Penetrationstests vs. Schwachstellen-Scans: Wo liegt der Unterschied?

Erfahren Sie mehr über die Unterschiede und den kombinierten Einsatz der verwandten, aber unterschiedlichen Verfahren Penetrationstests und Schwachstellen-Scans.

Verfasst von
Chad Kime
Chad Kime
Jul 6, 2023
13 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Kurz gesagt, findet ein Schwachstellen-Scan (VulScan) potenzielle Probleme während Penetrationstests (Pentests) prüfen, ob sich Probleme ausnutzen lassen.

Zwar kann eine Organisation das eine oder das andere Verfahren als effektives Werkzeug zur Verbesserung der Sicherheit einsetzen. Die reifsten Organisationen verwenden jedoch Schwachstellen-Scans in Kombination mit Penetrationstests, um den Sicherheitsnutzen zu maximieren. Die folgende Tabelle fasst die wichtigsten Punkte dieses Artikels zusammen. Bevor wir zu Empfehlungen auf Grundlage unserer Analyse gelangen, werden alle Aspekte ausführlich untersucht. Über die Überschriften in der folgenden Tabelle können Sie direkt zu einem interessanten Abschnitt springen.

Schwachstellen-Scans vs. Penetrationstests
 Schwachstellen-ScansPenetrationstests
EinsatzzeitpunktZur Prüfung der Infrastruktur und Ermittlung bekannter SchwachstellenZur Untersuchung entdeckter Schwachstellen, um zu prüfen, ob sie ausgenutzt werden können und welcher Schaden durch die Ausnutzung entstehen könnte, oder zur Ermittlung von nicht auf Schwachstellen beruhenden Angriffsflächen in wichtigen Systemen
EinsatzweiseVorwiegend werkzeugbasiert und automatisierbarVorwiegend hackerbasiert, wobei Werkzeuge nach Bedarf eingesetzt werden
PopularitätBei IT-Fachleuten weniger beliebt, bei Organisationen jedoch aufgrund des weniger invasiven und einfacheren Ablaufs beliebterBei Organisationen aufgrund der Kosten und der schwierigen Eingrenzung weniger beliebt, bei IT-Fachleuten jedoch beliebter, weil Hacking als cooler gilt
HäufigkeitDie meisten führen vierteljährlich VulScans durch, ergänzt durch weitere Scans nach wesentlichen Änderungen an der InfrastrukturDie meisten führen jährlich Pentests der externen Angriffsfläche durch
Intern oder externTendenziell internTendenziell extern
DurchführungsdauerDauert gewöhnlich einige Stunden, bei größeren Infrastrukturen jedoch auch mehrere TageDauert gewöhnlich mehrere Wochen, bei umfassenden Tests jedoch auch mehrere Monate
FehlalarmeTreten regelmäßig auf; möglicherweise werden auch echte Treffer mit vernachlässigbarem zugehörigem Risiko gefundenIm Wesentlichen keine Fehlalarme, da die Ergebnisse des Penetrationstests das Ausnutzungsrisiko bestätigen
UmfassendheitPrüft die gesamte relevante Infrastruktur; begrenzt nur durch die Fähigkeiten des Scan-ToolsAufgrund von Budgets, Zeitvorgaben und Fähigkeiten tendenziell in seinem Umfang begrenzt
MindestanforderungPatching, abhängig von den Compliance-VorschriftenExterne Tests, abhängig von den Compliance-Vorschriften
BetriebsunterbrechungenVulScans können möglicherweise Probleme mit der Netzwerkbandbreite oder Instabilitäten von Systemen verursachenBestimmte Pentest-Arten können möglicherweise Datenkorruption oder Betriebsunterbrechungen verursachen
Umgang mit ÜberlastungAusschlüsse bekannter Schwachstellen; CSV-Ranking oder Risiko-RankingRollierende oder teilweise Tests
KostenMittel bis niedrig; Kosten für die Werkzeuge sowie die Zeit der IT-Sicherheitsteams für Installation, Konfiguration, Wartung, Nutzung und AnalyseHoch; in der Regel werden externe Anbieter mit hochqualifizierten Penetrationstestern benötigt 
VorteileErmittelt Schwachstellen, die validiert, kategorisiert, priorisiert und behoben werden könnenÜberprüft, ob Schwachstellen ausgenutzt werden können und welches Schadensrisiko besteht, bevor böswillige Angreifer Schaden verursachen können

