Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →
Published:
Aktives Scannen vs. passives Scannen: wesentliche Unterschiede
by FireMon
Die Sicherheitsteams von Unternehmen arbeiten am Limit, und die Angriffsfläche wächst weiter. Die unbequeme Wahrheit: Wer nicht nach Schwachstellen scannt, sieht nicht das vollständige Bild. Und was Sie nicht sehen, können Sie auch nicht stoppen.Dieser Leitfaden vergleicht ohne Umschweife zwei leistungsfähige Ansätze: aktives Scannen und passives Scannen. Sie erfahren, welche Methode zu welcher Umgebung passt, wie sich beide kombinieren lassen und was eine Scanning-Strategie ausmacht, die Ihr Netzwerk tatsächlich schützt.Die wichtigsten Punkte:
- Aktives Scannen interagiert direkt mit Geräten, um bekannte Schwachstellen zu identifizieren; nützlich für Penetrationstests und Compliance, kann jedoch sensible Systeme stören.
- Passives Scannen überwacht den vorhandenen Datenverkehr, um Risiken ohne zusätzliche Netzwerklast zu erkennen; ideal für kontinuierliche Überwachung und das Aufspüren von Schatten-IT.
- Statt sich für eine Scanning-Methode zu entscheiden, empfiehlt es sich, beide Stärken zu kombinieren: Das reduziert blinde Flecken, bringt Risikoerkennung und Betriebsstabilität in Einklang und liefert präzisere Erkenntnisse.
- FireMon verbessert das Schwachstellenmanagement, indem Erkenntnisse aus aktivem und passivem Scannen in einer einheitlichen Plattform zusammengeführt werden. So können Unternehmen Bedrohungen priorisieren, jederzeit auditbereit bleiben und die Netzwerk-Compliance aufrechterhalten.
Was ist aktives Scannen?
Aktives Scannen ist der Prozess, Schwachstellen durch die direkte Interaktion mit Endpunkten, Knoten und Netzwerkinfrastruktur zu identifizieren. Dabei wird Testdatenverkehr erzeugt und analysiert, wie Systeme auf diese Anfragen reagieren. Das legt Folgendes offen:
- Fehlkonfigurationen
- Veraltete Software
- Schwache Zugangsdaten
- Sicherheitslücken
Da es aktiv mit Geräten interagiert, bietet aktives Scannen tiefe Einblicke in bestimmte Assets und liefert in Echtzeit umsetzbare Erkenntnisse. Diese Methode ist besonders wirksam für Compliance-Audits, Penetrationstests und Umgebungen, in denen eine gründliche, gezielte Analyse erforderlich ist.
So funktioniert aktives Scannen
Aktive Scanner erzeugen Testdatenverkehr, senden ihn an Geräte oder Netzwerke und beobachten, wie diese jeweils reagieren. Durch die Analyse dieser Reaktionen erkennen sie Schwachstellen und potenzielle Schwachpunkte. Dieser Ansatz kann Angriffsszenarien simulieren, ähnlich wie bei Penetrationstests, und lässt sich auch nach einem Vorfall einsetzen, um die Systemintegrität zu bewerten und die Behebung zu planen.Aktives Scannen eignet sich am besten, um „einen Fuß breit und eine Meile tief“ vorzugehen.
Was ist passives Scannen?
Passives Scannen verfolgt einen nicht eingreifenden Ansatz zur Schwachstellenerkennung, indem es den vorhandenen Netzwerkverkehr analysiert, statt neue Anfragen oder Prüfpakete zu erzeugen. Es überwacht die Kommunikation zwischen Endpunkten, Knoten und Diensten, um Probleme in Ihrem Netzwerk aufzudecken, darunter:
- Anzeichen für Fehlkonfigurationen
- Veraltete Systeme
- Unbefugte Aktivitäten
Da es weder den Netzwerkbetrieb noch die Geräteleistung beeinträchtigt, eignet sich passives Scannen ideal für die kontinuierliche Überwachung in sensiblen oder hochverfügbaren Umgebungen. Dieser Ansatz schafft Transparenz in Echtzeit bei minimaler Beeinträchtigung und ist damit besonders nützlich, um nicht autorisierte Assets zu erkennen, Schatten-IT zu beobachten und Legacy-Systeme abzusichern.
