Schwachstellenscan, Pentest und Red Teaming: Drei Begriffe, die im Bereich Cybersecurity häufig nebeneinander genannt werden. Doch obwohl alle drei Methoden dazu beitragen sollen, die IT-Sicherheit eines Unternehmens zu verbessern, verfolgen sie unterschiedliche Ziele.

Während ein Schwachstellenscan automatisiert nach bekannten technischen Schwachstellen sucht, geht ein Pentest deutlich tiefer und prüft, welche Schwachstellen tatsächlich ausnutzbar sind. Beim Red Teaming steht wiederum nicht primär die Suche nach einzelnen Schwachstellen im Mittelpunkt. Hier geht es darum, einen realistischen Angriff zu simulieren und zu überprüfen, wie gut ein Unternehmen einen solchen Angriff erkennt und darauf reagiert.

Fabian Mosch, Head of Offensive Services bei r-tec (Teil der accompio-Gruppe), führt mit seinem Team unterschiedliche Angriffssimulationen für Kunden durch. Im Experteninterview erklärt er, worin sich die drei Testmethoden unterscheiden, wo Unternehmen häufig falsche Erwartungen haben und wann welcher Ansatz sinnvoll ist.

Das Wichtigste in Kürze

  • Schwachstellenscan: automatisierte Prüfung vieler Systeme auf bekannte technische Schwachstellen. So entsteht schnell und vergleichsweise kostengünstig ein breiter Überblick.
  • Pentest: manuelle und tiefergehende Prüfung eines definierten Scopes, bei der ein Experte untersucht, welche Schwachstellen tatsächlich ausnutzbar sind.
  • Red Teaming: realistische Angriffssimulation mit dem Ziel, die Angriffserkennung und Reaktionsfähigkeit eines Unternehmens zu überprüfen.
  • Die drei Methoden sind keine Synonyme und sollten nicht einfach gegeneinander ausgetauscht werden.
  • Ein Schwachstellenscan eignet sich als regelmäßige Bestandsaufnahme, während Pentests und Red-Team-Projekte weitergehende Erkenntnisse liefern.
  • Entscheidend ist, die Ergebnisse anschließend in bestehende Security-Prozesse zu überführen und Schwachstellen tatsächlich zu beheben.

Schwachstellenscan, Pentest oder Red Teaming? Experteninterview mit Fabian Mosch, Head of Offensive Services bei r-tec (Teil der accompio-Gruppe)

Welche Testmethode passt zu welchem Sicherheitsziel? Fabian Mosch erklärt im Video, wie sich Schwachstellenscan, Pentest und Red Teaming bei Vorgehen, Tiefe und Ergebnis unterscheiden.

Video ansehen

Schwachstellenscan: Schnell einen Überblick gewinnen

Ein Schwachstellenscan wird weitgehend automatisiert durch eine Software durchgeführt. Das Unternehmen definiert, welche Systeme überprüft werden sollen, startet den Scan und erhält anschließend eine Übersicht über erkannte Schwachstellen.

Dabei werden beispielsweise offene Dienste, Softwareversionen oder bekannte Sicherheitslücken identifiziert und mit öffentlich bekannten Schwachstellen abgeglichen.

Der große Vorteil: Viele Systeme lassen sich in kurzer Zeit überprüfen. Dadurch eignet sich ein Schwachstellenscan gut für regelmäßige Kontrollen und einen schnellen Überblick über die technische Angriffsfläche.

Allerdings geht ein automatisierter Scanner nicht wirklich in die Tiefe. Er kann zwar eine potenzielle Schwachstelle erkennen, aber nicht immer beurteilen, ob und wie sie sich in der konkreten Umgebung tatsächlich ausnutzen lässt.

Pentest: Was lässt sich wirklich ausnutzen?

Beim Penetrationstest, kurz Pentest, kommt zusätzlich der Mensch ins Spiel.

Auch hier können zunächst automatisierte Werkzeuge eingesetzt werden. Anschließend analysiert ein Pentester die Ergebnisse und prüft gezielt, welche Schwachstellen tatsächlich ausnutzbar sind. Dabei geht es nicht nur um einzelne technische Schwachstellen, sondern auch darum, mögliche Angriffspfade von Anfang bis Ende nachzuvollziehen.

Ein Beispiel aus dem Interview zeigt den Unterschied: Ein Scanner kann eine veraltete Softwareversion erkennen. Ein Pentester kann dagegen zusätzlich untersuchen, ob sich daraus tatsächlich ein Zugang zum Unternehmen gewinnen lässt. Außerdem prüft er, welche weiteren Schritte danach möglich wären.

