Was ist Schwachstellen-Scanning und wie funktioniert es?

Beim Schwachstellen-Scanning werden IT-Netzwerke und -Systeme auf Sicherheitslücken in Hard- und Software untersucht. Da Unternehmens-IT-Umgebungen immer komplexer geworden sind, haben auch die Angriffsmöglichkeiten für Hacker zugenommen. Edge Computing, Cloud Computing, das Internet der Dinge (IoT) und weitere Entwicklungen haben zu einer deutlich größeren Angriffsfläche geführt […]

Verfasst von
Ray Fernandez
Ray Fernandez
Feb 9, 2023
8 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Beim Schwachstellen-Scanning werden IT-Netzwerke und -Systeme auf Sicherheitslücken in Hard- und Software untersucht.

Da Unternehmens-IT-Umgebungen immer komplexer geworden sind, haben auch die Angriffsmöglichkeiten für Hacker zugenommen. Edge Computing, Cloud Computing, das Internet der Dinge (IoT) und weitere Entwicklungen haben zu einer deutlich größeren Angriffsfläche geführt und neue Ansätze und Tools für das Schwachstellen-Scanning erforderlich gemacht.

Cybersicherheitsanbieter und Entwickler haben auf diese wachsenden Herausforderungen reagiert, indem sie Tools für das Schwachstellen-Scanning weiterentwickelt und diese Lösungen als Bestandteil eines ganzheitlichen Frameworks für das Schwachstellenmanagement integriert haben.

Intruder – der Sponsor dieses Artikels – ist ein solches Tool: ein benutzerfreundlicher Schwachstellenscanner auf Enterprise-Niveau, der mehr als 10.000 Sicherheitsprüfungen durchführt, darunter Perimeter-Scans, interne Scans, Scans von Cloud-Ressourcen und Scans auf Schwachstellen in Webanwendungen.

Testen Sie Intruder 14 Tage kostenlos!

Intruder besuchen

Die besten Tools für das Schwachstellen-Scanning

Wie funktioniert Schwachstellen-Scanning?

Tools für das Schwachstellen-Scanning, auch Schwachstellenscanner genannt, übernehmen einen großen Teil der Arbeit, indem sie IT-Systeme und -Netzwerke auf Schwachstellen in Geräten und Software untersuchen und diejenigen markieren, die Aufmerksamkeit erfordern.

Das ist jedoch nur ein Schritt des Prozesses. Der Prozess der Schwachstellenbewertung und des Schwachstellenmanagements umfasst sechs Phasen, die zusammen für optimale Sicherheit sorgen.

Phase eins: Bestandsaufnahme der Assets

Advertisement

In der ersten Phase des Schwachstellenmanagements wird eine umfassende Bestandsaufnahme aller Assets im gesamten Unternehmen erstellt. Da ein Schwachstellenscan nur einen bestimmten, zeitlich eingefrorenen Moment des Betriebs abbildet, müssen Sicherheitsprogramme und Tools für das Schwachstellen-Scanning so geplant werden, dass sie automatisierte, regelmäßige Scans durchführen.

Lesen Sie auch: Die besten IT-Asset-Management-Tools (ITAM) für die Sicherheit

Phase zwei: Prioritäten setzen

Der nächste Schritt ist entscheidend dafür, dass Tools für das Schwachstellen-Scanning effektiv arbeiten: Assets müssen anhand ihrer geschäftlichen Kritikalität priorisiert werden. Das bedeutet, dass Sie zu diesem Zeitpunkt wissen müssen, was wann gescannt werden soll und welche Assets im Scan am wichtigsten sind. Diese Phase vereinfacht Sicherheitsentscheidungen und hilft Teams, präzise zu reagieren, ohne Zeit und Ressourcen zu verschwenden.