So funktioniert passives Scannen
Passive Scanner sammeln Informationen aus dem Echtzeitverkehr über Endpunkte und Systeme hinweg, ohne aktiv mit ihnen zu interagieren. Da sie keinen neuen Datenverkehr erzeugen, können sie kontinuierlich und mit minimalem Störungsrisiko arbeiten. Das macht sie wirksam für eine breite Sichtbarkeit – manche sprechen von Scannen „eine Meile breit und einen Fuß tief“.
Worin besteht der Unterschied zwischen aktivem und passivem Scannen
Aktives und passives Scannen erreichen das Ziel, Schwachstellen zu identifizieren, auf unterschiedliche Weise. Aus ihren funktionalen Unterschieden ergeben sich verschiedene Anwendungsfälle und betriebliche Gründe für den Einsatz der jeweiligen Methode.Vergleichen wir die beiden Scanning-Methoden:
Vorteile des aktiven Scannens
Aktives Scannen bietet Großunternehmen zahlreiche Vorteile, insbesondere wenn es darum geht, ein bestimmtes Netzwerksegment genauer zu untersuchen, eine Compliance-Frist einzuhalten oder Schwachstellen mit hohem Risiko proaktiv aufzudecken. Durch die direkte Interaktion mit Geräten und die Erzeugung gezielten Datenverkehrs liefert aktives Scannen detaillierte Erkenntnisse, die häufig entscheidend sind für:
- Tiefgehende Untersuchungen
- Regulatorisches Reporting
- Strategische Risikominderung
Nachfolgend einige der wichtigsten Vorteile, die aktives Scannen zu einem wertvollen Bestandteil jedes Sicherheitsprogramms im Unternehmen machen:
Erkennt ein breites Spektrum bekannter Schwachstellen
Aktives Scannen erzeugt Datenverkehr, um jeden Netzwerkendpunkt zu testen. Diese direkte Interaktion ermöglicht es, eine Vielzahl von Geräten und deren Schwachstellen aufzudecken, die Angreifer ausnutzen könnten. Dazu zählen etwa Fehlkonfigurationen, veraltete Softwareversionen, nicht gepatchte Software oder schwache Passwörter.
Liefert umsetzbare Erkenntnisse in Echtzeit
Durch das direkte Testen und Analysieren von Geräten im Netzwerk liefert aktives Scannen hochwertige Erkenntnisse und Empfehlungen in Echtzeit. Über Schwachstellen hinaus können diese Erkenntnisse Kontext zur aktuellen Sicherheitslage im Allgemeinen sowie Unterstützung bei der Compliance bieten.
Hilfreich für Compliance und Auditbereitschaft
Regelmäßiges aktives Scannen liefert Organisationen wichtige Informationen für ihre Compliance-Praxis. Der Abgleich von Dokumenten mit einer Schwachstellendatenbank und die Durchführung von Compliance-Tests können Teams zudem auf bevorstehende Audits vorbereiten, indem sie Empfehlungen zur Erfüllung von Branchenframeworks wie HIPAA, WCAG und ISO geben.Wie eine Studie des Royal Institute of Technology ergab, können aktive Scans mit umfassenden Zugangsdaten bis zu 80 % der Compliance- und Auditprobleme aufdecken.
Ermöglicht proaktive Risikoerkennung
Wenn Organisationen mit aktivem Scannen frühzeitig auf Schwachstellen und wahrscheinliche Exploits testen, können sie Sicherheitslücken erkennen und schließen, bevor sie ausgenutzt werden. Eine proaktive Risikoerkennung hilft nicht nur dabei, dasRisiko zu reduzieren, sondern versetzt Teams auch in die Lage, zu priorisieren, welche Risiken zuerst anzugehen sind.
Unterstützt Automatisierung und Zeitplanung
Heutige aktive Scanner lassen sich so planen, dass sie in regelmäßigen Abständen oder außerhalb der Geschäftszeiten laufen. So bleibt eine gründliche, tiefgehende Schwachstellenanalyse aller Netzwerkendpunkte gewährleistet, ohne dass dauerhaft Personal gebunden wird.
Vorteile des passiven Scannens
Passives Scannen eignet sich ideal für die kontinuierliche Überwachung und spielt seine Stärken in Umgebungen mit weitläufigen Netzwerken und einer großen Zahl von Endpunkten aus – ebenso in Umgebungen, in denen kein erhöhter Netzwerkverkehr entstehen kann oder darf.Hier die wichtigsten Vorteile des passiven Scannens innerhalb einer Sicherheitsstrategie im Unternehmen:
Keine Auswirkungen auf die Systemleistung
Passive Scanner senden keinen Testdatenverkehr an Endpunkte (wie aktive Scanner es tun) und überlasten oder verlangsamen das Netzwerk daher nicht. So ist sichergestellt, dass passive Scanner weder Geräte beeinträchtigen noch kritische Abläufe stören.
