Cybersecurity-Scanner Wie Unternehmen Schwachstellen erkennen, bevor Angreifer sie finden
Bild: KI-generiert
Geschrieben von Michael Radtke · Zuletzt aktualisiert: 20. September 2026

Tools und Sicherheit

Cybersecurity-Scanner: Wie Unternehmen Schwachstellen erkennen, bevor Angreifer sie finden

Jeden Tag werden weltweit tausende Systeme automatisiert auf Sicherheitslücken überprüft. Die Frage ist nicht, ob Unternehmen gescannt werden, sondern ob sie ihre eigenen Schwachstellen schneller finden als potenzielle Angreifer. Hier erfährst du, was ein Cybersecurity-Scanner ist, welche Arten von Schwachstellenscannern es gibt, was sie finden und was nicht, wie sich Schwachstellenscan und Penetrationstest unterscheiden, wie oft gescannt werden sollte und wie kleine Unternehmen sinnvoll einsteigen.

Kurz gesagt: Cybersecurity-Scanner prüfen Server, Netzwerke, Webseiten, Cloud-Systeme und Endgeräte automatisiert auf bekannte Schwachstellen wie veraltete Software, unnötig erreichbare Dienste oder unsichere Konfigurationen. Sie sollten regelmäßig und nach jeder größeren Änderung laufen – aber nur auf eigenen oder freigegebenen Systemen. Scanner finden nicht alles und erzeugen auch Fehlalarme: Ergebnisse müssen bewertet, priorisiert und nach der Behebung erneut geprüft werden. Sie ersetzen keine Sicherheitsstrategie, sind aber ein wichtiger Baustein.

Moderne Cyberangriffe beginnen häufig nicht mit spektakulären Hackeraktionen, sondern mit einfachen Schwachstellen. Veraltete Software, falsch konfigurierte Server oder ungesicherte Dienste reichen oft aus, um Angreifern den Einstieg zu ermöglichen. Genau deshalb setzen Unternehmen zunehmend auf Cybersecurity-Scanner. Diese Tools helfen dabei, Sicherheitslücken frühzeitig zu erkennen und Risiken zu reduzieren.

Eine wichtige Erkenntnis: Nicht nur unbekannte Sicherheitslücken sind gefährlich. Auch längst bekannte Schwachstellen bleiben ein Risiko, wenn Updates fehlen. Entscheidend sind Ausnutzbarkeit, Erreichbarkeit und die Bedeutung des betroffenen Systems.

Was sind Cybersecurity-Scanner?

Cybersecurity-Scanner analysieren IT-Systeme automatisiert auf potenzielle Sicherheitsprobleme. Je nach Lösung werden verschiedene Bereiche überprüft: Server, Netzwerke, Webseiten, Cloud-Systeme, Endgeräte, Softwareversionen und Zugriffskonfigurationen. Dadurch entsteht ein Überblick über mögliche Schwachstellen. Warum dieser Überblick der erste Schritt ist, zeigt IT-Schwachstellen kennen, bevor Angreifer sie finden.

Welche Arten von Schwachstellenscannern gibt es?

ArtWas geprüft wirdTypischer Einsatz
Netzwerk- und PortscannerWelche Geräte und Dienste im Netz erreichbar sindErster Überblick über die Angriffsfläche – etwa unbeabsichtigt erreichbare Dienste
SchwachstellenscannerBekannte Sicherheitslücken in Software und BetriebssystemenFehlende Updates und veraltete Versionen finden
WebanwendungsscannerTypische Schwachstellen von Webseiten und Online-AnwendungenOnlineshops, Kundenportale, Formulare
Konfigurations- und Cloud-ScannerFehlkonfigurationen, offene Speicher, zu weite ZugriffsrechteCloud-Dienste und hybride Umgebungen
Externer Angriffsflächen-ScanWas von außen aus dem Internet sichtbar istDie Sicht eines Angreifers auf das Unternehmen

