Schwachstellenscan vs Pentest – Wann reicht was?
Einleitung
Schwachstellenscan und Penetrationstest werden im Schweizer Mittelstand häufig verwechselt – sind aber zwei fundamental verschiedene Werkzeuge mit unterschiedlichen Stärken, Kosten und Zwecken. Ein Schwachstellenscan ist automatisierte, breite, oberflächliche Erkennung bekannter Sicherheitslücken. Ein Penetrationstest ist manuelle, tiefe, kontextualisierte Bewertung mit Exploitation und Business-Risk-Übersetzung. Wer den Unterschied nicht versteht, bezahlt entweder zu viel für einen Scan oder bekommt zu wenig Tiefe aus einem "Pentest", der in Wahrheit nur ein Scan ist.
Dieser Beitrag deckt ab:
- Klare Definition und Abgrenzung beider Konzepte.
- Marktstandard-Tools (Tenable, Qualys, Rapid7, OpenVAS) und ihre Stärken.
- Wann ein Scan ausreicht, wann ein Pentest nötig ist – Entscheidungsmatrix.
- Wie beide kombiniert eingesetzt werden (Vulnerability Management Lifecycle).
- Compliance-Anforderungen aus ISO 27001, FINMA, DORA und NIS2.
Normative Anker sind ISO/IEC 27001:2022 Annex A.8.8 (Management of technical vulnerabilities), A.8.29 (Security testing in development and acceptance), NIST SP 800-40r4 (Guide to Enterprise Patch Management Planning), CIS Critical Security Controls v8 Control 7 (Continuous Vulnerability Management), Art. 21 Abs. 2 lit. e NIS2 und DORA Art. 25.
Was ein Schwachstellenscan leistet
Ein Schwachstellenscan ist die automatisierte Identifikation bekannter Sicherheitslücken durch ein Scan-Tool. Das Tool sendet definierte Tests an Zielsysteme, analysiert die Antworten und vergleicht sie mit einer Datenbank bekannter Schwachstellen (CVE, vendor advisories, Konfigurations-Benchmarks wie CIS oder DISA STIG).
Wesentliche Eigenschaften:
- Breite: Tausende Systeme in Stunden, hunderttausende Tests pro Scan, vollständige Coverage definierter Asset-Mengen.
- Frequenz: Kontinuierlich oder mindestens monatlich, oft täglich für externe Assets.
- Tiefe: Oberflächlich – findet bekannte CVEs, fehlende Patches, Misskonfigurationen; findet KEINE Business-Logic-Bugs, Auth-Bypass-Logiken, Kombinationsangriffe oder Zero-Days.
- False Positives: Marktstandard 5-15%, je nach Tooling und Asset-Typ. Erfordert menschliche Triage.
- Kosten: Toolkosten typisch CHF 10'000-80'000 pro Jahr je nach Asset-Zahl, plus 0.2-1.0 FTE für Betrieb und Triage.
Typische Findings: ungepatchte Betriebssysteme (z.B. veraltete Windows-Server-Versionen), fehlende Browser-Updates, offene Default-Ports, schwache TLS-Konfigurationen (TLS 1.0/1.1, schwache Cipher-Suites), Default-Credentials, Konfigurations-Drift gegenüber Härtungs-Baselines, exponierte Verwaltungs-Schnittstellen.
Was ein Penetrationstest leistet
Ein Penetrationstest ist die manuelle, kontextualisierte Bewertung eines definierten Ziels durch ethische Sicherheitsspezialisten. Anders als der Scan ist der Pentest tief, gezielt, narrativ und bewertet nicht nur Vorhandensein einer Schwachstelle, sondern Ausnutzbarkeit, Business-Auswirkung und Verkettung mehrerer Schwächen.
Wesentliche Eigenschaften:
- Breite: Schmal – ein definiertes Ziel (eine Web-App, ein Netzbereich, eine API).
- Frequenz: Selten – typisch jährlich oder bei jedem Major Release.
- Tiefe: Hoch – findet Business-Logic-Bugs, Auth-Bypass, Privilege Escalation, Race Conditions, Daten-Exfiltration-Pfade, Kombinationen mehrerer mittlerer Schwächen zu einem kritischen Pfad.