Um einen gemeinsamen Bezugsrahmen zu schaffen, beginnen wir mit einer Zusammenfassung der grundlegenden Definitionen beider für die Netzwerksicherheit entscheidenden Konzepte.

Was ist ein Schwachstellen-Scan?

Ein Schwachstellen-Scan oder VulScan führt eine systematische Prüfung von IT-Systemen durch, um nach bekannten Sicherheitslücken zu suchen. Es gibt zwei Arten von Schwachstellen-Scans.

Advertisement

Schwachstellen-Scans der IT-Infrastruktur werden von IT- oder Cybersicherheitsteams durchgeführt, die interne IT-Systeme mit Administratorberechtigungen auf bekannte Schwachstellen in folgenden Komponenten prüfen:

  • Internen Netzwerkgeräten wie Switches und Routern
  • Dateiservern
  • Network-Attached-Storage-(NAS-)Geräten
  • Einzelnen Computern
  • Peripheriegeräten wie Druckern und Scannern
  • Internet-of-Things-(IoT)-Geräten, die mit dem Netzwerk verbunden sind, etwa Sicherheitskameras, Fernsehern usw.
  • Geschäftskritischen Anwendungen und internen Prozessen wie Active Directory (AD); Domain Name System (DNS) sowie Buchhaltungs-, Banking- oder Betriebsmanagementsoftware

Schwachstellen-Scans von Anwendungen oder Websites werden von Programmierern aus den Bereichen Development Operations (DevOps) oder Development Security Operations (DevSecOps) durchgeführt, um Softwarebibliotheken, Application Programming Interfaces (APIs), und Komponenten der Lieferkette auf bekannte Schwachstellen zu prüfen.

Ebenfalls lesenswert: 12 Arten von Schwachstellen-Scans und wann sie jeweils durchgeführt werden sollten

Was ist ein Penetrationstest?

Penetrationstests oder Pentests untersuchen Systeme auf Schwachstellen, um festzustellen, ob diese ausgenutzt werden können. Der übliche Blackbox-Penetrationstest scannt die externe IT-Infrastruktur der Organisation, etwa Firewalls, Webserver, Webanwendungen, Gateways und VPN-Server. Diese Tests werden ohne detaillierte Vorkenntnisse über die Systeme durchgeführt. Bei anderen Penetrationstests werden jedoch Zugangsdaten verwendet, die physische Sicherheit getestet, Social Engineering, Phishing-Angriffe, Angriffe mit zurückgelassenen USB-Laufwerken und Tests der Kapazitätsgrenzen von Systemen durchgeführt und vieles mehr.

Bounty-Programme können als eine Form des Penetrationstests betrachtet werden, bei der nicht vertraglich gebundene ethische Hacker durch eine Zahlung nach dem Auffinden eines Fehlers motiviert werden, statt durch einen im Voraus vereinbarten Vertrag. Bounty-Programme können jedoch unvorhersehbar sein und sollten trotz ihres großen Nutzens nicht als Ersatz für formale Penetrationstests betrachtet werden.

Advertisement

Ebenfalls lesenswert: 7 Arten von Penetrationstests: Leitfaden zu Pentest-Methoden und -Arten

Wann sollten Schwachstellen-Scans und Pentests eingesetzt werden?

