„Was kostet ein Schwachstellenscan?“ lässt sich nicht mit einer einzigen Zahl beantworten. Der Preis hängt davon ab, was geprüft wird, wie viel davon und wie oft. Dieser Ratgeber erklärt die wichtigsten Kostenfaktoren, zeigt, wie Serancon seine Scans abrechnet, und grenzt den Scan vom deutlich aufwendigeren Penetrationstest ab.
Scan ist nicht gleich Scan: Website oder Infrastruktur
Unter dem Begriff „Schwachstellenscan“ werden zwei unterschiedliche Prüfungen zusammengefasst. Wer Angebote vergleicht, sollte zuerst klären, welche davon gemeint ist – sonst vergleicht man Äpfel mit Birnen.
- Website-Schwachstellenscan: Geprüft wird eine Webanwendung, also Ihre Website mit ihren Formularen, Anmeldungen, Eingabefeldern und Schnittstellen. Der Scanner sucht nach Lücken wie SQL-Injection, Cross-Site-Scripting oder fehlenden Security-Headern. Ausgangspunkt ist eine Domain.
- Infrastruktur-Schwachstellenscan: Geprüft werden die Systeme selbst – Server, Firewalls, E-Mail-Server, VPN-Zugänge und andere Netzwerkdienste. Der Scanner stellt fest, welche Dienste von außen erreichbar sind und ob deren Softwarestand bekannte Sicherheitslücken hat. Ausgangspunkt sind IP-Adressen.
Beide Prüfungen ergänzen sich: Ein sauber gepatchter Webserver schützt nicht vor einem anfälligen Kontaktformular, und eine sichere Website hilft wenig, wenn daneben ein veralteter Fernwartungszugang offen steht. Mehr zur Abgrenzung finden Sie auf den Seiten zum Schwachstellenscan für Ihre Infrastruktur und zum Website-Schwachstellenscan.
Wovon der Preis abhängt
Bei automatisierten Scans bestimmen vor allem vier Faktoren den Aufwand – und damit den Preis.
1. Anzahl der Ziele
Je mehr Domains oder IP-Adressen geprüft werden, desto mehr Scanzeit, Auswertung und Berichtsumfang fallen an. Deshalb wird ein Website-Scan üblicherweise je Domain und ein Infrastruktur-Scan je IP-Adresse berechnet. Bei vielen Systemen sinkt der Preis pro Ziel häufig, weil sich Einrichtung und Abstimmung auf mehr Ziele verteilen.
2. Extern oder intern
Ein externer Scan prüft nur, was aus dem Internet erreichbar ist – also genau die Angriffsfläche, die auch ein unbekannter Angreifer sieht. Er kommt ohne Zugang zu Ihrem Netz aus. Ein interner Scan prüft Systeme hinter der Firewall und braucht dafür einen Zugang ins interne Netz; Planung und Abstimmung sind entsprechend aufwendiger. Interne und gemischte Prüfungen werden deshalb meist individuell kalkuliert.
3. Einmalig oder regelmäßig
Ein einzelner Scan zeigt den Zustand an einem Tag. Weil laufend neue Schwachstellen in Software bekannt werden, ist ein fester Turnus – etwa monatlich oder quartalsweise – aussagekräftiger. Bei wiederkehrenden Scans fällt die Abstimmung meist nur beim ersten Durchlauf ins Gewicht; dazu kommt der Nachscan, mit dem Sie nach der Behebung prüfen, ob eine Lücke wirklich geschlossen ist.
4. Umfang des Berichts
Ein Scan ist nur so viel wert wie sein Bericht. Achten Sie beim Vergleich darauf, ob Befunde nach Schweregrad priorisiert, nachvollziehbar belegt und mit konkreten Handlungsempfehlungen versehen sind. Eine lange, unsortierte Liste von Rohdaten spart vielleicht beim Preis, kostet Ihre IT aber später viel Zeit.
So rechnet Serancon ab
Serancon bietet beide Scans mit festen, vorab sichtbaren Preisen an. Beide lassen sich direkt über das IT-Security-Portal buchen.
- Website-Schwachstellenscan: Festpreis je Domain. Der Scan prüft jede erreichbare Seite, jedes Formular und jede Schnittstelle der Domain; der Bericht enthält eine Gesamtnote von A bis F, eine Übersicht der geprüften Security-Header, alle Befunde mit betroffener URL und Nachweis sowie eine Liste, was zuerst zu beheben ist. Den aktuellen Preis finden Sie im Preisbereich der Website-Scan-Seite.