← Tabelle seitlich scrollen →

Bekannte Werkzeuge nach Einsatzzweck

WerkzeugEinsatzzweckGrenzenKostenmodell
NmapNetzwerkerkundung: welche Geräte, Ports und Dienste erreichbar sind, welche Versionen laufenKein vollwertiger Schwachstellenscanner; einzelne Sicherheitsprüfungen nur über ZusatzskripteOpen Source, kostenlos
OPENVAS Community Edition (von Greenbone)Schwachstellenscans für Server und Netzwerke mit Prüfungen auf bekannte LückenEinrichtung und Auswertung brauchen FachwissenKostenlose Community Edition, kommerzielle Varianten beim Hersteller
OWASP ZAPWebanwendungen: typische Schwachstellen von Webseiten und Online-AnwendungenAktive Scans sind Angriffe auf das Ziel; komplexe Logikfehler werden nicht vollständig erkanntOpen Source, kostenlos
Kommerzielle Schwachstellenscanner (etwa Tenable Nessus, Qualys)Umfassendes Schwachstellenmanagement mit Berichten, Priorisierung und SupportKosten und Einarbeitung; Ergebnisse müssen trotzdem bewertet werdenLizenz oder Abo, Konditionen beim Anbieter
Sicherheitspakete mit SchwachstellenprüfungEinzelne Rechner: fehlende Updates, unsichere EinstellungenKein Ersatz für einen UnternehmensscanAbo, je Paket

← Tabelle seitlich scrollen →

Schwachstellenscan oder Penetrationstest: der Unterschied

Ein Schwachstellenscan sucht weitgehend automatisiert nach bekannten Schwachstellen und liefert eine Liste möglicher Probleme – schnell und regelmäßig wiederholbar. Er ist dabei nicht immer passiv: Aktive Webscanner setzen Angriffstechniken gegen das Ziel ein. Ein Penetrationstest unterscheidet sich vor allem durch Ziel und Tiefe: Fachleute prüfen mit Erlaubnis in einem festgelegten Umfang, kombinieren automatisierte Werkzeuge mit manueller Prüfung und weisen kontrolliert nach, ob und wie weit sich Schwachstellen tatsächlich ausnutzen lassen. Beides ergänzt sich: Der Scan für den laufenden Überblick, der Penetrationstest für eine tiefere Prüfung in größeren Abständen. Wer externe Hilfe sucht, findet Ansätze unter Cybersecurity-Dienstleistungen auf Fiverr.

Warum Unternehmen ständig überprüft werden

Das Internet wird rund um die Uhr automatisiert nach angreifbaren Systemen durchsucht. Kriminelle nutzen dafür dieselben Grundprinzipien wie viele Sicherheitslösungen. Wer Schwachstellen früh erkennt, kann dazu beitragen, ausnutzbare Lücken früher zu schließen und die Angriffsfläche zu verringern. Dass Angreifer inzwischen KI-Agenten einsetzen, zeigt das Beispiel, wie ein KI-Agent die technische Durchführung eines Ransomware-Angriffs automatisierte.

Welche Probleme Cybersecurity-Scanner häufig entdecken

Veraltete Software, überflüssige oder unbeabsichtigt erreichbare Netzwerkdienste, unsichere Konfigurationen, fehlende Sicherheitsupdates, schwache Verschlüsselung und fehlerhafte Zugriffsrechte – viele Sicherheitsvorfälle lassen sich auf genau solche Ursachen zurückführen.

Sicherheit ist ein Prozess: Ein einmaliger Scan reicht nicht aus. IT-Landschaften verändern sich ständig und erzeugen fortlaufend neue Risiken.

Warum regelmäßige Schwachstellenprüfungen wichtig sind

Neue Software wird installiert, Systeme werden aktualisiert und Mitarbeiter erhalten neue Zugriffsrechte. Dadurch verändert sich die Sicherheitslage kontinuierlich. Regelmäßige Scans helfen dabei, den Überblick zu behalten – zusätzlich zu festen Intervallen immer auch nach größeren Änderungen.

Vom Scan zur Behebung: in 6 Schritten

  1. Bestand erfassen: Welche Systeme, Dienste und Webseiten gehören zum Unternehmen?
  2. Scannen: mit einem passenden Werkzeug, nur auf eigenen oder freigegebenen Systemen.
  3. Bewerten: Fehlalarme aussortieren, echte Funde nach Schweregrad einordnen.
  4. Priorisieren: bekannte, aktiv ausgenutzte, kritische und von außen erreichbare Lücken zuerst.
  5. Beheben: Updates einspielen, Konfigurationen korrigieren, unnötige Dienste abschalten.
  6. Nachprüfen: erneut scannen, um die Behebung zu bestätigen, und dokumentieren.