Die vereinfachte Begründung für die Wahl zwischen VulScans und Pentests lässt sich wie folgt formulieren:

  • Schwachstellen-Scans: Zur Prüfung der Infrastruktur und Ermittlung bekannter Schwachstellen
  • Penetrationstests: Zur Untersuchung entdeckter Schwachstellen, um zu prüfen, ob sie ausgenutzt werden können und welcher Schaden durch die Ausnutzung entstehen könnte, oder zur Ermittlung von nicht auf Schwachstellen beruhenden Angriffsflächen in wichtigen Systemen

Ausführlicher gesagt verwenden Schwachstellen-Scans kommerzielle oder Open-Source-Tools, die von weniger erfahrenem IT- oder Sicherheitspersonal für regelmäßige, automatisierte oder bedarfsgesteuerte Tests eingesetzt werden können. Diese Tests lassen sich schnell und kostengünstig durchführen, um bekannte Schwachstellen zu erkennen.

Schwachstellen-Scan-Tools können jedoch nicht feststellen, wie leicht die erkannte Schwachstelle ausgenutzt werden kann oder wie groß der durch ihre Ausnutzung entstehende Schaden sein könnte. Zur Überprüfung der Ausnutzbarkeit der erkannten Schwachstelle und des möglichen Schadensumfangs ist menschliche Expertise erforderlich, häufig in Form eines Penetrationstests.

Penetrationstests können auch zusätzliche Fehler aufdecken, die die Organisation einem Risiko aussetzen könnten, das durch Schwachstellen-Scans nicht erkannt werden kann. So können Pentests beispielsweise schwache Passwörter, Sicherheitslücken oder andere Sicherheitsmängel aufdecken, die auf eine unzureichende Sicherheitsarchitektur zurückzuführen sind.

Einsatzweise von Schwachstellen-Scans und Pentests

Schwachstellen-Scans sind primär toolbasiert, daher beschafft und konfiguriert ein Sicherheitsteam das Tool häufig für den internen Einsatz. Für Organisationen mit begrenzteren Ressourcen kann das Schwachstellen-Scanning zum Angebot verwalteter IT-Dienstleister (MSPs) und verwalteter IT-Sicherheitsdienstleister (MSSPs) gehören oder sogar über einen Schwachstellenmanagement-as-a-Service (VMaaS) bereitgestellt werden.

Penetrationstests können von internen Teams durchgeführt werden, die Breach-and-Attack-Simulation-Tools (BAS) einsetzen. Internen Teams kann jedoch die nötige Expertise fehlen, um Systeme gründlich zu testen, und Interessenkonflikte können sie dazu verleiten, potenzielle Mängel an der IT-Konfiguration vor dem Management zu verbergen. Stattdessen beauftragen Organisationen in der Regel externe Anbieter von Penetrationstests oder MSSPs mit Pentest-Expertise für die zu testenden relevanten Ressourcen (Anwendungen, Websites, Firewalls, Container usw.).

Advertisement

Pentest-Anbieter können erfahrene ethische Hacker beschäftigen, die sich eine durchschnittliche Organisation nicht leisten könnte. Diese Hacker nutzen ihre Erfahrung, um Systeme schnell zu bewerten, die wahrscheinlichsten ausnutzbaren Schwachstellen anzuvisieren und bei Bedarf Hacking-Tools einzusetzen.

Popularität von Schwachstellen-Scans und Pentests

Die relative Popularität von Schwachstellen-Scans und Penetrationstests ist ausgesprochen interessant, da die Popularität unter Fachleuten umgekehrt zu ihrer tatsächlichen Nutzung und Nachfrage ist. Unter IT- und Sicherheitsexperten sind Schwachstellen-Scans tendenziell weniger beliebt als Penetrationstests, weil sie technologisch nicht so interessant sind wie Hacking – sie wirken eher wie Hausaufgaben. Schwachstellen-Scans sind jedoch weniger invasiv, kostengünstiger und einfacher durchzuführen, weshalb sie von Organisationen deutlich häufiger eingesetzt werden.