Auch logische Schwachstellen können eine Rolle spielen. Wenn eine Webanwendung beispielsweise nicht korrekt zwischen den Dokumenten verschiedener Benutzer unterscheidet, ist dafür ein menschliches Verständnis des Anwendungskontexts notwendig.

Red Teaming: Wie gut erkennt das Unternehmen einen Angriff?

Beim Red Teaming verschiebt sich die Zielsetzung noch einmal deutlich.

Es geht nicht primär darum, möglichst viele Schwachstellen zu finden. Stattdessen simuliert das Red Team einen realistischen Angriff mit einem konkreten Ziel: beispielsweise Zugriff auf ein bestimmtes Postfach oder auf sensible Unternehmensdaten.

Dabei versucht das Team, möglichst unauffällig vorzugehen und nicht erkannt zu werden.

Auf der anderen Seite steht das Blue Team, also beispielsweise das Security Operations Center. Dessen Aufgabe ist es, die Aktivitäten zu erkennen, zu bewerten und entsprechende Gegenmaßnahmen einzuleiten.

Damit kann ein Red-Team-Projekt zeigen:

  • Werden Angriffe überhaupt erkannt?
  • Wie schnell reagiert das Unternehmen?
  • Welche Aktivitäten bleiben unentdeckt?
  • Fehlen beispielsweise Logs, die für die Erkennung notwendig wären?
  • Wie gut funktionieren Prozesse und technische Abwehrmaßnahmen?

Red Teaming betrachtet damit die gesamte Angriffskette: von der Technik über Prozesse bis hin zum Menschen.

„Beim Red Teaming geht es nicht darum, möglichst viele Schwachstellen aufzufinden. Es geht darum, unser Ziel zu erreichen und dabei möglichst nicht erkannt zu werden.“
Fabian Mosch, Head of Offensive Services bei r-tec (Teil der accompio-Gruppe)

Was ist der Unterschied zwischen Offensive Security, Red Teaming und Penetrationstests?

Offensive Security ist der übergeordnete Ansatz, Sicherheitsmaßnahmen aus der Perspektive eines Angreifers zu prüfen. Ein Penetrationstest untersucht einen klar definierten Scope manuell auf ausnutzbare Schwachstellen und Angriffspfade. Red Teaming simuliert dagegen einen möglichst realistischen Angriff mit einem konkreten Ziel und prüft dabei vor allem, wie gut Detection und Response funktionieren. Ein Schwachstellenscan ergänzt diese Ansätze als automatisierte Bestandsaufnahme bekannter technischer Schwachstellen.

Welche Testmethode ist für welches Unternehmen geeignet?

Die Frage lautet deshalb nicht, welcher Test grundsätzlich der „beste“ ist. Entscheidend ist, welche Fragestellung ein Unternehmen beantworten möchte.

Ein Schwachstellenscan eignet sich grundsätzlich für jedes Unternehmen und kann regelmäßig durchgeführt werden. Er liefert einen schnellen Überblick über technische Schwachstellen und kann auch von Unternehmen selbst betrieben werden.

Ein Pentest geht einen Schritt weiter. Er ist insbesondere dann sinnvoll, wenn ein Unternehmen bestimmte Systeme oder Anwendungen gezielt und tiefergehend überprüfen lassen möchte.

Red Teaming setzt wiederum eine gewisse Grundlage voraus. Wer noch kein funktionierendes Blue Team beziehungsweise keine etablierte Angriffserkennung besitzt, kann durch ein Red-Team-Projekt nur begrenzt Erkenntnisse über deren Qualität gewinnen.

Wie häufig sollten Scans, Pentests und Red Teaming stattfinden?

Bei Schwachstellenscans empfiehlt Fabian Mosch eine regelmäßige Durchführung. Je nach Umgebung können Scans beispielsweise alle paar Wochen oder einmal pro Quartal erfolgen. So lässt sich nachvollziehen, welche Schwachstellen neu hinzugekommen und welche behoben wurden.

Bei Pentests ist die Häufigkeit stärker von Unternehmensgröße, Scope und individuellen Anforderungen abhängig. Entscheidend ist vor allem, dass ein Pentest nicht als einmalige Momentaufnahme betrachtet wird.

Denn IT-Umgebungen verändern sich kontinuierlich. Neue Systeme, Anwendungen und Konfigurationen können neue Angriffsmöglichkeiten schaffen.

Beim Red Teaming steht dagegen weniger eine feste Frequenz im Mittelpunkt. Sinnvoll ist es insbesondere dann, wenn bereits entsprechende Erkennungs- und Abwehrstrukturen vorhanden sind und deren Wirksamkeit realistisch getestet werden soll.

Von der Erkenntnis zur Verbesserung

Ein Test allein verbessert noch keine IT-Sicherheit. Entscheidend ist, was mit den Ergebnissen anschließend passiert.