Weil kein Schutz vollständig ist, gehört eine funktionierende Datensicherung immer dazu – mehr in Backup-Tools: warum Datensicherung so wichtig ist.

Interne und externe Scans, mit und ohne Anmeldung

Schwachstellenscans lassen sich aus zwei Blickwinkeln durchführen. Ein externer Scan prüft, was von außen aus dem Internet erreichbar ist – also genau das, was ein Angreifer ohne Zugang als Erstes sieht: Webseiten, Mailserver, Fernwartungszugänge, offene Ports. Ein interner Scan läuft innerhalb des Firmennetzes und zeigt, was ein Angreifer vorfindet, der bereits einen ersten Fuß in der Tür hat, etwa über einen infizierten Laptop.

Dazu kommt die Frage, ob der Scanner sich anmelden darf. Ein nicht authentifizierter Scan prüft Systeme ohne hinterlegte Zugangsdaten – er kann sowohl aus dem internen Netzwerk als auch von außen durchgeführt werden, erkennt Versionen aber oft nur indirekt und übersieht vieles. Ein authentifizierter Scan meldet sich mit einem eigenen Konto an den Systemen an, das je nach Produkt bestimmte Leserechte oder erhöhte Berechtigungen braucht. Dadurch kann er installierte Software, fehlende Updates und Einstellungen deutlich genauer prüfen. Für einen realistischen Überblick kombinieren viele Unternehmen beides: externe Scans für die Angriffsfläche, authentifizierte interne Scans für den Patch-Stand.

Den Scan-Bericht richtig lesen: CVE, CVSS und Schweregrad

Ein Scan-Bericht listet gefundene Schwachstellen meist mit ein paar Standardangaben auf. Wer sie versteht, kann Ergebnisse schneller einordnen:

Beispiel-Eintrag aus einem Scan-Bericht (fiktive Daten)
Betroffenes SystemWebserver der Firmenwebseite, von außen erreichbar
BefundVeraltete Version der Webserver-Software mit bekannter Schwachstelle
CVE-KennungCVE-JJJJ-NNNNN (Beispielformat, keine echte Kennung)
CVSS-Wert8,1 – hoch
KEV / EPSSNicht im KEV-Katalog, EPSS-Wert 5 Prozent
Mögliche AuswirkungAngreifer könnten unbefugt Daten auslesen
EmpfehlungAuf die aktuelle Version aktualisieren
NachtestErneuter Scan nach dem Update: kein Befund mehr

← Tabelle seitlich scrollen →

  • CVE-Kennung: Bekannte Schwachstellen erhalten eine eindeutige Nummer nach dem Muster CVE-Jahr-Nummer. Darüber findest du Beschreibungen, betroffene Versionen und Updates.
  • CVSS-Wert: Das Common Vulnerability Scoring System bewertet den technischen Schweregrad auf einer Skala von 0 bis 10. Höhere Werte bedeuten ein schwerwiegenderes Problem – sagen aber noch nichts darüber, wie wichtig das betroffene System für dein Unternehmen ist.
  • Betroffenes System: Welcher Server, welcher Dienst, welche Version?
  • Empfehlung: meist ein Update, eine Konfigurationsänderung oder das Abschalten eines Dienstes.

Schwachstellen priorisieren: nicht jede Lücke ist gleich dringend

Ein erster Scan liefert oft Dutzende oder Hunderte Funde. Alles gleichzeitig zu beheben, ist selten möglich. Sinnvoll ist eine Reihenfolge nach vier Fragen:

  1. Ist das System von außen erreichbar? Eine Lücke im öffentlich erreichbaren Webserver ist dringender als dieselbe Lücke in einem abgeschotteten Testsystem.
  2. Wird die Lücke bereits aktiv ausgenutzt? Warnungen von Sicherheitsbehörden und Herstellern sowie der KEV-Katalog zeigen, welche Schwachstellen Angreifer tatsächlich nutzen. Diese gehören ganz nach oben.
  3. Wie schwer ist die Lücke? Der CVSS-Wert gibt eine erste technische Einschätzung.
  4. Wie wichtig ist das System? Kundendaten, Buchhaltung und E-Mail wiegen schwerer als ein Besprechungsraum-Display.