Die Popularität von Penetrationstests, auch bekannt als Red-Team-Übungen, lässt sich an der höheren Nachfrage sowie der größeren Zahl von Kursen und Zertifizierungen zu Red-Team-Techniken im Vergleich zu defensiven Blue-Team-Techniken messen. Diese Popularität wird auch dadurch verzerrt, dass ein Penetrationstester nur einen einzigen Weg hinein finden muss, um erfolgreich zu sein, während ein Blue-Team-Verteidiger gegen jede mögliche Red-Team-Taktik gewappnet sein muss. IT-Teams haben einfach nicht das Gefühl, in der Defensive gewinnen zu können – Hacking scheint daher mehr Spaß zu machen.

Penetrationstests kosten jedoch deutlich mehr und können für eine Organisation schwer einzugrenzen und zu verstehen sein. Diese Faktoren führen dazu, dass sich manche Organisationen bei alltäglichen Anforderungen auf Schwachstellen-Scans konzentrieren und Penetrationstests vermeiden, sofern sie nicht durch einen Compliance-Standard vorgeschrieben sind.

Häufigkeit von Schwachstellen-Scans und Pentests

Die meisten Organisationen führen mindestens vierteljährlich Schwachstellen-Scans durch, ergänzt um weitere Scans nach wesentlichen Änderungen an der IT-Infrastruktur oder Aktualisierungen von Anwendungen. Aggressiver vorgehende Organisationen können monatlich, wöchentlich oder sogar kontinuierlich scannen. Nach der Behebung entdeckter Schwachstellen ist ein erneuter Scan oder Penetrationstest erforderlich, um die Korrektur zu validieren.

Compliance-Standards legen häufig die Häufigkeit von Schwachstellen-Scans und Pentests fest. Der PCI Data Security Standard (PCI DSS) schreibt vor, dass Schwachstellentests mindestens vierteljährlich sowie nach jeder wesentlichen Änderung an der IT-Infrastruktur, den Sicherheitstools oder Anwendungen durchgeführt werden. Aktuelle Untersuchungen von Veracode zeigen, dass häufigeres Schwachstellen-Scanning die typische Anzahl von Schwachstellen um zwei Drittel reduziert und die Zeit zur Behebung von Schwachstellen um mehr als 30 % verkürzt hat.

Advertisement

Viele Organisationen führen nie einen Penetrationstest durch, und von denen, die dies tun, führen viele nur jährlich externe Penetrationstests durch. Fortgeschrittenere Organisationen testen häufiger, etwa 2–4 Mal pro Jahr, und ergänzen Pentests nach wesentlichen Änderungen an der Infrastruktur, insbesondere bei aus dem Internet erreichbaren Systemen oder nach der Behebung zuvor entdeckter Probleme.

Sind Schwachstellen-Scans oder Pentests intern oder extern?

Schwachstellen-Scan-Tools können auf externe Systeme oder sogar auf Systeme angewendet werden, die eine Organisation nicht kontrolliert. Schwachstellen-Tools versuchen jedoch nicht, unauffällig vorzugehen, und werden daher überwiegend auf internen Systemen eingesetzt.

Penetrationstests werden tendenziell an aus Sicht eines Cyberangreifers extern zugänglichen Ressourcen durchgeführt. Sie können jedoch auch intern ohne Zugangsdaten erfolgen, um Angreifer zu simulieren, die sich kompromittierte Zugangsdaten mit eingeschränkten Berechtigungen verschaffen (Graybox-Pentest), oder mit vollständigen Zugangsdaten für gründlichere Tests (Whitebox-Pentest).

Ebenfalls lesenswert: 7 Arten von Penetrationstests: Leitfaden zu Pentest-Methoden und -Arten

Durchführungsdauer von Schwachstellen-Scans und Pentests

Schwachstellen-Scans dauern in der Regel einige Stunden, aber die Gesamtdauer hängt stark von der Anzahl und der Art der gescannten Systeme ab. Bei großen Systemen kann ein Scan mehrere Tage dauern, während Schwachstellen-Scans in einem kleinen Büro bei einfachen Prüfungen nur wenige Minuten benötigen.

