Kurzantwort
Ein Schwachstellenscan sucht automatisiert und wiederholbar nach bekannten Mustern, veralteter Software und Fehlkonfigurationen. Ein Pentest kombiniert Werkzeuge mit manueller Analyse und prüft, ob Schwachstellen oder Angriffsketten im konkreten Kontext tatsächlich ausnutzbar sind. Für ein belastbares Sicherheitsprogramm werden beide Verfahren meist kombiniert.
Pentest
Technische Tiefenprüfung
Ausnutzbarkeit, Angriffsketten, Berechtigungen und Geschäftslogik in einem definierten Scope untersuchen.
Schwachstellenscan
Eigenständiges Prüfziel
Viele Systeme regelmäßig und automatisiert auf bekannte Schwachstellen oder Abweichungen prüfen.
Unterschiede auf einen Blick
| Kriterium | Pentest | Schwachstellenscan |
|---|---|---|
| Durchführung | Manuelle Analyse mit unterstützenden Werkzeugen | Überwiegend automatisiert |
| Ergebnis | Validierte Befunde, Angriffspfade und Auswirkungen | Trefferliste mit möglichen Schwachstellen |
| Geschäftslogik | Kann Rollen, Abläufe und Missbrauch untersuchen | Nur sehr eingeschränkt erkennbar |
| Wiederholung | Gezielt und meist anlass- oder turnusbezogen | Häufig und breit wiederholbar |
| Fehlalarme | Befunde werden üblicherweise manuell validiert | Ergebnisse benötigen Prüfung und Priorisierung |
Pentest wählen, wenn
- Ausnutzbarkeit und Geschäftsauswirkung sind entscheidend
- Rollen, Mandanten oder komplexe Abläufe sollen geprüft werden
- Ein begrenzter Scope benötigt technische Tiefe
- Ein qualitätsgesicherter Nachweis wird erwartet
Schwachstellenscan wählen, wenn
- Eine große Systemlandschaft soll regelmäßig überprüft werden
- Patch- und Konfigurationslücken sollen früh auffallen
- Breite Abdeckung ist wichtiger als manuelle Tiefe
- Ergebnisse fließen in ein etabliertes Schwachstellenmanagement
Kein Entweder-oder
So lassen sich beide Verfahren kombinieren
Scans liefern kontinuierliche Breite. Ein Pentest vertieft ausgewählte, risikoreiche Systeme und prüft Befunde, die automatisierte Werkzeuge nicht ausreichend einordnen können.
Häufige Fragen
Ist ein automatisierter Pentest nur ein Schwachstellenscan?
Der Begriff automatisierter Pentest ist missverständlich. Fehlen manuelle Validierung, Angriffsketten und Kontextanalyse, handelt es sich in der Praxis eher um einen Scan oder eine automatisierte Sicherheitsprüfung.
Kann ein Pentest den regelmäßigen Scan ersetzen?
Nein. Ein Pentest ist eine zeitlich begrenzte Tiefenprüfung. Regelmäßige Scans erkennen zwischen den Pentests neu bekannt gewordene Schwachstellen und Konfigurationsabweichungen.