Zwei Informationsquellen helfen dabei besonders. Der Katalog der US-Behörde CISA mit bekannten, aktiv ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) zeigt, welche Lücken Angreifer nachweislich nutzen. Das Exploit Prediction Scoring System (EPSS) von FIRST schätzt die Wahrscheinlichkeit, dass eine Schwachstelle in den kommenden 30 Tagen ausgenutzt wird – ein Hinweis, kein vollständiger Unternehmensrisikowert.

Beispiel (fiktiv): Ein Scan meldet zwei Funde. Fund A hat einen CVSS-Wert von 9,8, betrifft aber einen internen Testserver ohne Verbindung nach außen. Fund B hat nur einen CVSS-Wert von 7,5, betrifft aber den öffentlich erreichbaren Fernwartungszugang, steht im KEV-Katalog und hat einen hohen EPSS-Wert. Trotz niedrigerem CVSS-Wert gehört Fund B zuerst behoben – danach Fund A. Genau deshalb reicht CVSS allein für die Priorisierung nicht.

So entsteht aus einer langen Liste ein Arbeitsplan, der das größte Risiko zuerst angeht.

Patch-Management: Sicherheitslücken durch Updates systematisch schließen

Viele Funde eines Schwachstellenscans lassen sich mit einem Update beheben. Genau hier scheitern viele Unternehmen im Alltag – aus Zeitmangel, aus Sorge, dass ein Update etwas kaputt macht, oder weil niemand zuständig ist. Ein geregeltes Patch-Management legt fest, wer Updates prüft, wann sie eingespielt werden, wie kritische Sicherheitsupdates beschleunigt werden und wie Systeme behandelt werden, für die es keine Updates mehr gibt. Veraltete Software ohne Herstellerunterstützung sollte ersetzt oder zumindest vom Netz getrennt werden. Nicht jeder Fund lässt sich per Update lösen: Übermäßige Zugriffsrechte, öffentlich erreichbare Administratorzugänge oder überflüssige Dienste erfordern Konfigurationsänderungen, Zugriffsbeschränkungen oder das Abschalten des Dienstes. Dass Updates auch bei Hardware wichtig sind – und wie man gefälschte erkennt –, zeigt Firmware sicher aktualisieren.

Die eigene Webseite prüfen: eine häufige Schwachstelle kleiner Unternehmen

Für viele kleine Unternehmen ist die Webseite der am leichtesten erreichbare Angriffspunkt. Typische Probleme sind veraltete Content-Management-Systeme, nicht aktualisierte Erweiterungen und Themes, schwache Administratorpasswörter, offene Anmeldeseiten ohne Schutz vor automatisiertem Ausprobieren von Passwörtern und vergessene Test- oder Altinstallationen. Ein Webanwendungsscanner kann einen Teil dieser Probleme erkennen. Für eine umfassendere Prüfung sind zusätzlich Updates, Konfigurationskontrollen, Zugangssicherheitsprüfungen und die Überprüfung alter Installationen erforderlich. Wichtig bleibt: nur die eigene Webseite scannen und bei gehosteten Seiten die Regeln des Hosters beachten.

Checkliste: Schwachstellenmanagement für kleine Unternehmen

  • Inventar: Liste aller Geräte, Server, Cloud-Dienste und Webseiten führen.
  • Zuständigkeit: eine Person oder einen Dienstleister für Sicherheitsupdates festlegen.
  • Automatische Updates: wo möglich aktivieren, besonders bei Betriebssystemen und Browsern.
  • Externer Scan: regelmäßig prüfen, was von außen erreichbar ist.
  • Unnötige Dienste abschalten, um die Angriffsfläche zu verringern.
  • Zugänge absichern: Zwei-Faktor-Authentifizierung für E-Mail, Cloud und Fernzugriff.
  • Datensicherung: regelmäßig, getrennt gelagert und mit getesteter Wiederherstellung.
  • Mitarbeitende schulen: Phishing und Social Engineering erkennen.
  • Nach Änderungen prüfen: neue Systeme erst nach einem Scan produktiv nehmen.
  • Dokumentieren: Funde, Maßnahmen und Nachprüfungen festhalten – hilfreich auch für Versicherungen und Compliance.