Phase drei: Bewertung

Die dritte Phase des Schwachstellenmanagements ist die Bewertung. Hier kommen Sicherheitstools zum Einsatz. Sobald die Lösungen für das Schwachstellen-Scanning hinsichtlich des „Wo, Wann und Was hat Priorität“ konfiguriert sind, werden die Scans ausgeführt. So lässt sich anhand verschiedener Faktoren bestimmen, welche Risiken zuerst beseitigt werden müssen, darunter ihre Kritikalität, die Bedrohungsstufe der Schwachstelle und ihre Klassifizierung.

Schwachstellenscans greifen auf die Asset- oder Datenbestandsaufnahme zurück und untersuchen die Angriffsfläche nach Schwachstellen, Programmierfehlern und Bugs, Anomalien sowie Standard- oder fehlerhaften Konfigurationen. Anschließend identifizieren sie potenzielle Wege, die Angreifer ausnutzen könnten.

Phase vier: Berichterstattung

Der Zyklus aus Schwachstellen-Scanning und -Bewertung wird mit der Berichtsphase abgeschlossen, in der der Schwachstellenscanner und andere Sicherheitstools Berichte erstellen. Die Ergebnisse vermitteln ein klares Bild der Risiken, Einflussfaktoren und Bedrohungsstufen.

Phase fünf: Behebung

In dieser Phase werden die Berichte verwendet, um Schwachstellen zu schließen. Einige Schwachstellen, etwa veraltete Software oder veraltete Betriebssysteme, lassen sich einfach durch Updates beheben. Andere Korrekturen erfordern fortgeschrittene technische Kenntnisse.

Beispielsweise erfordern Cross-Site-Scripting-Angriffe, SQL-Injection-Schwachstellen und unverschlüsselte Kanäle die Arbeit eines erfahrenen Experten. Anbieter professioneller Lösungen für das Schwachstellen-Scanning stellen in der Regel einen Abschlussbericht mit allen entdeckten Schwachstellen bereit und verknüpfen jede Schwachstelle mit einer empfohlenen Maßnahme.

Advertisement

Phase sechs: Verifizierung und Überwachung

Der Prozess des Schwachstellen-Scannings endet mit einer letzten Phase und anschließendem Neustart des gesamten Prozesses. In der letzten Phase werden neue Zeitpläne für das Schwachstellen-Scanning festgelegt, um die Behebung von Schwachstellen zu überprüfen und Netzwerke und Systeme zu überwachen.

Lesen Sie auch:

Schwachstellen-Scanning vs. Penetrationstests

Der wesentliche Unterschied zwischen Schwachstellen-Scanning und Penetrationstests besteht darin, dass der erste Prozess vollständig automatisiert ist, während der zweite die manuelle Arbeit eines Penetration-Testers umfasst, der versucht, Schwachstellen in Systemen erschöpfend auszunutzen. Penetration-Tester simulieren Angriffe: Sie versetzen sich in die Denkweise eines Cyberkriminellen und nutzen dessen Techniken, um Schwachstellen zu finden und die möglichen Folgen eines solchen Angriffs zu dokumentieren.

Auch ein invasiver Schwachstellenscan kann Schwachstellen ausnutzen, tut dies jedoch automatisch. Der eigentliche Zweck eines Schwachstellenscans besteht darin, Sicherheitsteams einen umfassenden Überblick über kritische Assets, Schwachstellen in Systemen und Netzwerken sowie den Sicherheitsstatus zu geben.

Trotz ihrer Unterschiede sind sowohl Schwachstellenscans als auch Penetrationstests Teil des umfassenderen Frameworks beziehungsweise Prozesses des Schwachstellenmanagements. Es handelt sich um zwei verschiedene Tools, die jeweils auf ihre eigene Weise unverzichtbar sind und für Chief Information Security Officers (CISOs) eine wichtige Rolle dabei spielen, ihre Infrastruktur zu schützen.

