0Pricing
Security+ Academy · Lektion

Schwachstellen-Scanning im Vergleich zu Penetrationstests

Verstehen Sie die wesentlichen Unterschiede zwischen automatisiertem Scanning (nicht invasiv, geplant) und manuellen Penetrationstests (zielorientiert, oft destruktiver).

Schwachstellen-Scanning im Vergleich zu Penetrationstests ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Proaktive Sicherheit: Schwachstellen zuerst finden

Reaktive Sicherheit reagiert auf Angriffe, nachdem sie stattgefunden haben; proaktive Sicherheit findet und behebt Schwachstellen, bevor Angreifer sie ausnutzen können. Zwei sich ergänzende proaktive Maßnahmen sind Vulnerability Scanning und Penetrationstests. Beide identifizieren Sicherheitslücken, unterscheiden sich jedoch erheblich hinsichtlich Umfang, Methodik, erforderlicher Autorisierung, Risikograd und der Ergebnisse, die sie für die Organisation liefern. Das Verständnis dieser Unterschiede ist für Security+-Prüfungskandidaten sowie für die Kommunikation mit Stakeholdern darüber unerlässlich, was die jeweilige Aktivität über Ihre Sicherheitslage aussagen kann – und was nicht.

Vulnerability Scanning definiert

Vulnerability Scanning ist ein automatisierter Prozess, bei dem Systeme mit einer Datenbank bekannter Schwachstellen abgeglichen werden. Scanner vergleichen Versionsnummern, Konfigurationseinstellungen und Softwaresignaturen mit CVE-Datenbanken und Herstellerhinweisen, um potenzielle Schwachstellen zu identifizieren. Scans sind in der Regel nicht-intrusiv – sie stellen anhand der Version oder Konfiguration fest, dass wahrscheinlich eine Schwachstelle vorhanden ist, versuchen sie jedoch im Allgemeinen nicht auszunutzen. Scans können regelmäßig (täglich, wöchentlich oder kontinuierlich) und in großem Umfang auf Tausenden von Systemen ausgeführt werden. Unter PCI-DSS (vierteljährliche externe Scans durch einen ASV) und vielen anderen Frameworks sind sie vorgeschrieben.

# Vulnerability scan types:
# Credentialed (authenticated): logs into system, checks installed
#   packages, registry, configurations -- more accurate
# Uncredentialed (unauthenticated): probes from outside,
#   checks network-visible services -- more false positives

# Scanning frequency recommendations:
# Internal: weekly (or continuous)
# External: monthly + after significant changes
# PCI-DSS: quarterly external by ASV + internal after changes
# HIPAA: periodic (frequency by risk assessment)

Penetrationstests definiert

Penetrationstests (Pentests) sind strukturierte, zielgerichtete Versuche, Systeme mit denselben Techniken zu kompromittieren, die auch Angreifer einsetzen würden. Im Gegensatz zu Scans nutzen Pentests Sicherheitslücken aktiv aus, um zu bestätigen, dass sie tatsächlich vorhanden und ausnutzbar sind – und nicht nur theoretisch bestehen. Ein Penetrationstester weist die tatsächlichen Auswirkungen nach: Kann privilegierter Zugriff erlangt werden? Können Daten exfiltriert werden? Ist eine laterale Bewegung von einem System zu einem anderen möglich? Penetrationstests liefern einen Nachweis der Ausnutzbarkeit, der die Dringlichkeit der Behebung erhöht, und decken häufig komplexe, mehrstufige Angriffspfade auf, die automatisierte Scanner nicht erkennen können.