Cloud-Infrastrukturen erhöhen die Komplexität

Viele Unternehmen nutzen heute hybride IT-Umgebungen aus lokalen Servern, Cloud-Diensten, mobilen Geräten, Homeoffice-Arbeitsplätzen und SaaS-Anwendungen. Dadurch entstehen zusätzliche Angriffsflächen, die überwacht werden müssen. Warum das Smartphone dabei oft das größte Einfallstor ist, zeigt Das Smartphone als größtes Einfallstor.

Welche Rolle spielt künstliche Intelligenz bei Sicherheitsscannern?

Bei Schwachstellenscannern kann KI vor allem bei der Auswertung helfen: Funde gruppieren, doppelte Meldungen zusammenfassen, Priorisierung unterstützen und Befunde verständlich beschreiben. Die Anomalieerkennung im laufenden Betrieb gehört dagegen meist zu anderen Werkzeugen wie Sicherheitsüberwachung (SIEM) oder Endpunktschutz (EDR). Welche KI-Funktionen ein bestimmtes Produkt tatsächlich bietet, steht in dessen Dokumentation. Was das BSI zu KI in der Cybersicherheit sagt, fasst BSI warnt vor KI in der Cybersicherheit zusammen.

Grenzen von Cybersecurity-Scannern: was sie nicht finden

Scanner finden vor allem bekannte Schwachstellen und typische Fehlkonfigurationen. Unbekannte Lücken, Logikfehler in Anwendungen, gestohlene Zugangsdaten oder Social Engineering erkennen sie meist nicht. Dazu kommen Fehlalarme, die geprüft werden müssen, bevor Aufwand entsteht. Wie Angreifer ganz ohne technische Lücke ins Unternehmen kommen, zeigt Falsche IT-Techniker im Büro.

Wichtig: nur eigene oder freigegebene Systeme scannen

Scanne nur eigene Systeme oder solche, für die du eine ausdrückliche Freigabe des Betreibers hast – am besten schriftlich mit Zielsystemen, Testumfang und Zeitfenster. Rechtlich ist zu unterscheiden: Ein einfacher Portscan erfüllt nicht automatisch einen Straftatbestand. Wer aber eine besondere Zugangssicherung überwindet, um sich Zugang zu Daten zu verschaffen, kann sich nach § 202a StGB strafbar machen; erhebliche Störungen fremder Datenverarbeitung können unter § 303b StGB fallen. Aktive Schwachstellentests auf fremden Systemen ohne Freigabe sind deshalb riskant und keine gute Idee. Auch bei eigenen Systemen gilt: Aktive Scans können Dienste belasten – Zeitpunkt und Umfang planen und Beteiligte informieren.

Warum KMU ebenfalls betroffen sind

Viele kleinere Unternehmen glauben noch immer, für Angreifer uninteressant zu sein. Tatsächlich erfolgen zahlreiche Angriffe automatisiert und unabhängig von Unternehmensgröße oder Bekanntheit. Auch kleine Organisationen sollten deshalb grundlegende Sicherheitsprüfungen durchführen. Dazu kommen neue Pflichten: In Deutschland ist die NIS-2-Umsetzung seit dem 6. Dezember 2025 in Kraft; die Anforderungen stehen im neuen BSI-Gesetz, unter anderem zu Risikomanagementmaßnahmen, zu denen auch der Umgang mit Schwachstellen gehört, und zur Registrierung. Betroffen ist aber nicht jedes kleine Unternehmen – Branche, Einrichtungsart und Größe entscheiden. Eine unverbindliche Ersteinschätzung bietet die NIS-2-Betroffenheitsprüfung des BSI. Welche Regeln NIS-2 und weitere Vorgaben für kleine Unternehmen bringen, erklärt EU AI Act, NIS-2 und DORA für kleine Unternehmen. Für kleine Büros und Selbstständige kann ein Sicherheitspaket mit Schwachstellenprüfung ein sinnvoller Anfang sein – welches passt, vergleicht Bester Virenschutz 2026.

Welche Vorteile bieten Cybersecurity-Scanner?

Früherkennung von Risiken, automatisierte Analysen, regelmäßige oder – je nach Lösung – kontinuierliche Überprüfung, bessere Transparenz, Unterstützung bei Compliance-Anforderungen und die Reduzierung potenzieller Angriffsflächen – sie gehören deshalb zu den wichtigsten Werkzeugen moderner IT-Sicherheit.

