{"id":99021,"date":"2026-09-03T09:00:00","date_gmt":"2026-09-03T07:00:00","guid":{"rendered":"http:\/\/locaterisk.com\/de\/?post_type=wissen&#038;p=99021"},"modified":"2026-08-06T16:22:12","modified_gmt":"2026-08-06T14:22:12","slug":"schwachstellenscan-penetrationstest-security-audit-easm","status":"publish","type":"wissen","link":"https:\/\/locaterisk.com\/de\/wissen\/schwachstellenscan-penetrationstest-security-audit-easm\/","title":{"rendered":"Schwachstellenscan, Penetrationstest, Security Audit oder EASM: Welches Verfahren passt?"},"content":{"rendered":"<h1 class=\"wp-block-heading\">Schwachstellenscan, Penetrationstest, Security Audit oder EASM: Welches Verfahren passt?<\/h1>\n\n<span class=\"lr-ai-disclosure\" style=\"display:block;max-width:843px;margin:8px auto 28px;font-size:14px;line-height:1.4;color:#8b93a7;font-family:inherit;font-style:italic;\">Dieser Text wurde mit k\u00fcnstlicher Intelligenz (KI) erstellt.<\/span>\n\n<h2 class=\"wp-block-heading\">Das Wichtigste in K\u00fcrze<\/h2>\n<ul class=\"wp-block-list\"><li>Ein Schwachstellenscan sucht im definierten technischen Scope automatisiert nach bekannten Schw\u00e4chen und auff\u00e4lligen Konfigurationen.<\/li><li>Ein Penetrationstest pr\u00fcft mit klarer Autorisierung und vereinbarter Tiefe, ob und wie sich ausgew\u00e4hlte Schw\u00e4chen praktisch nutzen oder kombinieren lassen.<\/li><li>Ein Security Audit bewertet Nachweise, Prozesse und Kontrollen gegen festgelegte Kriterien; technische Tests k\u00f6nnen Teil des Audits sein.<\/li><li>EASM beobachtet die externe Angriffsfl\u00e4che wiederkehrend aus einer Outside-in-Perspektive und unterst\u00fctzt Discovery und Priorisierung.<\/li><li>Die Verfahren beantworten unterschiedliche Fragen. Eine Kombination ist h\u00e4ufig sinnvoll, wenn Scope und \u00dcbergaben vorab feststehen.<\/li><\/ul>\n<h2 class=\"wp-block-heading\">Die Entscheidungsfrage kommt vor der Methode<\/h2>\n<p class=\"wp-block-paragraph\">Die Wahl zwischen Schwachstellenscan, Penetrationstest, Security Audit und External Attack Surface Management beginnt nicht bei einem Produktnamen. Sie beginnt bei der Frage, die beantwortet werden soll. Suchen Sie bekannte technische Schw\u00e4chen in einem festgelegten Bestand? Wollen Sie die praktische Ausnutzbarkeit eines kritischen Systems pr\u00fcfen? Ben\u00f6tigen Sie Evidenz zur Umsetzung definierter Kontrollen? Oder fehlt Ihnen eine aktuelle Sicht auf \u00f6ffentlich erreichbare Assets?<\/p>\n<p class=\"wp-block-paragraph\">NIST SP 800-115 ordnet technische Tests und Untersuchungen nach Zweck, Planung, Durchf\u00fchrung und Auswertung. Der Leitfaden betont Nutzen und Grenzen einzelner Techniken. Auch das BSI unterscheidet Pr\u00fcftiefen und weist darauf hin, dass aktive Verfahren Systeme beeintr\u00e4chtigen k\u00f6nnen. Daraus folgt eine zentrale Beschaffungsregel: Pr\u00fcftiefe und Autorisierung m\u00fcssen zum Informationsbedarf und zum Betriebsrisiko passen.<\/p>\n<p class=\"wp-block-paragraph\">Die vier Verfahren liegen nicht auf einer einfachen Skala von schwach bis stark. Ein Audit beantwortet eine andere Frage als ein Penetrationstest. EASM hat einen anderen zeitlichen Charakter als ein punktueller Scan. Ein automatisierter Scan kann einen breiten bekannten Bestand regelm\u00e4\u00dfig pr\u00fcfen, w\u00e4hrend ein manueller Test ausgew\u00e4hlte Angriffspfade tiefer untersucht.<\/p>\n<p class=\"wp-block-paragraph\">Definieren Sie daher vor der Auswahl Scope, Schutzg\u00fcter, erwartete Entscheidung, zul\u00e4ssige Eingriffe und gew\u00fcnschtes Ergebnisformat. Die folgende Matrix dient der Einordnung und ersetzt keine projektspezifische Leistungsbeschreibung.<\/p>\n<figure class=\"wp-block-table\"><table><thead><tr><th>Kriterium<\/th><th>Schwachstellenscan<\/th><th>Penetrationstest<\/th><th>Security Audit<\/th><th>EASM<\/th><\/tr><\/thead><tbody><tr><td>Leitfrage<\/td><td>Welche bekannten technischen Schw\u00e4chen oder Konfigurationsauff\u00e4lligkeiten werden im Scope erkannt?