- Infrastruktur-Schwachstellenscan: Staffelpreis je IP-Adresse – je mehr Systeme, desto günstiger die einzelne IP – zuzüglich einer einmaligen Einrichtungsgebühr pro Auftrag. Bis zu einer Obergrenze kalkulieren Sie den Preis direkt in der Buchungsstrecke; für interne, gemischte oder sehr große Scans erstellen wir ein individuelles Angebot. Die aktuelle Staffel steht im Preisbereich der Infrastruktur-Scan-Seite.
Der Infrastruktur-Bericht bewertet jede Auffälligkeit nach Schweregrad (kritisch, hoch, mittel, niedrig) und nennt konkrete Handlungsempfehlungen. Auf Wunsch bestätigt ein Nachscan die erfolgreiche Behebung, und beide Scans lassen sich als regelmäßige Prüfung einplanen.
Schwachstellenscan oder Penetrationstest?
Die häufigste Frage beim Thema Kosten ist die nach dem Unterschied zum Penetrationstest. Beides ergänzt sich, ist aber nicht dasselbe:
- Der Schwachstellenscan arbeitet automatisiert. Er findet bekannte Schwachstellenklassen und veraltete Software zuverlässig und lässt sich beliebig oft wiederholen. Er hat aber keine Vorstellung davon, was Ihre Anwendung eigentlich tun soll.
- Der Penetrationstest ist Handarbeit. Ein Prüfer arbeitet sich durch Ihre Anwendung oder Ihr Netz, nutzt Funde tatsächlich aus und verkettet sie zu Angriffswegen. Er findet Fehler in der Geschäftslogik – etwa, ob jemand die Rechnung eines anderen Kunden aufrufen oder den Preis im Warenkorb ändern kann.
Entsprechend unterschiedlich sind die Kosten: Ein Penetrationstest ist projektabhängig und liegt um ein Vielfaches über einem automatisierten Scan, weil er qualifizierte Handarbeit bindet und Testkonten, Testinstanzen und laufende Abstimmung braucht. Für die regelmäßige Überprüfung und als Erstaufnahme reicht in vielen Fällen der Scan. Einen Penetrationstest brauchen Sie, wenn kritische Systeme oder eine Compliance-Vorgabe ihn ausdrücklich verlangen.
Ein sinnvoller Weg für viele kleine und mittlere Unternehmen: zuerst scannen, die offensichtlichen Lücken schließen und erst danach – falls nötig – einen Penetrationstest beauftragen. So bezahlen Sie den teuren Prüfer nicht dafür, Dinge zu finden, die ein Scanner in Minuten entdeckt hätte.
Was Sie vorbereiten müssen
Ein Kostenfaktor, der oft übersehen wird, ist der Aufwand auf Ihrer Seite. Bei den Scans von Serancon ist er bewusst klein:
- Keine Zugangsdaten, keine Installation: Beide Scans laufen vollständig von außen. Es wird nichts auf Ihren Systemen installiert und kein Passwort übergeben.
- Nachweis der Berechtigung: Gescannt werden darf nur, was Ihnen gehört. Beim Website-Scan hinterlegen Sie dazu einen von uns erzeugten DNS-Eintrag. Beim Infrastruktur-Scan führt Ihre IT auf jedem Zielsystem einmalig einen kurzen Befehl aus, dessen Aufruf wir der jeweiligen IP zuordnen.
- Freigabe und Zeitfenster: Der Website-Scan läuft von einer festen IP-Adresse, die Sie vorab in Firewall und WAF freigeben. Bereiche, die nicht angefasst werden sollen, nennen Sie in einer Ausschlussliste. Beim Infrastruktur-Scan geben Sie einen Ansprechpartner und bei Bedarf Zeitfenster an – etwa, wenn empfindliche Systeme nur nachts geprüft werden sollen.
- Zeit für die Behebung: Planen Sie nach dem Bericht Kapazität ein, um die gefundenen Lücken zu schließen. Erst dadurch wird aus dem Scan mehr Sicherheit.
Fazit
Die Kosten eines Schwachstellenscans hängen vor allem von der Art des Scans, der Zahl der Ziele, der Frage extern oder intern und dem gewünschten Turnus ab. Automatisierte Scans sind planbar und vergleichsweise günstig; der Penetrationstest ist die deutlich teurere Tiefenprüfung für besondere Anforderungen. Wenn Sie unsicher sind, welcher Scan für Sie passt, schreiben Sie uns über das Kontaktformular – wir klären das gemeinsam.