Einsatzregeln und Autorisierung

Penetrationstests ohne Autorisierung sind illegal – sie gelten nach Gesetzen wie dem CFAA (Computer Fraud and Abuse Act) in den USA als unbefugter Zugriff. Vor Beginn eines Pentests muss ein Dokument mit den Rules of Engagement (RoE) unterzeichnet werden. Darin werden der Umfang (welche Systeme, IP-Bereiche und Domains), das Zeitfenster (Geschäftszeiten oder außerhalb der Geschäftszeiten), verbotene Aktionen (keine physischen Angriffe, kein DoS gegen Produktionssysteme), Notfallkontakte und Autorisierungsunterschriften festgelegt. Die vom Pentest-Team mitgeführten Get-out-of-jail letters dienen als Nachweis der Autorisierung, falls das Team von Sicherheitspersonal entdeckt wird. Beginnen Sie niemals mit Tests, bevor eine vollständige schriftliche Autorisierung vorliegt.

# Rules of Engagement - key elements:
# 1. Authorized systems (IP ranges, domains, applications)
# 2. Exclusions (do NOT test: 10.0.1.100 - CEO's laptop)
# 3. Time window: Mon-Fri 9pm-5am only
# 4. Allowed techniques: no DoS, no physical
# 5. Emergency stop: call John at +1-555-0100
# 6. Reporting requirements and classification
# 7. Signatures: CISO + legal counsel + pen test lead
# 8. Duration: June 1 - June 15

Arten von Penetrationstests nach Kenntnisstand

Penetrationstests werden danach kategorisiert, wie viele Informationen der Tester über das Ziel besitzt. Bei einem Black-Box-Test liegen keine Vorabinformationen vor – der Tester beginnt wie ein externer Angreifer und nutzt OSINT sowie Scans, um Ziele zu entdecken. Dies ist am realistischsten, kann jedoch interne Sicherheitslücken übersehen. Bei einem White-Box-Test liegen vollständige Informationen vor: Netzwerkdiagramme, Quellcode und Zugangsdaten ermöglichen gründliche, aber weniger realistische Tests. Ein Gray-Box-Test stellt teilweise Informationen bereit, etwa ein normales Benutzerkonto, und bildet das Szenario eines kompromittierten Insiders oder gestohlener Zugangsdaten ab. Die meisten Tests in der Praxis sind Gray- oder Black-Box-Tests.

# Test knowledge types:
# Black box:
#   Tester knows: target organization name and scope
#   Simulates: external attacker with no prior knowledge

# Gray box:
#   Tester knows: some network info, may have user credentials
#   Simulates: insider threat or compromised employee account

# White box:
#   Tester knows: full network maps, source code, all credentials
#   Simulates: insider admin or code review
#   Best for: thorough coverage of all attack surfaces

Interne und externe Tests

Penetrationstests nehmen unterschiedliche Ausgangspunkte ein. Ein externer Test simuliert einen Angreifer aus dem Internet ohne internen Zugriff. Dabei werden Perimeterabwehr, aus dem Internet erreichbare Anwendungen und E-Mail-Sicherheit geprüft. Ein interner Test simuliert einen Angreifer, der sich bereits im Netzwerk befindet, etwa durch einen kompromittierten Mitarbeiter oder eine Malware, die sich intern weiterbewegt. Dabei werden Kontrollen gegen laterale Bewegungen, die Sicherheit interner Anwendungen und die Härtung von Active Directory geprüft. Die meisten Organisationen profitieren von beiden Perspektiven. Bei vielen realen Sicherheitsverletzungen erlangt ein externer Angreifer zunächst Zugriff und bewegt sich anschließend intern weiter. Dadurch sind beide Testarten zusammen wertvoller als jeweils eine allein.