<\/td><td>Lassen sich ausgew\u00e4hlte Schw\u00e4chen unter vereinbarten Bedingungen praktisch nutzen oder verbinden?<\/td><td>Sind definierte Anforderungen und Kontrollen nachvollziehbar umgesetzt?<\/td><td>Welche extern sichtbaren Assets und Expositionen ver\u00e4ndern sich?<\/td><\/tr><tr><td>Typischer Scope<\/td><td>Bekannte Hosts, Anwendungen oder Netze<\/td><td>Abgegrenzte Systeme, Anwendungen oder Szenarien<\/td><td>Organisation, Prozess, Kontrollbereich oder System<\/td><td>Internetexponierte Infrastruktur rund um bekannte Ausgangspunkte<\/td><\/tr><tr><td>Tiefe<\/td><td>\u00dcberwiegend automatisiert, je nach Verfahren authentifiziert oder extern<\/td><td>Gezielte manuelle und technische Pr\u00fcfung mit vereinbarter Angriffstiefe<\/td><td>Dokumenten-, Interview-, Stichproben- und gegebenenfalls technische Pr\u00fcfung<\/td><td>Wiederkehrende Outside-in-Discovery und Beobachtung<\/td><\/tr><tr><td>Autorisierung<\/td><td>Pr\u00fcfauftrag und technische Freigabe erforderlich<\/td><td>Detaillierte Regeln, Freigaben, Grenzen und Notfallkontakte erforderlich<\/td><td>Auditauftrag, Kriterien, Zugang zu Evidenz und Ansprechpartnern<\/td><td>Klare organisatorische Zuordnung und zul\u00e4ssige nicht invasive Pr\u00fcfung<\/td><\/tr><tr><td>Zeitpunkt<\/td><td>Regelm\u00e4\u00dfig und nach \u00c4nderungen<\/td><td>Vor Releases, nach wesentlichen \u00c4nderungen oder risikobasiert<\/td><td>Nach Auditprogramm, regulatorischem oder vertraglichem Anlass<\/td><td>Kontinuierlich oder wiederkehrend<\/td><\/tr><tr><td>Output<\/td><td>Technische Befundliste mit Evidenz und Priorit\u00e4t<\/td><td>Validierte Angriffspfade, Auswirkungen und Empfehlungen<\/td><td>Abweichungen, Nachweise und Bewertung gegen Kriterien<\/td><td>Asset-Inventar, externe Befunde, Trends und Priorisierungssignale<\/td><\/tr><\/tbody><\/table><\/figure>\n<h2 class=\"wp-block-heading\">Schwachstellenscan: bekannte Systeme wiederholbar pr\u00fcfen<\/h2>\n<p class=\"wp-block-paragraph\">Ein Schwachstellenscan untersucht einen festgelegten technischen Bestand auf bekannte Schw\u00e4chen, fehlende Sicherheitsaktualisierungen oder auff\u00e4llige Konfigurationen. Je nach Werkzeug und Auftrag arbeitet er von au\u00dfen, mit Zugangsdaten oder \u00fcber installierte Komponenten. Authentifizierte Scans k\u00f6nnen interne Versions- und Konfigurationsinformationen einbeziehen. Externe Scans sehen prim\u00e4r die erreichbare Oberfl\u00e4che.<\/p>\n<p class=\"wp-block-paragraph\">Die Methode eignet sich f\u00fcr regelm\u00e4\u00dfige Pr\u00fcfungen bekannter Assets, f\u00fcr Patch- und Konfigurationsprozesse sowie als Vorbereitung tieferer Tests. Automatisierung sorgt f\u00fcr wiederholbare Regeln und breite Abdeckung innerhalb des definierten Scopes. Sie erzeugt zugleich Pr\u00fcfbedarf. Versionsmerkmale k\u00f6nnen falsch interpretiert werden, kompensierende Kontrollen bleiben m\u00f6glicherweise unsichtbar und manche Anwendungslogik l\u00e4sst sich nicht automatisiert bewerten.<\/p>\n<p class=\"wp-block-paragraph\">Das BSI weist in seinem Leitfaden zu Penetrationstests auf False Positives automatisierter Methoden und auf m\u00f6gliche Beeintr\u00e4chtigungen bei invasiveren Pr\u00fcfungen hin. Deshalb sollte der Auftrag festlegen, ob nur erkannt, aktiv best\u00e4tigt oder weiter untersucht werden darf. Produktive Systeme ben\u00f6tigen passende Zeitfenster, Abbruchkriterien und Ansprechpartner.<\/p>\n<p class=\"wp-block-paragraph\">Ein guter Scanbericht trennt Beobachtung und Bewertung. Er nennt Asset, Zeitpunkt, Pr\u00fcfmethode, Evidenz, Unsicherheit und empfohlene Validierung. Die Befundzahl allein ist keine Risikopriorit\u00e4t. Gesch\u00e4ftskritikalit\u00e4t, Erreichbarkeit und reale Auswirkung m\u00fcssen erg\u00e4nzt werden.