Wie bei Schwachstellen-Scans variieren auch die Dauer von Penetrationstests und ihr Zeitaufwand stark und hängen von der Anzahl der getesteten Systeme sowie der Art der erforderlichen Pentests ab. Ein typischer Test dauert gewöhnlich mehrere Wochen, bei umfassenden Tests kann er jedoch mehrere Monate in Anspruch nehmen – insbesondere bei multinationalen Organisationen mit mehreren Standorten, die Social Engineering, Tests der physischen Sicherheit und andere zeitaufwendige Pentests wünschen.

Advertisement

Erzeugen Schwachstellen-Scans und Pentests Fehlalarme?

Beim Schwachstellen-Scanning werden häufig Schwachstellen erkannt, die sich später als Fehlalarme herausstellen. Die Scans können auch echte Schwachstellen mit vernachlässigbarem Risiko finden. Unabhängig davon muss jeder Schwachstellenfund überprüft und entweder behoben oder zum Ignorieren markiert werden.

Pentests am unteren Ende des Leistungsspektrums, die ausschließlich handelsübliche Software verwenden, erzeugen dieselben Fehlalarme, die auch Schwachstellen-Scans beeinträchtigen. Effektive Penetrationstests erzeugen in der Regel keine Fehlalarme, da die Ergebnisse des Penetrationstests das Ausnutzungsrisiko verifizieren, indem sie nachweisen, dass der Hacker auf geschützte Daten zugreifen oder Betriebsstörungen verursachen kann.

Nach der Betrachtung von Fehlalarmen muss man sich natürlich auch fragen, ob Fehlstellen möglich sind. Beide Testformen berichten nur über gefundene Schwachstellen, nicht jedoch darüber, dass andere Ressourcen schwachstellenfrei sind. Im strengen Wortsinn werden im Allgemeinen keine Fehlstellen erzeugt, da keine der beiden Testmethoden für Systeme, in denen keine Mängel erkannt wurden, einen „Alles-in-Ordnung“-Bericht erstellt.

Beide Testformen können jedoch Schwachstellen übersehen. Schwachstellen-Scans übersehen zwangsläufig Schwachstellen, die noch nicht in ihre Datenbanken aufgenommen wurden oder sich auf nicht gescannten Ressourcen befinden. Ressourcen können übersehen werden – entweder weil das Tool eine Ressourcenklasse nicht scannen kann (etwa Kubernetes-Container) oder weil die Ressourcenliste vor dem Scan schlicht nicht aktualisiert wurde.

Penetrationstests sind tendenziell in ihrem Umfang begrenzt und können im Allgemeinen nicht alle Systeme oder alle möglichen Schwachstellen prüfen. Selbst der erfahrenste Pentester kann nicht alle möglichen Schwachstellen kennen, und die meisten Organisationen verfügen weder über das Budget noch über die Zeit, um alle möglichen Systeme zu testen. Pentester treffen eine Auswahl und konzentrieren sich auf die wahrscheinlichsten gefährdeten Systeme und die wahrscheinlichsten Schwachstellen.

Umfassendheit von Schwachstellen-Scans und Pentests

Schwachstellen-Scans zielen auf die gesamte relevante Infrastruktur ab und sind meist nur durch die Fähigkeiten des Scan-Tools begrenzt. Die meisten können nach Zehntausenden von Schwachstellen suchen, doch ein Sicherheitsteam muss auch erkennen, dass Schwachstellen-Tools nur nach Schwachstellen suchen können, die und bereits im Scanner programmiert und auf einem zum Scannen erkannten Gerät vorhanden sind.