Schwachstellen aus Scans und Pentests sollten deshalb in bestehende Security- und IT-Prozesse überführt werden. Dazu gehört beispielsweise, erkannte Probleme zu dokumentieren, Verantwortlichkeiten festzulegen, Maßnahmen zu planen und deren Umsetzung nachzuverfolgen.

Ein Bericht, der lediglich an die IT weitergeleitet wird, reicht dafür nicht aus.

Ebenso wichtig ist die Erkenntnis, dass Scans, Pentests und Red Teaming keinen vollständigen Sicherheitsprozess ersetzen. Sie sind einzelne Bausteine innerhalb einer umfassenderen Security-Strategie.

Unterschiedliche Testmethoden für Ihre IT-Infrastruktur

accompio unterstützt Unternehmen dabei, den passenden Sicherheitsansatz zu wählen und die Infrastruktur entsprechend zu verproben.

Zu unseren Leistungen

Fazit: Drei Tests, drei unterschiedliche Wahrheiten

Schwachstellenscan, Pentest und Red Teaming verfolgen unterschiedliche Ziele. Genau deshalb ergänzen sie sich.

Der Schwachstellenscan liefert schnell einen breiten Überblick über bekannte technische Schwachstellen. Der Pentest geht tiefer und zeigt, welche dieser Schwachstellen tatsächlich ausnutzbar sind und welche Angriffspfade sich daraus ergeben können. Das Red Teaming betrachtet schließlich die Perspektive eines realistischen Angreifers und prüft, wie gut ein Unternehmen solche Aktivitäten erkennt und darauf reagiert.

Damit haben alle drei Methoden ihre Berechtigung. Entscheidend ist nicht, möglichst viele Tests durchzuführen, sondern die richtige Methode für die jeweilige Fragestellung einzusetzen und die gewonnenen Erkenntnisse anschließend in konkrete Verbesserungen zu überführen.

Am Ende haben alle drei Ansätze dasselbe Ziel: die IT-Sicherheit nachhaltig zu verbessern.

Über den Experten

Fabian Mosch ist Security-Experte bei r-tec (Teil der accompio-Gruppe) und weiß, wie Unternehmen ihre IT-Sicherheit gezielt testen können.

FAQ: Häufige Fragen zu Schwachstellenscan, Pentest und Red Teaming

Was ist der Unterschied zwischen einem Schwachstellenscan und einem Pentest?

Ein Schwachstellenscan sucht automatisiert nach bekannten technischen Schwachstellen. Bei einem Pentest analysiert zusätzlich ein Experte die Ergebnisse und prüft manuell, welche Schwachstellen tatsächlich ausnutzbar sind und welche Angriffspfade sich daraus ergeben.

Was ist der Unterschied zwischen Pentest und Red Teaming?

Ein Pentest konzentriert sich auf die technische Sicherheit eines definierten Scopes und die Ausnutzbarkeit von Schwachstellen. Beim Red Teaming wird dagegen ein möglichst realistischer Angriff simuliert, um vor allem die Fähigkeit des Unternehmens zur Angriffserkennung und Reaktion zu testen.

Reicht ein Schwachstellenscan für die IT-Sicherheit aus?

Nein. Ein Schwachstellenscan liefert einen wichtigen Überblick, kann aber nicht alle Arten von Schwachstellen erkennen und nicht zuverlässig beurteilen, welche gefundenen Schwachstellen tatsächlich ausnutzbar sind. Er sollte daher als Bestandteil eines umfassenderen Security-Prozesses verstanden werden.

Wie häufig sollte ein Unternehmen einen Pentest durchführen?

Das hängt von der Unternehmensgröße, dem getesteten System und den individuellen Anforderungen ab. Wichtig ist laut Fabian Mosch vor allem, Pentests regelmäßig zu wiederholen, da eine Prüfung immer nur eine Momentaufnahme der jeweiligen IT-Umgebung darstellt.

Wann ist Red Teaming sinnvoll?

Red Teaming ist insbesondere dann sinnvoll, wenn ein Unternehmen bereits über Strukturen zur Angriffserkennung verfügt, beispielsweise ein Blue Team oder ein Security Operations Center. Dann lässt sich realistisch testen, ob Angriffe erkannt und entsprechende Gegenmaßnahmen eingeleitet werden.

Firmenkontakt und Herausgeber der Meldung:

accompio GmbH
Grimsehlstraße 23
37574 Einbeck
Telefon: +49 (5561) 92046990
Telefax: +49 (5561) 9225-00
http://www.accompio.com

Ansprechpartner:
Luisa Schmidt
E-Mail: l.schmidt@accompio.com
Für die oben stehende Story ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.

counterpixel