False Positives und False Negatives bei Scans

Schwachstellenscanner sind nicht fehlerfrei. Ein False Positive liegt vor, wenn der Scanner eine Sicherheitslücke meldet, die tatsächlich nicht existiert – etwa weil eine Versionsnummer verwundbar aussieht, der Patch aber zurückportiert wurde. False Positives verschwenden Ressourcen für die Behebung und untergraben das Vertrauen in die Scannerausgabe. Ein False Negative liegt vor, wenn eine tatsächliche Sicherheitslücke existiert, der Scanner sie aber nicht erkennt – beispielsweise weil die Sicherheitslücke eine Authentifizierung erfordert und der Scan nicht authentifiziert durchgeführt wurde oder weil die Sicherheitslücke neu ist und noch nicht in der Datenbank enthalten ist. Im Vergleich zu nicht authentifizierten Scans reduzieren authentifizierte Scans False Positives und False Negatives erheblich.

# False positive/negative scenarios:

# False Positive:
# Scanner reports OpenSSL 1.0.2g as vulnerable to Heartbleed
# But: this OS distribution backported the fix to 1.0.2g
# Fix: validate with credentialed scan or manual verification

# False Negative:
# Scanner misses SQL injection in custom web application
# Because: scanner tests generic payloads, not app-specific logic
# Fix: supplement with DAST web app scanning or manual pen test

# Credentialed scan reduces both error types significantly

Kontinuierliches Schwachstellenmanagement

Moderne Sicherheitsprogramme behandeln das Schwachstellenmanagement als kontinuierlichen Prozess und nicht als regelmäßiges Einzelereignis. Kontinuierliche Scans erkennen neue Sicherheitslücken, sobald sie auftreten und neue CVEs veröffentlicht werden, anstatt auf das nächste geplante Scanfenster zu warten. Der Lebenszyklus des Schwachstellenmanagements umfasst: Erkennen, Priorisieren (anhand des CVSS-Scores und des Geschäftskontexts), Beheben (durch Patchen, Konfigurieren oder Akzeptieren), Verifizieren (erneuter Scan zur Bestätigung der Behebung) und Berichten. Die Integration des Patchmanagements stellt sicher, dass erkannte Sicherheitslücken automatisierte Workflows zur Bereitstellung von Patches auslösen. SLAs legen fest, wie schnell Sicherheitslücken unterschiedlicher Schweregrade behoben werden müssen, etwa Kritisch: 24 Stunden, Hoch: 7 Tage.

# Vulnerability remediation SLA examples:
# Critical (CVSS 9.0-10.0): patch within 24-48 hours
# High     (CVSS 7.0-8.9):  patch within 7 days
# Medium   (CVSS 4.0-6.9):  patch within 30 days
# Low      (CVSS 0.1-3.9):  patch within 90 days

# Exceptions process:
# If patch cannot be applied within SLA:
# -> document compensating control
# -> manager + CISO approval
# -> risk acceptance with expiration date

Ergebnisse und Berichte von Penetrationstests

Ein Penetrationstest endet mit einem umfassenden Bericht, der das wichtigste Ergebnis darstellt. Der Bericht enthält in der Regel: eine Zusammenfassung für die Führungsebene für nicht technische Entscheidungsträger (allgemeine Risikobewertung, geschäftliche Auswirkungen, wichtigste Erkenntnisse); einen Abschnitt zu den technischen Erkenntnissen (detaillierte Beschreibungen der Sicherheitslücken, Beweisscreenshots und Schritte zur Reproduktion) sowie eine Roadmap zur Behebung mit priorisierten Empfehlungen. Erkenntnisse werden üblicherweise anhand des Risikograds (Kritisch/Hoch/Mittel/Niedrig) unter Verwendung von CVSS-Scores und des Geschäftskontexts bewertet. Ein guter Pentest-Bericht ermöglicht es dem Kunden, jede Erkenntnis zu reproduzieren und zu verifizieren und genau zu verstehen, welche Maßnahmen zur Behebung erforderlich sind.

