Pentest vs. Schwachstellenscan: Was unterscheidet die manuelle Angriffssimulation vom automatisierten Scan? Der direkte Vergleich mit Kosten, Aussagekraft, False Positives und Einsatzempfehlung.
Schwachstellenscan und Penetrationstest werden im Alltag oft synonym verwendet - und manche Anbieter nutzen genau das aus, indem sie automatisierte Scans als Pentests verkaufen. Dabei ist der Unterschied fundamental: Ein Schwachstellenscan ist eine automatisierte Prüfung, die Systeme gegen eine Datenbank bekannter Schwachstellen abgleicht. Ein Penetrationstest ist eine manuelle, zielgerichtete Angriffssimulation durch Experten. Der Praxis-Leitfaden für IS-Penetrationstests des BSI beschreibt es so: Automatisierte Schwachstellenscanner können Gefährdungen aufzeigen - der Penetrationstest geht einen Schritt weiter und sucht gezielt nach Wegen, die eingesetzten Sicherheitsmaßnahmen zu umgehen. Wer den Unterschied kennt, kauft das richtige Instrument für den richtigen Zweck - und zahlt keine Pentest-Preise für Scan-Leistungen.
Ein Scan prüft automatisiert, ob eine bekannte Lücke existiert. Ein Pentest prüft manuell, ob und wie sie sich tatsächlich ausnutzen lässt - inklusive Verkettung mehrerer Schwachstellen und Fehlern in der Geschäftslogik, die kein Scanner findet. Preislich: Reine Scans kosten laut CODE-LEIN 300-3.000 Euro, manuelle Pentests 4.000-30.000 Euro.
“Ein Scan prüft nur, ob eine Lücke existiert - nicht, ob sie tatsächlich ausnutzbar ist. (ORBIT IT-Solutions)”
Die Zahlen des BSI-Lageberichts zur IT-Sicherheit in Deutschland 2025 zeigen, warum reine Scan-Routinen für exponierte Systeme nicht genügen: Täglich wurden im Schnitt 119 neue Schwachstellen bekannt - ein Wachstum von rund 24 Prozent gegenüber dem vorherigen Berichtszeitraum. Angriffe über die aktive Ausnutzung von Schwachstellen (Exploitation) nahmen laut BSI-Messungen um 38 Prozent zu, und rund 80 Prozent der angezeigten Angriffe richteten sich gegen kleine und mittlere Unternehmen. Scanner finden davon nur, was bereits in ihren Datenbanken steht - die gezielte Ausnutzung von Konfigurations- und Logikfehlern bleibt unsichtbar, bis ein Mensch sie prüft. Oder ein Angreifer sie findet.
Die richtige Antwort ist fast nie entweder-oder, sondern eine Kombination: kontinuierliche Scans als Basis-Hygiene plus manuelle Penetrationstests für die Systeme, bei denen ein Einbruch wirklich weh tut. Diese acht Leitlinien helfen bei der Entscheidung:
Der Schwachstellenscan liefert Breite und Kontinuität: Er überwacht günstig und automatisiert, ob bekannte Lücken in Ihren Systemen auftauchen. Der Penetrationstest liefert Tiefe und Gewissheit: Er zeigt, was ein echter Angreifer mit Ihren Systemen tatsächlich anstellen könnte - verifiziert, priorisiert und mit konkreten Empfehlungen. Wer nur scannt, sieht die Masse der bekannten Schwachstellen, aber nicht die kritischen Angriffspfade. Wer nur alle paar Jahre pentestet, ist zwischen den Tests blind für Neues. Die Kombination aus beidem ist der belastbarste Ansatz.
Sodu Secure führt manuelle Penetrationstests nach OWASP und den Empfehlungen des BSI-Praxis-Leitfadens durch - mit OSCP-zertifizierten Testern, kostenlosem Retest und Bericht innerhalb von 24 Stunden auf Deutsch und Englisch. Web-App-Pentests starten ab 1.499 Euro, Netzwerk- und Active-Directory-Tests ab 2.500 Euro. Über das Anfrageformular erhalten Sie innerhalb eines Werktags ein konkretes Angebot.
Manuelle Penetrationstests mit verifizierten Findings - Web-App-Pentests ab 1.499 Euro, Angebot innerhalb von 24 Stunden.
Kein Spam, jederzeit abbestellen
Der vollständige Überblick nach BSI-Methodik - Arten, Standards, Phasen und was ein Test kostet.
So läuft ein Pentest bei Sodu Secure ab - vom Scoping bis zum kostenlosen Retest.
Offensive Security, Sodu Secure GmbH
OSCP-zertifizierte Penetrationstester aus Berlin. Über 500 durchgeführte Pentests für Web-Anwendungen, APIs, Netzwerke und Active Directory - mit kostenlosem Retest und Bericht innerhalb von 24 Stunden auf Deutsch und Englisch.
War dieser Artikel hilfreich?
Mit Ihrem Netzwerk teilen