- Aussagekraft: Hoch – mit Proof-of-Concept-Code, Reproduktionsschritten und Business-Impact-Übersetzung.
- Kosten: Hoch – CHF 15'000 für einen kleinen Web-Test bis CHF 100'000+ für komplexe Multi-Asset-Engagements.
Typische Findings: SQL Injection, IDOR (Insecure Direct Object Reference), Broken Access Control, Server-Side Request Forgery, Race Conditions im Geschäftslogik-Code, fehlerhafte Sicherheitskontrollen bei privilegierten Operationen, Schwachstellen, die nur durch Verknüpfung mehrerer Mittelschäden zur kritischen Lücke werden.
Marktstandard-Tools
Im Schwachstellenscan-Bereich gibt es vier dominante Marktplayer in der DACH-Region (2025):
- Tenable (Nessus, Tenable.io, Tenable.sc): Marktführer im Schwachstellenscan-Segment, gute Coverage über IT, OT, Cloud, Container. Ab CHF 3'000-5'000 pro Jahr für Nessus Professional (kleiner Footprint) bis CHF 50'000+ für Tenable.io Enterprise.
- Qualys (VMDR, Cloud Platform): Cloud-native, gute Asset-Inventarisierung und Compliance-Module. Preisindikation: CHF 15'000-100'000+ je nach Asset-Zahl und Modulen.
- Rapid7 (InsightVM): Starke UX, integriertes Patch-Management und Remediation-Workflows. Preisindikation: CHF 12'000-80'000.
- OpenVAS / Greenbone (GVM): Open Source, gute Basis-Coverage, schwächer als kommerzielle Tools in Aktualität und UX. Geeignet für KMU mit knappem Budget und IT-Know-how im Haus.
Web-Applikations-Scanner sind eine eigene Kategorie: Burp Suite Enterprise, OWASP ZAP, Acunetix, Detectify. Sie ergänzen die Infrastruktur-Scanner um Tests gegen HTTP/HTTPS-Schwachstellen (XSS, SQL Injection, CSRF, etc.). Cloud-Spezialisten wie Wiz, Lacework und Orca Security adressieren spezifisch Cloud-Misskonfigurationen und CSPM-Anforderungen.
Entscheidungsmatrix
Wann reicht ein Scan, wann braucht es einen Pentest? Praxistaugliche Entscheidungslogik:
- Scan reicht: Monatliche Kontinuitäts-Überwachung interner Server, Patch-Verifikation, Compliance-Reporting an Geschäftsleitung, Asset-Inventarisierung, externer Perimeter-Monitoring (z.B. tägliche Scans auf neue exponierte Dienste).
- Pentest erforderlich: Neue Web-Applikation vor Go-Live, neue mobile App, neuer Cloud-Tenant nach grosser Migration, M&A-Due-Diligence, regulatorischer Compliance-Nachweis (FINMA, DORA, SOC 2), nach signifikantem Architektur-Wandel, vor wichtigen Vertragsverhandlungen mit Grosskundschaft.
- Beides erforderlich: Reife Unternehmen kombinieren – Scans liefern die kontinuierliche Übersicht und treiben Patch-Disziplin, Pentests liefern Tiefenanalysen für kritische Assets und Compliance-Nachweise.
Eine bewährte KMU-Architektur: monatlicher externer Schwachstellenscan (Investition: CHF 8'000-20'000 jährlich), quartalsweiser interner Scan (CHF 5'000-12'000 jährlich), jährlicher Pentest auf die wichtigste Web-Applikation (CHF 20'000-40'000) und ein 2-jähriger Pentest auf die interne Infrastruktur (CHF 30'000-60'000). Gesamt jährlich CHF 50'000-130'000 für ein robustes Programm – deutlich weniger, als eine einzige reale Datenpanne kostet.
Vulnerability Management Lifecycle
Schwachstellenscan und Pentest sind Bausteine eines kontinuierlichen Vulnerability-Management-Programms nach CIS Control 7 oder NIST SP 800-40r4. Der typische Lifecycle:
- Asset Discovery: Was haben wir? Inventarisierung aller Systeme, ergänzt um CMDB-Daten.