Warum Anleger den Cybersecurity-Markt beobachten

Steigende Bedrohungen, regulatorische Anforderungen und die Digitalisierung treiben die Nachfrage nach Sicherheitslösungen an. Davon können Unternehmen aus den Bereichen Software, Netzwerksicherheit und Cloud-Schutz profitieren – ob und wie stark sich das in Kursen niederschlägt, bleibt aber offen. Wie du mit digitaler Sicherheit investierst und welche Risiken dabei bestehen, zeigt der Beitrag zu Cybersecurity-Aktien 2026 im Partnerbereich unten.

Fazit: Schwachstellen kennen, bevor es andere tun

Cybersecurity-Scanner helfen Unternehmen dabei, Sicherheitslücken frühzeitig zu erkennen und Risiken systematisch zu reduzieren. Sie ersetzen keine umfassende Sicherheitsstrategie, bilden jedoch einen wichtigen Baustein moderner Cyberabwehr. Wer digitale Systeme betreibt, sollte nicht darauf warten, dass Probleme sichtbar werden. Erfolgreiche Sicherheit beginnt häufig mit der frühzeitigen Identifikation von Schwachstellen.

Schutz für kleine Büros und Broker für Anleger: unsere Partner

Anzeige

Schwachstellenprüfung für einzelne Rechner

Für große Unternehmensnetze braucht es spezialisierte Unternehmenslösungen. Für Selbstständige und kleine Büros kann ein Sicherheitspaket mit Schwachstellenprüfung ein sinnvoller Anfang sein; welche Funktionen enthalten sind, hängt vom Paket ab – mehr in Bitdefender-Pakete im Vergleich.

Ergänzender Schutz für Endgeräte, Zugangsdaten und Daten

Diese Angebote sind keine Schwachstellenscanner, sondern ergänzen die Absicherung von Endgeräten und Konten.

In Cybersecurity investieren

Die grünen Buttons enthalten Partnerlinks. Bei einem Kauf oder einer Kontoeröffnung darüber können wir eine Provision erhalten. Keine Anlageberatung; Wertpapiere können an Wert verlieren, bis zum Totalverlust.

XTB: CFDs sind komplexe Instrumente und gehen wegen der Hebelwirkung mit dem hohen Risiko einher, schnell Geld zu verlieren. 77% der Kleinanlegerkonten verlieren Geld beim CFD-Handel mit diesem Anbieter. Sie sollten überlegen, ob Sie verstehen, wie CFDs funktionieren, und ob Sie es sich leisten können, das hohe Risiko einzugehen, Ihr Geld zu verlieren.

Mehr Tools und Sicherheitstipps

Auf alarm.de findest du regelmäßig Analysen zu Cybersicherheit, Datenschutz, Sicherheitstools, digitalen Risiken und technologischen Zukunftstrends.

Zur Rubrik ToolsAlle Sicherheits- und KI-Tools im Überblick

Glossar: Begriffe rund um Cybersecurity-Scanner

SchwachstelleFehler in Software oder Konfiguration, den Angreifer ausnutzen können.
SchwachstellenscanAutomatisierte Suche nach bekannten Schwachstellen.
PenetrationstestGezielter, meist manueller Angriffstest durch Fachleute mit Erlaubnis.
AngriffsflächeAlle Punkte, über die ein System angegriffen werden kann.
PatchUpdate, das eine Sicherheitslücke schließt.
Falsch positivFehlalarm – gemeldete Schwachstelle, die tatsächlich nicht vorhanden ist.
Zero-DaySicherheitslücke, für die zum Zeitpunkt ihrer Bekanntwerdung oder Ausnutzung noch keine wirksame Herstellerkorrektur verfügbar ist. Wird sie ausgenutzt, spricht man von einem Zero-Day-Angriff.
NIS-2EU-Richtlinie mit Sicherheitspflichten, in Deutschland über das BSI-Gesetz umgesetzt.

Häufige Fragen zu Cybersecurity-Scannern

Was ist ein Cybersecurity-Scanner?

Ein Cybersecurity-Scanner ist ein Werkzeug, das IT-Systeme automatisiert auf mögliche Sicherheitsprobleme prüft – etwa veraltete Software, unnötig erreichbare Dienste, unsichere Konfigurationen, fehlende Updates, schwache Verschlüsselung oder fehlerhafte Zugriffsrechte.

Was ist der Unterschied zwischen Schwachstellenscan und Penetrationstest?