Überwacht den Netzwerkverkehr kontinuierlich
Passive Scanner überwachen den Netzwerkverkehr rund um die Uhr. So bleiben Sicherheitsteams jederzeit über neue Schwachstellen oder Änderungen informiert und können diese unkompliziert auf potenzielle Risiken hin abgleichen.
Ideal für sensible oder Legacy-Umgebungen
Bestimmte digitale Umgebungen, etwa medizinische Geräte oder veraltete, aber unverzichtbare Softwarepakete, können hohe Mengen an Netzwerkverkehr oder aktive Prüfanfragen nicht ohne Ausfälle verarbeiten. Passives Scannen erkennt Schwachstellen, ohne diese Systeme zu unterbrechen.
Erkennt nicht autorisierte oder unbekannte Assets
Bei der Erfassung von Schwachstellen ist die genaue Katalogisierung nicht autorisierter Assets oder von Schatten-IT ein wesentlicher Bestandteil. Diese nicht inventarisierten Elemente kommunizieren mit dem Netzwerk, wodurch passive Scanner sie kontinuierlich erfassen können. Eine Studie der Georgia State University und der Sandia Labs ergab, dass passives Scannen in großen Organisationen allein bis zu 2/3 aller nicht autorisierten drahtlosen Zugangspunkte aufdecken kann.
Arbeitet unbemerkt im Hintergrund
Passives Scannen ist ein unauffälliges Verfahren. Im Fall eines Angriffsszenarios lösen passive Scanner keine Angriffserkennungssysteme aus und machen Angreifer nicht auf die Scan-Aktivität aufmerksam. Es ist eine sichere, unauffällige und beständige Option für die Schwachstellenüberwachung.
Herausforderungen und Grenzen aktiver und passiver Scan-Methoden
Aktives und passives Scannen sind beide unverzichtbare Werkzeuge für das Management der Angriffsfläche, doch jedes von ihnen weist bei bestimmten Anwendungsfällen oder bei der Konzentration von Sicherheitsteams auf einen bestimmten Asset-Typ Schwächen auf.
Herausforderungen beim Scannen von Assets
Aktives Scannen liefert zwar tiefgehende Erkenntnisse, ist aber nicht frei von Nachteilen. Die folgenden Herausforderungen verdeutlichen die Grenzen, die Sicherheitsteams berücksichtigen müssen, wenn sie sich allein auf aktives Scannen verlassen:
- Anwendungsfälle: Ein Nachteil aktiver Scanner besteht darin, dass sich ihr Fokus in der Regel nur auf einen bestimmten Bereich oder einen dedizierten Anwendungsfall erstreckt. Den Überwachungsbereich aktiver Schwachstellenscanner anzupassen oder zu erweitern, ist nicht ohne Weiteres möglich, wodurch sich aktive Scanner am besten für bestimmte Anwendungsfälle eignen.
- Scan-Latenz oder Ausfallzeiten: Aktive Lösungen senden große Datenmengen direkt an Netzwerkknoten, was Unternehmenssysteme mit hohem Datenaufkommen erheblich belasten kann und zu verringerter Netzwerkgeschwindigkeit und sogar möglichen Ausfallzeiten führt.
- Alarmmüdigkeit: Durch den massiven Zustrom detaillierter Daten kann das Sicherheitspersonal von der schieren Anzahl an Schwachstellen überfordert werden, was zu Alarmmüdigkeit führt.
Grenzen des passiven Scannens
Auch passives Scannen unterliegt wichtigen Einschränkungen. Diese Grenzen können beeinflussen, wie viel Transparenz Sie gewinnen, wie schnell Probleme erkannt werden und welche Maßnahmen daraufhin ergriffen werden können:
- Informations- und Transparenztiefe: Passive Schwachstellenscanner sind in der Menge der Informationen begrenzt, die sie bei ihren Scans erfassen. Dies kann Cybersicherheitsteams daran hindern, einen umfassenden Überblick über alle Schwachstellen zu erhalten.
- Isolierter Datenverkehr: Passive Scanner sind insofern eingeschränkt, als der Endpunkt zunächst Netzwerkverkehr erzeugen oder empfangen muss, da sie diesen nicht selbst erzeugen können. Dies kann zu verzögerter Erkennung führen, da das Werkzeug erst dann Informationen liefern kann, wenn ein Gerät scanbaren Datenverkehr erzeugt.