Obwohl Penetrationstests Bestandteil eines umfassenderen Schwachstellenmanagementprogramms sind, gibt es noch einen weiteren wichtigen Unterschied: Das Schwachstellenmanagement betrachtet IT- und Geschäftssysteme als Ganzes, während Penetration-Tester in der Regel versuchen, von außerhalb des Netzwerks in eine Organisation einzudringen (siehe Penetrationstests vs. Schwachstellentests: ein wichtiger Unterschied).

Advertisement

Warum ist Schwachstellen-Scanning notwendig?

So wie Sicherheitsteams Tools für das Schwachstellen-Scanning einsetzen, tun dies auch Cyberkriminelle. Sie suchen ständig nach Schwachstellen und ungeschützten Einstiegspunkten in ein System. Außerdem zeigt ein Schwachstellenscan nur Ihr Netzwerk und Ihre Systeme zu einem bestimmten Zeitpunkt. Daher sind geplante und automatisierte Schwachstellenscans notwendig, um den Sicherheitsstatus und die Schwachstellen des Systems über verschiedene Zeiträume hinweg zu verstehen.

Schwachstellen-Scanning ermöglicht es Unternehmen außerdem, einen proaktiven offensiven Ansatz für die defensive Sicherheit zu verfolgen. Sie versuchen, Cyberangriffen einen Schritt voraus zu sein und robuste Systeme aufrechtzuerhalten. Scans helfen Ihnen, Lücken zu schließen, bevor sie zu Sicherheitsvorfällen werden.

Angesichts der hohen Kosten von Cyberangriffen sind Schwachstellenscans eine kostengünstige Möglichkeit, proaktiv zu bleiben und Ihr Netzwerk zu schützen. Die Folgen von Sicherheitsverletzungen können verheerend sein: von Datenexfiltration und Datenlecks über Ransomware-Erpressung, Klagen, Geldstrafen und Reputationsverlust bis hin zur Einstellung des Betriebs. Zusammen mit anderen Tools sind Schwachstellenscans unverzichtbar, um sich vor diesen Folgen zu schützen.

Arten des Schwachstellen-Scannings

Sicherheitsteams können Schwachstellenscans so konfigurieren, dass sie verschiedene Tests durchführen. Dabei ist wichtig zu beachten, dass führende Anbieter zwar moderne, anpassbare Tools für das Schwachstellen-Scanning anbieten, andere Lösungen jedoch auf Nischenbereiche beschränkt oder veraltet sind. Es ist entscheidend, die einzelnen Scanarten und die Anforderungen Ihres Unternehmens zu verstehen, um die richtige Lösung auszuwählen.

Bug-Bounty-Programme

Bug-Bounty-Programme verfolgen beim Schwachstellen-Scanning einen von einer Community getragenen Ansatz. Diese Programme motivieren freiberufliche Hacker, Fehler in öffentlich erreichbaren Systemen zu finden, indem sie Belohnungen anbieten. Bug-Bounty-Programme sind zunehmend verbreitet und werden von führenden Technologieunternehmen eingesetzt. Unternehmen können ihre Systeme in diesen Programmen während des gesamten Lebenszyklus kontinuierlich testen lassen.

Advertisement

Interne Scans

Diese Scans werden innerhalb des Netzwerks durchgeführt und nutzen Techniken wie Privilegieneskalation. Interne Scans eignen sich besonders, um Berechtigungen der Belegschaft abzubilden und Schwachstellen für einen Angriff von innerhalb des Netzwerks zu finden.

Lesen Sie auch: SIEM-Systeme testen und bewerten: Eine Analyse von Rapid7 InsightIDR

Externe Scans

Dabei werden alle online erreichbaren Assets gescannt, darunter Anmeldeseiten für Mitarbeiter, Ports für den Fernzugriff oder Unternehmenswebsites. Diese Scans helfen Unternehmen, ihre Online-Schwachstellen zu verstehen und zu erkennen, wie diese für den Zugriff auf ihr Netzwerk ausgenutzt werden können.