Ein Schwachstellenscan sucht weitgehend automatisiert nach bekannten Schwachstellen und liefert eine Liste möglicher Probleme; aktive Scans können dabei Angriffstechniken einsetzen. Ein Penetrationstest geht in Ziel und Tiefe weiter: Fachleute kombinieren automatisierte und manuelle Prüfungen in einem festgelegten Umfang und weisen kontrolliert nach, ob sich Schwachstellen tatsächlich ausnutzen lassen.

Darf ich fremde Systeme scannen?

Ohne Freigabe des Betreibers solltest du es nicht tun. Rechtlich ist zu unterscheiden: Ein einfacher Portscan ist nicht automatisch strafbar. Wer aber eine besondere Zugangssicherung überwindet, kann sich nach § 202a StGB strafbar machen, und erhebliche Störungen fremder Datenverarbeitung können unter § 303b StGB fallen. Für Tests auf fremden Systemen gehört deshalb eine schriftliche Freigabe mit Zielsystemen, Testumfang und Zeitfenster dazu.

Wie oft sollte ein Unternehmen scannen?

Einen allgemein gültigen Standard gibt es nicht. Das angemessene Intervall hängt von Risiko, Erreichbarkeit von außen, Häufigkeit von Systemänderungen und regulatorischen Anforderungen ab. Viele Unternehmen scannen regelmäßig – teils kontinuierlich, teils wöchentlich oder monatlich – und zusätzlich nach größeren Änderungen.

Finden Scanner alle Schwachstellen?

Nein. Scanner finden vor allem bekannte Schwachstellen und typische Fehlkonfigurationen. Unbekannte Lücken, Logikfehler in Anwendungen oder Social Engineering erkennen sie meist nicht. Außerdem können Fehlalarme auftreten.

Was ist ein falsch positives Ergebnis?

Ein Fehlalarm: Der Scanner meldet eine Schwachstelle, die tatsächlich nicht vorhanden ist, etwa weil er eine Version falsch erkannt hat. Davon zu unterscheiden ist eine vorhandene Schwachstelle, die durch andere Maßnahmen abgeschwächt ist – sie bleibt bestehen und sollte trotzdem behoben werden. Ergebnisse müssen deshalb geprüft und bewertet werden.

Brauchen auch kleine Unternehmen Schwachstellenscans?

Ja. Viele Angriffe erfolgen automatisiert und unabhängig von Größe oder Bekanntheit. Schon ein regelmäßiger Blick darauf, was von außen erreichbar ist und ob Updates fehlen, kann helfen, das Risiko zu verringern.

Gibt es kostenlose Schwachstellenscanner?

Ja. Die OPENVAS Community Edition von Greenbone ist ein kostenloser Schwachstellenscanner, OWASP ZAP prüft Webanwendungen. Nmap ist dagegen vor allem ein Werkzeug zur Netzwerkerkundung und ersetzt keinen vollwertigen Schwachstellenscanner. Alle erfordern Fachwissen bei Einrichtung und Auswertung; kommerzielle Lösungen bieten oft mehr Komfort, Berichte und Support.

Was tun mit den Ergebnissen eines Scans?

Nach Schweregrad, aktiver Ausnutzung und Erreichbarkeit priorisieren, zuerst kritische, aktiv ausgenutzte und von außen erreichbare Lücken schließen, Updates einspielen, Konfigurationen korrigieren und anschließend erneut scannen, um die Behebung zu prüfen.

Welche Rolle spielt KI bei Sicherheitsscannern?

Bei Schwachstellenscannern kann KI vor allem die Auswertung unterstützen: Funde gruppieren, Doppelungen zusammenfassen, Priorisierung erleichtern und Befunde verständlich beschreiben. Anomalieerkennung im laufenden Betrieb gehört meist zu anderen Werkzeugen wie SIEM oder EDR. Die fachliche Bewertung ersetzt KI nicht.

Hilft ein Virenschutz gegen Schwachstellen?

Teilweise. Manche Sicherheitspakete für Privatnutzer und kleine Büros enthalten eine Schwachstellenprüfung, die etwa fehlende Updates oder unsichere Einstellungen meldet. Das ersetzt keinen professionellen Unternehmensscan, ist für kleine Umgebungen aber ein sinnvoller Anfang.

Müssen Unternehmen Schwachstellen prüfen?