- Erkenntnis statt Behebung: Passive Scanner dienen eher der Erkenntnisgewinnung als der Behebung. Ein passiver Scanner informiert ein Sicherheitsteam über eine Schwachstelle, kann jedoch nicht selbst tätig werden. Ist ein Gerät inaktiv und sendet keinen Datenverkehr, können passive Scanner kaum Informationen dazu liefern.
Wann aktives und wann passives Scannen einzusetzen ist
Aktives und passives Scannen haben jeweils unterschiedliche ideale und weniger geeignete Anwendungsfälle. Aktives Scannen eignet sich beispielsweise hervorragend, um Compliance-Anforderungen zu ermitteln oder eine tiefgehende, ausschließlich remote durchgeführte Endpunktanalyse in einer hybriden Organisation durchzuführen. Häufige Anwendungsfälle sind die Vorbereitung auf ein Quartalsaudit oder die Durchführung einer Angriffssimulation. Was für eine Organisation aktives Scannen bedeutet, kann sich von einer anderen unterscheiden.Im Vergleich dazu ist passives Scannen eine ausgezeichnete Wahl für sehr große Unternehmensnetzwerke oder für sensible Netzwerke, die gedrosselte Mengen an Netzwerkverkehr nicht verarbeiten können. Zu den verbreiteten Anwendungsfällen zählen durchgehende Transparenz rund um die Uhr, insbesondere in großen Organisationen und in regulierten Branchen, sowie das Erkennen nicht autorisierter Assets. Ebenso kann das, was einem Unternehmen nützt, für ein anderes völlig anders aussehen.Der beste Ansatz besteht jedoch darin, aktives und passives Scannen gemeinsam einzusetzen, anstatt sich für das eine oder das andere zu entscheiden.
Passives und aktives Schwachstellen-Scannen für robuste Sicherheit kombinieren
Passives und aktivesSchwachstellen-Scannen bieten unterschiedliche Stärken und Schwächen. Aktives und passives Scannen sind zwar einzeln leistungsfähig, doch gemeinsam eingesetzt verstärken sie ihre jeweiligen Fähigkeiten und bieten Organisationen eine deutlich wirksamere Vorgehensweise im Schwachstellenmanagement.
Umfassendere Transparenz über alle Asset-Typen hinweg
Passives und aktives Scannen eignen sich jeweils am besten zur Darstellung unterschiedlicher Arten von Schwachstellen. Passives Scannen erkennt besonders gut Assets, die möglicherweise nicht auf Prüfanfragen reagieren, etwa Schatten-IT oder Altsysteme. Aktives Scannen hilft dabei, aktuell aktive Geräte und laufende Dienste zu erkennen und zu analysieren. Die Kombination beider Verfahren führt zu einem deutlich umfassenderen Asset-Management. Eine Studie des Information Sciences Institute und der Colorado State University hat dieses Thema untersucht und festgestellt, dass von insgesamt 2.960 Servern aktive Scans 29 %, passives Scannen 6,3 % und die Kombination beider Methoden 65 % aufdeckten.
Höhere Erkennungsgenauigkeit durch Datenkorrelation
Die Analysen, Erkenntnisse und Empfehlungen, die passives und aktives Scannen für Sicherheitsteams liefern, unterscheiden sich, da sie aus verschiedenen Datensätzen stammen. Die Nutzung beider Datensätze ermöglicht es Cybersicherheits- und IT-Abteilungen, tiefere Einblicke darin zu gewinnen, wie Angreifer und böswillige Akteure Schwachstellen ausnutzen, Gesamtergebnisse zu validieren und Fehlalarme zu reduzieren.
Reduziert blinde Flecken im Schwachstellenmanagement
Wie oben erwähnt, kann weder aktives noch passives Scannen allein alle Schwachstellen finden. Aktives Scannen kann Schwachstellen übersehen, wenn Assets offline sind oder intensiven Datenverkehr nicht verarbeiten können, während passives Scannen Auffälligkeiten übersehen kann, die sich nicht im beobachtbaren Netzwerkverkehr zeigen. Gemeinsam eingesetzt reduzieren die beiden Methoden blinde Flecken, die andernfalls in Schwachstellenbewertungen bestehen.