App-basierte Scans

Diese Scans werden eingesetzt, wenn Unternehmen die Schwachstellen bestimmter Endpunkte verstehen müssen – beispielsweise eines webbasierten Servers, von IoT-Geräten oder drahtlosen Netzwerken. Die gescannten Assets sind in der Regel mit den für den Geschäftsbetrieb kritischen Assets des Unternehmens verbunden, um Angriffe zu verhindern, die Ausfallzeiten verursachen können.

Kontinuierliche Scans

Dabei handelt es sich um automatisierte, geplante Scans, die in der Regel vierteljährlich ausgeführt werden. Branchenexperten empfehlen, Schwachstellenscans mindestens alle drei Monate durchzuführen. Diese Scans können als umfassende oder begrenzte, externe oder interne sowie als andere Scanarten konfiguriert werden.

Lösungen zur Simulation von Sicherheitsverletzungen und Angriffen (BAS) bieten einen stärker automatisierten Ansatz für Schwachstellen-Scanning und Penetrationstests.

Advertisement

Invasive und nicht invasive Scans

Nicht invasive Scans versuchen nicht, Schwachstellen auszunutzen; der Bericht basiert auf der Wahrscheinlichkeit eines erfolgreichen Angriffs. Invasive Scans versuchen dagegen, entdeckte Schwachstellen auszunutzen. Ein invasiver Scan macht die Risiken deutlicher, kann aber auch den Betrieb beeinträchtigen.

Begrenzte oder umfassende Scans

Schwachstellenscans können auf eine bestimmte Gruppe von Geräten, Systemen und Netzwerken begrenzt sein oder umfassend durchgeführt werden und alle Komponenten einschließen.

Authentifizierte und nicht authentifizierte Scans

Tools für das Schwachstellen-Scanning können nicht authentifizierte Scans durchführen, bei denen nur die im Netzwerk verfügbaren offenen Dienste bewertet werden. Authentifizierte Scans greifen dagegen auf Ressourcen und Assets zu, die nur mit privilegiertem Zugriff gescannt werden können, und testen dadurch wertvollere Ziele.

Ergänzende Sicherheitsmaßnahmen

Das Schwachstellen-Scanning wird durch verschiedene Tools innerhalb des Schwachstellenmanagementprogramms ergänzt. Dazu gehören Lösungen für die Asset-Erkennung und Bestandsverwaltung, mit denen IT-Teams den Überblick über alle Geräte, Software, Server und weitere Komponenten der digitalen Umgebung des Unternehmens behalten.

Andere Tools wie Lösungen für das Patch-Management stellen sicher, dass Systeme und Apps mit den neuesten Sicherheitspatches aktualisiert sind. Sie suchen automatisch nach Updates und benachrichtigen Teams, wenn ein Update erforderlich ist oder neue Updates verfügbar sind. Sie können in ganzen Netzwerken ausgeführt werden.

Fehlkonfigurationen gehören zu den häufigsten von Hackern ausgenutzten Schwachstellen. Software für das Security Configuration Management (SCM) stellt sicher, dass Geräte und ihre Sicherheitseinstellungen ordnungsgemäß konfiguriert sind. Einige SCM-Tools können Geräte und Netzwerke auf Schwachstellen untersuchen, Maßnahmen zur Behebung nachverfolgen und Berichte zur Einhaltung von Sicherheitsrichtlinien erstellen.

Während Schwachstellenscans nur eine zeitlich eingefrorene Momentaufnahme des Systems liefern, kann Software für das Security Information and Event Management (SIEM) durch die Analyse von Protokolldaten aus einer Vielzahl von Quellen in Echtzeit Einblicke in Sicherheitsinformationen und -ereignisse geben. Diese Lösungen sollen Sicherheitsteams darüber informieren, was in ihrer gesamten IT-Infrastruktur geschieht, darunter Netzwerkverkehr, Geräte, die versuchen, eine Verbindung zu internen Systemen herzustellen, Benutzeraktivitäten und vieles mehr.