# Pen test report structure:
# 1. Executive Summary
#    - Overall risk rating
#    - Key business risks identified
#    - High-level recommendations
# 2. Scope and Methodology
# 3. Technical Findings (per vulnerability):
#    - Title and severity rating
#    - Description
#    - Evidence (screenshots, output)
#    - Steps to reproduce
#    - Business impact
#    - Remediation recommendation
# 4. Appendices: tool output, timestamps

Bug-Bounty-Programme

Bug-Bounty-Programme bezahlen externe Sicherheitsforscher dafür, Sicherheitslücken in den Systemen einer Organisation zu finden und verantwortungsvoll zu melden. Plattformen wie HackerOne, Bugcrowd und Intigriti bringen Organisationen mit Tausenden von Sicherheitsforschern weltweit zusammen. Bug-Bounties ermöglichen kontinuierliche externe Tests in großem Umfang, wobei nur für bestätigte Erkenntnisse bezahlt wird. Sie ergänzen interne Penetrationstests durch die unterschiedlichen Perspektiven der Forscher und fortlaufende Tests zwischen formellen Prüfungen. Für kritische Erkenntnisse werden je nach Schweregrad und Programm typischerweise 500 bis über 50.000 US-Dollar bezahlt. Organisationen legen Umfang und Regeln ähnlich wie in den Rules of Engagement eines Pentests fest.

Vergleich von Scans und Penetrationstests

Für die Security+-Prüfung sollten Sie die wichtigsten Unterschiede sicher beherrschen. Schwachstellenscans: automatisiert, nicht destruktiv, breite Abdeckung, erkennen potenzielle Sicherheitslücken, bestätigen nicht deren Ausnutzbarkeit, häufig/kontinuierlich, durchgeführt von internen Mitarbeitern. Penetrationstests: manuell oder teilautomatisiert, möglicherweise störend, tiefgehende und zielgerichtete Abdeckung, bestätigen die tatsächliche Ausnutzbarkeit und die Auswirkungen in der Praxis, regelmäßig (vierteljährlich, jährlich), erfordern typischerweise spezialisiertes externes Fachwissen und eine formelle Autorisierung. Beide Verfahren ergänzen sich: Scans liefern Breite, Penetrationstests Tiefe. Ein ausgereiftes Sicherheitsprogramm nutzt beide regelmäßig.

Schnelltest

Testen Sie Ihr Verständnis der Konzepte aus dieser Lektion zu CompTIA Security+ (SY0-701).

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: Schwachstellenscans sind automatisiert, häufig und nicht invasiv. Sie identifizieren potenzielle Sicherheitslücken, ohne diese auszunutzen. Penetrationstests sind dagegen manuell, zielgerichtet und nutzen Sicherheitslücken aktiv aus, um tatsächliche Auswirkungen und Angriffspfade nachzuweisen. Für beide sind eine ordnungsgemäße Autorisierung und Rules-of-Engagement-Dokumente erforderlich. Außerdem reduzieren authentifizierte Scans False Positives und False Negatives im Vergleich zu nicht authentifizierten Scans erheblich. Als Nächstes sehen wir uns gängige Scanning-Tools wie Nessus, OpenVAS und Nmap an.

Häufig gestellte Fragen

Ist die Lektion „Schwachstellen-Scanning im Vergleich zu Penetrationstests“ kostenlos?

Ja — der vollständige Text von „Schwachstellen-Scanning im Vergleich zu Penetrationstests“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Schwachstellen-Scanning im Vergleich zu Penetrationstests“?

Verstehen Sie die wesentlichen Unterschiede zwischen automatisiertem Scanning (nicht invasiv, geplant) und manuellen Penetrationstests (zielorientiert, oft destruktiver). Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Security+ Academy zu starten?

Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Schwachstellen-Scanning im Vergleich zu Penetrationstests“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?

Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Schwachstellen-Scanning im Vergleich zu Penetrationstests
  2. Gängige Scanning-Tools: Nessus, OpenVAS, Nmap
  3. Phasen von Penetrationstests: Von der Aufklärung bis zum Bericht
  4. CVSS-Bewertung und Priorisierung von Schwachstellen
← Zurück zu Security+ Academy