Bringt Gründlichkeit und Systemstabilität in Einklang
Aktive Scans sind von Vorteil, da sie die umfassendsten Informationen liefern, doch sie können auch den Netzwerkverkehr drosseln und Unternehmensgeräte verlangsamen oder zum Ausfall bringen. Passives Scannen nutzt eine kontinuierliche Überwachungsmethode mit geringer Beeinträchtigung und bietet damit eine praktikable Lösung, um hochwertige, detaillierte Informationen mit einer stabilen, beständigen Schwachstellenüberwachung in Einklang zu bringen.
Ermöglicht flexible Reaktionsstrategien je nach Risikoniveau
Automatisierte aktive Scans sind hilfreich, doch es gibt Szenarien, in denen ein bedarfsgerecht gestarteter Scan ebenso wertvoll ist. Erkennt ein passiver Scan beim Prüfen des Netzwerkverkehrs eine Schwachstelle, liefert der Wechsel zu einem aktiven Scan für genau diese Schwachstelle Aufschluss über die bestmögliche Behebung. Diese Strategie des "Finden und anschließenden Behebens" ist wiederholbar und lässt sich an unterschiedliche Risikoszenarien anpassen.
Best Practices für aktives und passives Schwachstellen-Scannen
Selbst mit einer vollständigen Palette an Werkzeugen zur Überwachung der Angriffsfläche benötigen Organisationen klare Strategien, um den größten Nutzen aus ihrem aktiven und passiven Schwachstellen-Scannen zu ziehen. Die folgenden Best Practices tragen dazu bei, dass Scan-Prozesse effizient und störungsarm sind und sowohl den Risiko- als auch den Geschäftsprioritäten entsprechen:
- Ein umfassendes Asset-Inventar führen: Durch die Sichtbarmachung aller Assets können Organisationen ihre blinden Flecken reduzieren, Instanzen von Schatten-IT erkennen sowie gefährdete Endpunkte leicht identifizieren und behandeln.
- Strategisch planen und kontinuierlich scannen: Die Gründlichkeit des aktiven Scannens mit der durchgehenden Sicherheit passiver Verfahren in Einklang zu bringen, ist entscheidend. Die kontinuierliche Überwachung erkennt Probleme in Echtzeit, während geplante Scans während Wartungsfenstern keine Netzwerkaktivitäten stören.
- Kombinieren, um zu priorisieren: Nutzen Sie die Daten aus aktiven und passiven Scan-Verfahren, um für alle Schwachstellen ein risikobasiertes Priorisierungsbild zu erstellen.
- Aktive Scans mit Befugnissen ausstatten: Aktive Scans mit authentifizierten Zugriffsrechten auszustatten, liefert wesentliche Daten zu hochsicheren Assets. Werden Scans automatisiert während der Wartungszeiten ausgeführt, minimiert die Möglichkeit, dass aktive Scans eine erkannte Schwachstelle automatisch abschalten, den Personalaufwand.
- Ergebnisse mit SIEM-Systemen und Patch-Management zusammenführen: Wenn Sie passive Scandaten in SIEM-Tools und Patch-Systeme einspeisen, straffen Sie Arbeitsabläufe und beheben Schwachstellen, bevor Angreifer sie ausnutzen können.
Optimieren Sie Ihre Strategie zum Scannen von Systemschwachstellen mit FireMon
FireMon stärkt das Schwachstellenmanagement im Unternehmen, indem es die Vorteile von aktivem und passivem Scannen vereint. Unsere Suite integriert eine Richtlinienüberwachung in Echtzeit und ermöglicht so die eingehende Analyse eines bestimmten Angriffsflächenbereichs. Unsere leistungsfähigen automatisierten und kontinuierlichen Tools zum Scannen von Systemschwachstellen liefern Sicherheits- und IT-Teams fundierte Erkenntnisse und Empfehlungen, die das Identifizieren und Beheben potenzieller Exploits erleichtern und zugleich einen konformen Arbeitsablauf sicherstellen. Mit einer belastbaren risikobasierten Priorisierungsmethodik werden hybride und Multi-Cloud-Umgebungen nahtlos über intuitive Dashboards und API-Integration abgesichert. Kontaktieren Sie unser Team, um eine Demo zu vereinbaren und zu erfahren, wie Sie Ihr Netzwerk vor komplexen Schwachstellen schützen.
