Cyber Security Academy · Lektion

Scanning und Asset-Inventar

Wissen, welche Systeme vorhanden sind und welche Schwachstellen sie haben

Lektion 2 von 413 Schritte

Scanning und Asset-Inventar ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Das Unbekannte lässt sich nicht schützen

Jedes Programm für das Schwachstellenmanagement beruht auf einer Grundlage: Sie müssen wissen, was Sie haben. Ein genaues Asset-Inventar definiert den Umfang der Scans; alles, was darin fehlt, ist ein nicht überwachter blinder Fleck.

Shadow IT, vergessene Cloud-Instanzen und nicht verwaltete Container sind Orte, an denen sich Sicherheitsverletzungen verbergen. Erstellen Sie zuerst das Inventar und scannen Sie danach.

Was als Asset zählt

Ein modernes Inventar umfasst mehr als nur Server:

  • Physische und virtuelle Hosts, Laptops und Netzwerkgeräte.
  • Cloud-Instanzen, serverlose Funktionen und Storage-Buckets.
  • Container und Images.
  • Installierte Software und Betriebssystemversionen.
  • Öffentlich erreichbare Domains, IPs und Zertifikate.

Verfolgen Sie für jedes Asset die verantwortliche Person, die Umgebung und die Kritikalität, nicht nur eine IP-Adresse.

Aktive und passive Erkennung

Aktive Erkennung sondiert das Netzwerk (Ping-Sweeps, Port-Scans), um aktive Hosts zu finden. Sie ist gründlich, erzeugt aber viel Rauschen und kann Assets übersehen, die während des Scans ausgeschaltet sind.

Passive Erkennung beobachtet Datenverkehr, DHCP und Protokolle, um Assets ohne Sondierung zu erkennen. Kombinieren Sie beides: passive Erkennung für kontinuierliche Sichtbarkeit, aktive Erkennung für Detailtiefe und Verifizierung.

# Active host discovery sweep
nmap -sn 10.0.0.0/24
# Then service/version detection on live hosts
nmap -sV -p- 10.0.0.5

Authentifizierte und nicht authentifizierte Scans

Diese Unterscheidung ist entscheidend für die Genauigkeit:

  • Nicht authentifizierte Scans zeigen, was ein Außenstehender sieht: offene Ports, Banner und offengelegte Dienste. Sie bieten nur begrenzte Detailtiefe und erzeugen mehr False Positives.
  • Authentifizierte (mit Zugangsdaten durchgeführte) Scans melden sich an und lesen installierte Pakete, Patch-Stände und Konfigurationen aus. Sie sind wesentlich genauer.

Bevorzugen Sie für interne Assets authentifizierte Scans; verwenden Sie nicht authentifizierte Scans zur Betrachtung der externen Angriffsfläche.

Agentenbasierte und netzwerkbasierte Scans

Netzwerkscanner greifen nach einem Zeitplan auf Assets zu. Sie bieten eine gute breite Abdeckung, haben aber blinde Flecken bei getrennten oder kurzlebigen Hosts.

Auf Endpunkten installierte Agenten melden kontinuierlich, auch bei unterwegs befindlichen Laptops und kurzlebigen Cloud-Workloads. Viele Programme kombinieren beides: Agenten für verwaltete Endpunkte, Netzwerk-Scans für IoT/OT und nicht verwaltete Geräte.

Wie Scanner Schwachstellen erkennen

Scanner gleichen beobachtete Softwareversionen und Konfigurationen mit einer Schwachstellendatenbank ab, die anhand von CVE- und CPE-Kennungen organisiert ist.

  • CVE — Eindeutige ID für eine bestimmte Schwachstelle.
  • CPE — Standardisierte Bezeichnung für ein Produkt und eine Version.

Wenn auf einem Host ein CPE ausgeführt wird, dem bekannte CVEs zugeordnet sind, meldet der Scanner eine Schwachstelle. Die Genauigkeit hängt von der korrekten Versionserkennung ab.

False Positives und False Negatives

Scanner sind nicht perfekt:

  • False Positives — gemeldet, aber nicht tatsächlich ausnutzbar (z. B. weil ein zurückportierter Patch die tatsächliche Version verbirgt).
  • False Negatives — nicht erkannt aufgrund fehlgeschlagener Authentifizierung, blockierter Ports oder unbekannter Software.