Penetrationstests sind ein weiteres Tool im Schwachstellenmanagement. Durch die realistische Simulation von Angriffen können Tester Schwachstellen in Systemen identifizieren, die Angreifer in der realen Welt ausnutzen könnten. Schließlich ermöglicht Threat-Protection-Software Unternehmen, potenzielle Bedrohungen durch das Sammeln von Daten aus verschiedenen Quellen zu verfolgen, zu überwachen, zu analysieren und zu priorisieren.

Software und Tools für das Schwachstellen-Scanning

Viele Anbieter bieten unterschiedliche Lösungen für das Schwachstellen-Scanning an. Die meisten erfordern jedoch, dass IT-Fachleute sie konfigurieren und sicherstellen, dass die Scans korrekt durchgeführt werden. Außerdem müssen Sicherheitsexperten die von diesen Tools erstellten Berichte interpretieren.

Um den Anforderungen der digitalen Transformation gerecht zu werden, wurden viele herkömmliche Tools für das Schwachstellen-Scanning aktualisiert. Sie priorisieren Schwachstellen anhand ihrer geschäftlichen Kritikalität, scannen neue Angriffsflächen wie IoT-Geräte und erkennen Sicherheitsrisiken durch den menschlichen Faktor, etwa Phishing und andere gegen Mitarbeiter gerichtete Angriffe.

Hier finden Sie einige der führenden Schwachstellenscanner. Weitere Optionen finden Sie in unseren Listen der Open-Source- und kommerziellen Schwachstellenscanner.

Die besten Tools für das Schwachstellen-Scanning

  • OpenVAS: Führt mehrere Scanverfahren aus, darunter interne und externe Scans. Die Plattform verfügt über eine eigene Testergemeinschaft und nutzt ihre eigene Programmiersprache für plattformübergreifende Flexibilität.
  • Tenable: Bietet umfassende Lösungen für das Schwachstellenmanagement mit Schwerpunkt auf kontinuierlicher Überwachung statt ausschließlich auf einzelnen Schwachstellenscans. Außerdem stellt die Plattform Compliance-Berichte, Risikobewertungen und Bedrohungsüberwachung bereit.
  • Network Mapper: Auch bekannt als Nmap, kann dieser Open-Source-Schwachstellenscanner Protokollschwachstellen identifizieren, laufende Dienste anzeigen und verschiedene Adressen einem Portscan unterziehen.
  • Rapid7: Bietet verschiedene Tools für das Schwachstellenmanagement, darunter SIEM- und Schwachstellenscans. Die Plattform bietet verwaltete Sicherheitsdienste, Produktberatung und Zertifizierungsprogramme.

Fazit: Schwachstellen-Scanning

Schwachstellen-Scanning ist eine zentrale Praxis der Cybersicherheit, die jedes Unternehmen einsetzen sollte, um potenzielle Einstiegspunkte für Hacker zu begrenzen.

Tools für das Schwachstellen-Scanning haben sich stark weiterentwickelt und an die Herausforderungen einer zunehmend gefährlichen Sicherheitslandschaft angepasst. Heute lassen sich Schwachstellenscans konfigurieren, Prioritäten festlegen und neue Erkenntnisse zur erweiterten digitalen Angriffsfläche gewinnen. Sie sind ein unverzichtbarer Grundpfeiler jedes Schwachstellenmanagementprogramms.

Lesen Sie auch: Schwachstellenmanagement als Service (VMaaS): Der ultimative Leitfaden

Dies ist eine Aktualisierung eines Artikels vom 5. April 2019 von Paul Rubens

Ray Fernandez

Ray Fernandez is a former contributing writer for eSecurity Planet and has over 10 years of experience in technology journalism. His freelance work has been published by brands such as TechRepublic, Entrepreneur Media, Slash Gear, Screen Rant, OOSKA News, and Bloomberg. Ray has also served as a full-time senior copywriter for Wunderman Thompson's Microsoft account.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.