- Scan / Test: Regelmässige Scans plus jährlicher Pentest.
- Triage: False-Positive-Filterung, Bewertung nach CVSS plus organisationsspezifischer Risikofaktor (Exposition, Datenkritikalität, Kompensationskontrollen).
- Priorisierung: Risiko-basiert, nicht CVSS-basiert. Eine CVSS-10-Lücke auf einem internen Testsystem ist niedriger zu priorisieren als eine CVSS-6-Lücke in einer Internet-exponierten Produktivumgebung.
- Remediation: Patch, Konfigurations-Anpassung oder kompensierende Kontrolle. SLA: typisch 24h kritisch, 7 Tage hoch, 30 Tage mittel, 90 Tage niedrig.
- Verifikation: Retest, dass die Lücke geschlossen ist.
- Reporting: Monatlich an IT-Leitung, quartalsweise an Geschäftsleitung mit KPIs (Mean Time to Patch, Backlog-Alter, Trend).
Die KPI-Ebene ist entscheidend für die Glaubwürdigkeit gegenüber Audit und Geschäftsleitung. Ohne MTTP-Metrics und Trend-Daten bleibt das Programm anekdotisch.
Compliance-Anforderungen
Mehrere Regimes verlangen explizit Schwachstellenmanagement und/oder regelmässige Tests:
- ISO/IEC 27001:2022: Annex A.8.8 (Management of technical vulnerabilities) verlangt rechtzeitige Identifikation, Bewertung und Behandlung; Annex A.8.29 verlangt Sicherheitstests bei Entwicklung und Akzeptanz neuer Systeme.
- FINMA RS 23/01 Rz 59-65: Regelmässige Sicherheitstests inklusive Schwachstellenscans und Penetrationstests, mit Frequenz nach Risikoprofil.
- DORA Art. 25: "Allgemeine" Resilienz-Tests (Vulnerability Assessments, Penetration Tests, Source Code Reviews, Scenario-Based Tests) für alle Finanzunternehmen; TLPT zusätzlich für significant Entities.
- Art. 21 Abs. 2 lit. e NIS2: Sicherheitsmassnahmen bei Erwerb, Entwicklung und Wartung von IT-Systemen einschliesslich Schwachstellenmanagement.
- PCI DSS v4.0: Regelmässige Vulnerability Scans (intern quartalsweise, extern via ASV) und jährliche Pentests.
- SOC 2 Type II: Trust Services Criteria CC7.1 verlangt Schwachstellenmanagement.
Praktisch wird in CH-Audits zunehmend ein dokumentiertes Vulnerability-Management-Programm mit MTTP-KPIs und Pentest-Berichten verlangt. Reine Scan-Reports ohne Triage-Prozess reichen nicht. Mehr zu unserem Angebot finden Sie unter Schwachstellenscan.
Wie SIDD unterstützt
SIDD baut bei Schweizer Unternehmen kombinierte Vulnerability-Management-Programme auf. Wir starten mit einer Bewertung Ihres aktuellen Reifegrads (CIS Control 7 Assessment), wählen passende Tooling (Tenable, Qualys, Rapid7, OpenVAS – je nach Asset-Mix, Budget und Cloud-Strategie) und etablieren Triage- und Remediation-Prozesse mit klaren SLAs und KPIs.
Für die Tiefenkomponente liefern wir Penetrationstests nach OWASP WSTG, PTES und MITRE ATT&CK. Für den Scan-Betrieb übernehmen wir wahlweise das gesamte Lifecycle-Management (Managed Vulnerability Management) oder coachen Ihr internes Team. Für die regulatorische Einbettung in ISO 27001, FINMA, DORA oder NIS2 stellen wir auf Wunsch einen externen CISO oder ISB.
Vereinbaren Sie ein unverbindliches Erstgespräch über /kontakt oder fordern Sie unter /offerte eine Festpreis-Offerte für ein Pilot-Programm (3 Monate Managed Vulnerability Management plus initialer Pentest) an. So bekommen Sie eine belastbare Baseline und können den Wirkungsnachweis quantifiziert führen.