Authentifizierte Scans und Validierung verringern beide Arten. Stimmen Sie die Scans stets ab und überprüfen Sie sie, bevor Sie Findings an die für die Behebung zuständigen Teams weitergeben.

Scanplanung und Sicherheit

Scans haben Auswirkungen auf den Betrieb. Planen Sie entsprechend:

  • Begrenzen Sie die Scan-Rate, damit fragile oder OT-/Legacy-Systeme nicht überlastet werden.
  • Planen Sie umfangreiche Scans in Wartungsfenstern.
  • Verwenden Sie Modi für sichere Prüfungen; vermeiden Sie intrusive Plugins in der Produktion.
  • Stimmen Sie sich mit dem NOC ab, damit Scans nicht mit Angriffen verwechselt werden.

Wenn ein Scan einen Produktionscontroller zum Absturz bringt, verlieren Sie die Unterstützung für das Programm.

Cloud- und Container-Inventar

Cloud-Assets sind kurzlebig, daher veralten statische Inventare schnell. Verwenden Sie API-basierte Erkennung:

  • Fragen Sie die APIs der Cloud-Anbieter nach Instanzen, Funktionen, Buckets und Sicherheitsgruppen ab.
  • Scannen Sie Images von Containern in der Registry, nicht nur laufende Container.
  • Versehen Sie Ressourcen bei der Erstellung mit Tags, damit die Verantwortlichkeit automatisch zugeordnet wird.

Integrieren Sie Scans in CI/CD, damit Images vor der Bereitstellung geprüft werden.

# Scan a container image for known vulnerabilities
trivy image myapp:1.4.2

Das Inventar aktuell halten

Ein Inventar ist nur nützlich, wenn es aktuell ist. Speisen Sie es aus maßgeblichen Quellen:

  • Gleichen Sie Netzwerk-Scans, Agenten und Cloud-APIs in einer einzigen verlässlichen Quelle (CMDB) ab.
  • Markieren Sie Assets, die seit N Tagen nicht gesehen wurden, zur Überprüfung.
  • Benachrichtigen Sie über neue oder unerwartete Assets (mögliche Shadow IT).

Die prozentuale Abdeckung (gescannte im Vergleich zu bekannten Assets) ist eine zentrale Programmmetrik.

Von der Inventarisierung zum Risiko

Inventar und Scan-Ergebnisse erzeugen Findings, aber erst der Kontext macht daraus ein Risiko. Durch die Kennzeichnung von Assets mit Kritikalität, Exponierung und Datensensibilität können Sie priorisieren: Ein internetexponierter, besonders kritischer Server hat Vorrang vor einer isolierten Test-VM mit derselben CVE.

Dieser Asset-Kontext fließt direkt in die als Nächstes behandelten Priorisierungstechniken ein.

Schnelltest

Bestätigen Sie, warum authentifizierte Scans wichtig sind.

Zusammenfassung

Ein genaues Inventar ist die Grundlage von VM: Erfassen Sie Hosts, Cloud, Container, Software und die externe Angriffsfläche mit Verantwortlichen und Kritikalität. Kombinieren Sie aktive und passive Erkennung, bevorzugen Sie für mehr Genauigkeit authentifizierte und agentenbasierte Scans und berücksichtigen Sie False Positives, False Negatives sowie die Sicherheit der Scans.

Halten Sie das Inventar durch API-basierte Abstimmung aktuell und versehen Sie Assets mit Kontext, damit Findings priorisiert werden können. Als Nächstes geht es darum, wie Sie mithilfe von CVSS, EPSS und KEV entscheiden, was zuerst behoben wird.

Kostenlos starten

Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
76
Lektionen
303

Häufig gestellte Fragen

Ist die Lektion „Scanning und Asset-Inventar“ kostenlos?

Ja — der vollständige Text von „Scanning und Asset-Inventar“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Scanning und Asset-Inventar“?

Wissen, welche Systeme vorhanden sind und welche Schwachstellen sie haben Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Scanning und Asset-Inventar“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Lebenszyklus des Vulnerability Managements
  2. Scanning und Asset-Inventar
  3. Priorisierung: CVSS, EPSS und KEV
  4. Patch-Management und SLAs
← Zurück zu Cyber Security Academy