Daten oder einem Admin-Panel bedeutet es jedoch, sich mit Scanning zu begnügen, das echte Risiko nicht zu sehen. Wir können Ihre Systeme und Pflichten gemeinsam prüfen und klären, welches erforderlich ist, mit welchem Umfang und wie häufig.

Legen wir los

Über Ihr Projekt sprechen.

Erzählen Sie uns Ihren Bedarf; den Umfang klären wir gemeinsam.