Für viele Unternehmen ergeben sich Pflichten aus Regelwerken wie der DSGVO oder Branchenvorgaben, die ein angemessenes Risikomanagement verlangen. In Deutschland gilt seit dem 6. Dezember 2025 die NIS-2-Umsetzung im neuen BSI-Gesetz; für betroffene Einrichtungen gehört der Umgang mit Schwachstellen zu den Risikomanagementmaßnahmen. Nicht jedes Unternehmen ist betroffen – Branche, Einrichtungsart und Größe entscheiden. Eine Ersteinschätzung bietet die NIS-2-Betroffenheitsprüfung des BSI.

Was ist eine CVE-Nummer?

CVE steht für Common Vulnerabilities and Exposures. Bekannte Schwachstellen erhalten eine eindeutige Kennung nach dem Muster CVE-Jahr-Nummer, über die Beschreibungen, betroffene Versionen und Updates zu finden sind.

Was bedeutet der CVSS-Wert?

Das Common Vulnerability Scoring System bewertet den technischen Schweregrad einer Schwachstelle auf einer Skala von 0 bis 10. Für die Priorisierung zählen zusätzlich die Erreichbarkeit, eine aktive Ausnutzung und die Bedeutung des betroffenen Systems.

Was ist ein authentifizierter Scan?

Bei einem authentifizierten Scan meldet sich der Scanner mit einem eigenen Konto an den Systemen an, das je nach Produkt bestimmte Leserechte oder erhöhte Berechtigungen braucht. Dadurch kann er installierte Software, fehlende Updates und Einstellungen deutlich genauer prüfen als ein Scan von außen.

Wie prüfe ich die Sicherheit meiner Firmenwebseite?

Mit einem Webanwendungsscanner, regelmäßigen Updates von Content-Management-System, Erweiterungen und Themes, starken Administratorpasswörtern mit Zwei-Faktor-Anmeldung und dem Entfernen alter Test- oder Altinstallationen. Scanne nur die eigene Webseite und beachte die Regeln deines Hosters.

Welche Sicherheitsprüfungen Unternehmen zusätzlich brauchen

Cybersecurity-Scanner helfen, Schwachstellen früher zu erkennen. Ein technischer Scan allein reicht aber nicht, wenn Angreifer zusätzlich mit gestohlenen Daten, Phishing, KI-gestützter Täuschung und manipulierten Wiederherstellungsprozessen arbeiten. Diese Beiträge zeigen, warum technische Prüfung, Datenleck-Erkennung, Social Engineering und KI-Sicherheitsrisiken gemeinsam betrachtet werden müssen:

Wie KI den Wettlauf um Software-Schwachstellen beschleunigtDie Suche nach Sicherheitslücken wird durch KI schneller und skalierbarer – bekannte Schwachstellen müssen noch zügiger geschlossen werden. Wer findet die Lücke zuerst, Verteidiger oder Angreifer?
Warum Dark-Web-Monitoring technische Scans sinnvoll ergänztEin Scanner findet technische Schwachstellen, aber keine bereits gestohlenen Zugangsdaten im Umlauf – Dark-Web-Monitoring ist dafür ein Frühwarnkanal.
Warum Phishing-Schutz dort ansetzt, wo Scanner nicht ausreichenEin technisch sauberes System kann trotzdem durch einen falschen Klick geöffnet werden – Phishing-Schutz, Schulung und klare Routinen bleiben wichtig.
Wie KI auch durchschnittliche Angreifer gefährlicher machtKI hilft Angreifern, Schwachstellen schneller zu recherchieren, Phishing glaubwürdiger zu formulieren und Angriffe zu skalieren.
Warum KI-Supportsysteme selbst zur kritischen Schwachstelle werden könnenSchwachstellen liegen nicht nur in Servern: Auch automatisierte Support- und Wiederherstellungsprozesse mit echten Kontobefugnissen können missbraucht werden.

Rechtsgrundlagen: § 202a StGB – Ausspähen von Daten · § 303b StGB – Computersabotage

Hinweis: Dieser Beitrag dient der Information und ist keine Rechts-, IT-Sicherheits- oder Anlageberatung. Stand: September 2026.

Haben Sie eine Meinung zu diesem Artikel? Hier können Sie uns schreiben →
Haben Sie Fehler entdeckt? Dann weisen Sie uns gern darauf hin →