| Betrachtungsbereich | Aktives Scannen | Passives Scannen |
|---|---|---|
| Methodik | Sendet Testdatenverkehr oder Anfragen an gezielte Geräte und Systeme und analysiert anschließend die Antwort, um Schwachstellen zu erkennen | Analysiert vorhandenen Testdatenverkehr und Protokolle, um Schwachstellen zu erkennen, erzeugt jedoch keinen neuen Datenverkehr |
| Auswirkungen auf das System | Höhere Wahrscheinlichkeit, den Netzwerkbetrieb zu stören, da in hohem Maße neuer Datenverkehr erzeugt wird | Deutlich geringere Wahrscheinlichkeit, den Netzwerkbetrieb zu unterbrechen, da kein Datenverkehr erzeugt wird |
| Erkennungsgeschwindigkeit und -häufigkeit | Erkennt Schwachstellen in Echtzeit, jedoch nur während aktiver Scans | Erkennt Schwachstellen kontinuierlich, da Scans rund um die Uhr laufen können |
| Umfang der Sichtbarkeit | Das Scannen erstreckt sich nur auf einen festgelegten oder dedizierten Einsatzbereich, hat jedoch eine hohe Chance, verborgene Schwachstellen zu finden | Kann alle im Netzwerk genutzten Endpunkte scannen, kann jedoch Schwachstellen übersehen, die nicht im normalen Netzwerkverkehr auftreten |
| Risikoerkennung | Hoch, sendet Anfragen und Testdatenverkehr, wodurch verborgene Schwachstellen identifiziert werden können | Niedrig, scannt nur vorhandenen Netzwerkverkehr, ohne mit bestehenden, aktiven Geräten zu interagieren |
| Unterbrechungsrisiko | Hoch, die direkte Interaktion mit Geräten und der erhöhte Netzwerkverkehr können Netzwerke verlangsamen | Niedrig, interagiert nicht mit Endpunkten, wodurch mögliche Netzwerk- oder Gerätestörungen minimiert werden |
| Zuverlässigkeit und Vollständigkeit der Daten | Die Daten stammen direkt aus dem getesteten System und ermöglichen eine gründliche Analyse | Die Daten stammen aus vorhandenem Datenverkehr; wird ein verwaistes Asset ohne Datenverkehr ausgenutzt, kann passives Scannen dies nur schwer erfassen |
| Ideale Anwendungsfälle | Penetrationstests, Compliance-Prüfungen und eingehende Scans | Asset-Erkennung, kontinuierliche Überwachung und Schatten-IT |
Häufig gestellte Fragen
Die Wahl zwischen Tools für aktives und passives Schwachstellen-Scanning richtet sich nach der Größe Ihres Unternehmens, Ihrer Branche, den Compliance-Anforderungen, der Komplexität und Sensibilität Ihres Netzwerks, den in Ihrer Branche üblichen Risikoarten und Ihren verfügbaren Ressourcen. Achten Sie bei der Auswahl aktiver Scan-Tools auf Testfunktionen, Automatisierung und die Integration in bestehende Sicherheitssysteme. Bei passiven Scannern liegt der Schwerpunkt auf kontinuierlicher Überwachung, minimalen Auswirkungen auf das Netzwerk und einer ausgeprägten Fähigkeit, nicht autorisierte Assets zu erkennen.
Nein, passives Scannen kann nicht alle Arten von Schwachstellen erkennen. Passives Scannen beobachtet vorhandenen Netzwerkverkehr, um Schwachstellen zu identifizieren; das Tool kann daher nur Probleme erkennen, die im gescannten Datenverkehr vorhanden sind.
Schwachstellen, die keinerlei Datenverkehr übertragen, können beispielsweise von passiven Scannern unentdeckt bleiben.
Nein, aktives Scannen ist nicht für alle Umgebungen unbedenklich. Aktives Scannen erzeugt neuen Netzwerkverkehr, der direkt mit einem Endpunkt interagiert, und dieser Vorgang kann sensible, veraltete oder besonders geschäftskritische Systeme stören.
In solchen Fällen besteht die beste Strategie darin, aktive Scans außerhalb der Betriebszeiten einzuplanen. Am hilfreichsten ist insgesamt die Kombination mit passiven Scannern.
Aktive Scans sollten regelmäßig und darüber hinaus bei Bedarf durchgeführt werden. Als bewährte Praxis gilt, aktive Scans vierteljährlich auszuführen, was zugleich die Vorbereitung auf anstehende Netzwerksicherheitsaudits unterstützt. Wird bei einem passiven Scan eine bestimmte Schwachstelle festgestellt, kann ein aktiver Scan erforderlich sein, um das Problem genauer zu untersuchen.
Passive Scans sollten nach Möglichkeit fortlaufend betrieben werden. Das sorgt für durchgängige Asset-Sichtbarkeit und Bedrohungserkennung in Echtzeit.