Diese Einschränkung ist weder ungewöhnlich noch problematisch, solange das Sicherheitsteam berücksichtigt, dass auch gescannte Systeme nicht als frei von Schwachstellen angesehen werden können. Die IT- und Sicherheitsteams müssen außerdem sicherstellen, dass das Tool aktualisiert wird, damit alle verfügbaren Ressourcen gescannt werden und keine scanbare Ressource einfach übersehen wird.

Viele Schwachstellen-Scanner sind außerdem auf bestimmte Ressourcenklassen spezialisiert. Einige können beispielsweise nur Anwendungen oder Websites scannen, andere nur die Betriebssysteme Windows und macOS. Weniger verbreitete Ressourcenklassen wie Netzwerkgeräte, Peripheriegeräte (Drucker, externe Festplatten usw.), das Internet der Dinge (IoT), industrielle Steuerungssysteme (ICS) sowie Industrie- oder Betriebstechnik (OT) erfordern häufig spezialisierte Schwachstellen-Scan-Tools oder eine manuelle Untersuchung.

Der Umfang von Penetrationstests ist aufgrund von Budget- und Zeitbeschränkungen sowie der Fähigkeiten der Tester tendenziell begrenzt. Pentests prüfen nicht nur bekannte Schwachstellen, sondern können auch unbekannte Schwachstellen, Sicherheitslücken und Sicherheitsmängel aufdecken, die technisch gesehen keine Schwachstellen sind (sondern lediglich auf eine mangelhafte Sicherheitsarchitektur zurückzuführen sind). Obwohl sie tiefer gehen können als Schwachstellen-Scans, sind Pentests tendenziell weniger umfassend und konzentrieren sich auf die Expertise des Pentesters oder auf die Systeme, deren Test sich die Organisation leisten kann.

Schwachstellen-Scans und Pentests als Mindestanforderung

Das Mindestmaß beim Schwachstellen-Scanning entspricht dem Patch-Management und untersucht herkömmliche IT-Systeme (Server, Workstations und Laptops) auf nicht gepatchte Systeme. Bei Penetrationstests besteht das Mindestmaß tendenziell aus externen Pentests an aus dem Internet erreichbaren Systemen.

In beiden Minimalfällen müssen Organisationen jedoch erkennen, dass diese Tests mit Mindestanforderungen die Organisation wahrscheinlich einem Risiko aussetzen. Die meisten Organisationen beschränken sich auf ein Mindestmaß an Tests, um Kosten zu minimieren, doch auch diese Mindestanforderungen hängen von den jeweiligen Compliance-Vorschriften ab.

Dies wird sich in den kommenden Jahren jedoch wahrscheinlich weiterentwickeln. Der Bundesstaat New York schreibt für seine Finanzinstitute bereits sowohl Penetrationstests als auch Schwachstellenbewertungen vor, und sowohl der PCI DSS als auch das Cybersecurity Framework (800-115) des National Institute of Standards and Technology (NIST) führen Schwachstellen-Scans als grundlegende Anforderungen auf.

Einige Anbieter und Berater bieten kostengünstige automatisierte Pentests an. Diese Tests erweisen sich jedoch häufig als unwirksam und liefern ähnliche Ergebnisse wie Schwachstellen-Scans. Diese Minimalansätze können leicht auffindbare und bekannte Schwachstellen erkennen, sind aber in der Regel nicht gründlich genug, um die meisten Compliance-Anforderungen zu erfüllen.

Ebenfalls lesenswert: Was ist ein Pentest-Framework? Die 7 wichtigsten Frameworks erklärt

Betriebsunterbrechungen durch Schwachstellen-Scans und Pentests

Schwachstellen-Scans prüfen jeden Geräteport einzeln auf bekannte Schwachstellen, was zu möglichen Problemen mit der Netzwerkbandbreite und sogar zu Instabilität des Systems führen kann. Anspruchsvollere Tests untersuchen Netzwerkgeräte und prüfen auf Fehlkonfigurationen, wodurch die Systeme noch stärker belastet werden.

Die meisten Organisationen planen Schwachstellen-Scans außerhalb der Betriebszeiten, um Betriebsunterbrechungen zu minimieren, und schließen möglicherweise sogar bestimmte Systeme aus, die bekanntermaßen empfindlich auf Scans reagieren. Eine Organisation mit automatisierten Schwachstellen-Scanning-Funktionen kann außerdem jedes Mal einen Scan durchführen, wenn ein neues Gerät mit dem Netzwerk verbunden wird. Dadurch können künftige Schwachstellen-Scans inkrementell erfolgen und sich auf bestimmte Schwachstellen oder Geräte konzentrieren, die im vergangenen Monat oder Quartal nicht gescannt wurden.

Penetrationstests können bei bestimmten Testarten ebenfalls Betriebsunterbrechungen verursachen. Penetrationstester erkennen jedoch in der Regel, wie groß die verursachten Störungen sein könnten, und können die Organisation im Voraus auf die Wiederherstellung vorbereiten. Bei katastrophal störenden Tests, die Datenverlust oder einen vollständigen Betriebsausfall verursachen könnten, kann eine Organisation eine Testumgebung einrichten, die Hacker untersuchen dürfen, damit ein erfolgreicher Hack den Betrieb nicht beeinträchtigt.

Penetrationstests werden häufig als Übung verstanden, bei der in Systeme eingebrochen wird, um Daten zu stehlen. Diese Definition ist zwar zutreffend, ignoriert jedoch andere Formen von Penetrationstests, etwa Tests der Kapazität von Infrastrukturen, beispielsweise zur Prüfung der Resilienz gegen Distributed Denial of Service (DDoS).

Umgang mit Überlastung durch Schwachstellen-Scans und Pentests

Viele Organisationen, die Schwachstellen-Scans oder Penetrationstests durchführen müssen, können angesichts der Ergebnisse aufgrund begrenzter Ressourcen (Budget, Personal usw.) überfordert sein.

Beim Schwachstellen-Scanning lässt sich die Überlastung häufig durch das Ignorieren bekannter Schwachstellen oder durch das Filtern von Schwachstellen mithilfe von CVSS- oder risikobasierten Einstufungen kontrollieren. Ebenso kann die Überlastung bei Penetrationstests durch schrittweise oder teilweise durchgeführte Pentests begrenzt werden.

So finden Schwachstellen-Scans in Gesundheitseinrichtungen bekanntermaßen viele Probleme, da viele medizinische Bildgebungsgeräte auf Betriebssystemen laufen, die keine Updates mehr erhalten (siehe Drei Wege zum Schutz vor nicht behebbaren Sicherheitsrisiken). Statt bei jedem Scan dieselbe Liste von Schwachstellen zu erstellen, kann die Organisation Geräte mit bekannten Schwachstellen aus regulären Scans ausschließen und sich auf neue Probleme konzentrieren.

Scans überlasten eine Organisation außerdem häufig mit Schwachstellen mit niedrigen Bewertungen nach dem Common Vulnerability Scoring System (CVSS), die entweder keinen erheblichen Schaden verursachen können oder schwer auszunutzen sind. Um eine Überlastung zu vermeiden, kann sich eine Organisation dafür entscheiden, Scans unterhalb einer ausgewählten Einstufung zu ignorieren oder Schwachstellen in Schwachstellenmanagement-Software zu filtern und sich auf Schwachstellen mit hoher Priorität zu konzentrieren.

Risikobasiertes Filtern ähnelt der CVSS-Filterung, konzentriert sich jedoch nicht auf die Schwachstelle, sondern auf die Bedeutung der Ressource und die Wahrscheinlichkeit einer Ausnutzung. Eine Organisation könnte beispielsweise eine hoch eingestufte Schwachstelle zur Datenexfiltration auf einem Server ignorieren, der öffentlich zugängliche Marketingmaterialien enthält, und sich stattdessen auf eine niedriger eingestufte Schwachstelle zur Rechteausweitung in der Kreditkartenzahlungsdatenbank konzentrieren, da dort ein größerer Schaden für die Organisation droht.

Bei den Einschränkungen von Penetrationstests wird der Fokus häufig in einem bestimmten Zeitraum auf bestimmte Testarten oder Systeme gelegt, während andere Tests später erfolgen.

Organisationen können all diese Techniken nutzen, um Umfang und Größenordnung zu begrenzen. Sie müssen jedoch auch erkennen, dass solche Einschränkungen die Organisation über ignorierte Systeme oder Schwachstellen potenziellen Angriffen aussetzen können.

Natürlich können Dienstleister eine weitere Option für Organisationen darstellen, die durch Outsourcing zusätzliche Ressourcen erhalten können. Eine große Zahl von MSPs, MSSPs oder sogar Anbietern von Schwachstellenmanagement als Service (VMaaS) kann Organisationen dabei unterstützen, mit der Überlastung umzugehen, ohne einem höheren Angriffsrisiko ausgesetzt zu bleiben.

Kosten von Schwachstellen-Scans und Penetrationstests

Schwachstellen-Scans sind tendenziell kostengünstige bis moderat teure Optionen, wobei der Aufwand hauptsächlich von den Toolkosten abhängt. Organisationen sollten jedoch auch den Zeitaufwand berücksichtigen, den IT- oder Sicherheitsteams für die Installation, Konfiguration, Wartung und Nutzung des Tools sowie für die Analyse der Ergebnisse benötigen.

Penetrationstests sind tendenziell teurer, da sie in der Regel externe Anbieter mit hochqualifizierten Penetrationstestern erfordern. Glücklicherweise können Pentest-Kosten von Organisationen kontrolliert werden – durch Vorbereitung und Begrenzung des Umfangs.

Vorteile von Schwachstellen-Scans und Penetrationstests

Schwachstellen-Scans und Penetrationstests bieten jeder Organisation einen großen Nutzen.

Schwachstellen-Scans identifizieren Schwachstellen, die validiert, kategorisiert, priorisiert und behoben werden müssen. Automatisierte Tools ermöglichen eine schnelle und kontinuierliche Identifizierung gefährdeter Systeme und Dienste und helfen Organisationen so, die Möglichkeiten für eine Ausnutzung durch Angreifer zu verringern.

Penetrationstests überprüfen, ob Schwachstellen ausgenutzt werden können, und suchen nach weiteren Sicherheitslücken, durch die Daten ausgenutzt oder Systeme beschädigt werden könnten. Effektive Pentests helfen Organisationen dabei, Systeme weiter abzusichern und die Möglichkeiten für böswillige Angreifer zu minimieren, Schaden zu verursachen.

Fazit: Für optimale Ergebnisse VulScans und Pentests einsetzen

Wenn ein IT-Team Schwierigkeiten hat, sein Arbeitspensum zu bewältigen, wirken Schwachstellen-Scans und Penetrationstests wie mehr Aufwand, als sie wert sind – insbesondere bei bereits vorhandener robuster Perimetersicherheit. Ein einziger falscher Klick kann jedoch genügen, damit ein Angreifer in die Organisation eindringt und jede verfügbare Schwachstelle ausnutzt.

Durch den Einsatz von VulScans und Pentests kann eine Organisation mehr Versäumnisse, Fehler und Sicherheitslücken aufdecken. Organisationen, die die Probleme, Risiken und Folgen eines Sicherheitsvorfalls wirklich vermeiden möchten, führen regelmäßig sowohl Penetrationstests als auch Schwachstellen-Scans durch. Angesichts der hohen Kosten eines Datenschutzvorfalls ist Prävention gut investiertes Geld.

Weiterführende Literatur:

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.