<\/p>\n<h2 class=\"wp-block-heading\">Penetrationstest: ausgew\u00e4hlte Angriffsm\u00f6glichkeiten validieren<\/h2>\n<p class=\"wp-block-paragraph\">NIST beschreibt Penetration Testing als Sicherheitstest, bei dem Pr\u00fcfer reale Angriffe nachbilden, um Wege zur Umgehung von Sicherheitsfunktionen zu erkennen. H\u00e4ufig werden mehrere Schw\u00e4chen kombiniert. Diese Tiefe kann zeigen, ob eine Annahme praktisch tr\u00e4gt und welche Auswirkung innerhalb der vereinbarten Grenzen erreichbar ist.<\/p>\n<p class=\"wp-block-paragraph\">Ein Penetrationstest passt zu kritischen Anwendungen, wesentlichen Architektur\u00e4nderungen, neuen externen Schnittstellen und konkreten Risikoszenarien. F\u00fcr Webanwendungen bietet der OWASP Web Security Testing Guide einen strukturierten Rahmen. Der Test sollte auf einer aktuellen Architektur- und Scope-Beschreibung beruhen. Sonst investiert das Team m\u00f6glicherweise viel Tiefe in ein nachrangiges Ziel.<\/p>\n<p class=\"wp-block-paragraph\">Die Autorisierung ist zentral. Rules of Engagement benennen Systeme, erlaubte Techniken, Zeitraum, Testkonten, Umgang mit Daten, Notfallkontakte, Abbruchregeln und Berichtsweg. Geteilte Cloud- oder Provider-Infrastruktur kann zus\u00e4tzliche Freigaben verlangen. Der Test darf nur innerhalb dieser Vereinbarung stattfinden.<\/p>\n<p class=\"wp-block-paragraph\">Ein Penetrationstest liefert eine stichtagsbezogene Aussage \u00fcber den untersuchten Scope und die eingesetzte Methode. Ein fehlender erfolgreicher Angriff beweist nicht, dass keine Schw\u00e4che existiert. Neue Releases und Konfigurationen ver\u00e4ndern das Ergebnis. Nach der Behebung ist eine gezielte Nachpr\u00fcfung sinnvoll.<\/p>\n<h2 class=\"wp-block-heading\">Security Audit: Kontrollen und Nachweise gegen Kriterien pr\u00fcfen<\/h2>\n<p class=\"wp-block-paragraph\">Ein Security Audit untersucht, ob definierte Anforderungen und Kontrollen nachvollziehbar umgesetzt sind. Die Kriterien k\u00f6nnen aus internen Richtlinien, Vertr\u00e4gen, Normen oder regulatorischen Anforderungen stammen. Pr\u00fcfer betrachten Dokumente, Rollen, Prozessnachweise, Konfigurationen und Stichproben. Technische Tests k\u00f6nnen Evidenz liefern, sind aber nicht automatisch der alleinige Mittelpunkt.<\/p>\n<p class=\"wp-block-paragraph\">Das Audit eignet sich, wenn eine Organisation Governance, Zust\u00e4ndigkeiten und Kontrollwirksamkeit beurteilen will. Beispiele sind Berechtigungsprozesse, Schwachstellenmanagement, Lieferantensteuerung oder Notfallvorsorge. Die Aussagekraft h\u00e4ngt vom Kriterienkatalog, Geltungsbereich, Pr\u00fcfzeitraum und der Qualit\u00e4t der Stichproben ab.<\/p>\n<p class=\"wp-block-paragraph\">Ein Auditbericht sollte Anforderung, gepr\u00fcfte Evidenz, Abweichung und Bewertung nachvollziehbar verbinden. Er kann Empfehlungen oder Ma\u00dfnahmen enthalten. Ein Audit ersetzt keine technische Tiefenpr\u00fcfung, wenn die konkrete Ausnutzbarkeit einer Anwendung die Leitfrage ist. Umgekehrt beantwortet ein Penetrationstest nicht automatisch, ob ein organisationsweiter Prozess wirksam gesteuert wird.<\/p>\n<p class=\"wp-block-paragraph\">Bei der Beschaffung muss klar sein, ob ein internes Review, ein unabh\u00e4ngiges Audit oder eine formale Zertifizierungspr\u00fcfung ben\u00f6tigt wird. Diese Leistungen unterscheiden sich bei Qualifikation, Unabh\u00e4ngigkeit, Bericht und m\u00f6glicher Anerkennung. Der Begriff \u201eSecurity Audit\u201c allein legt das nicht fest.<\/p>\n<h2 class=\"wp-block-heading\">EASM: unbekannte externe Assets und Ver\u00e4nderungen beobachten<\/h2>\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/locaterisk.com\/de\/wissen\/was-ist-easm\/\">External Attack Surface Management<\/a> betrachtet die internetexponierte Angriffsfl\u00e4che aus einer Outside-in-Perspektive. Microsoft beschreibt EASM als kontinuierliche Discovery und Abbildung der externen Infrastruktur. Bekannte Domains, Hosts, IP-Bereiche oder Organisationsinformationen k\u00f6nnen Ausgangspunkte f\u00fcr die Zuordnung weiterer Kandidaten sein.<\/p>\n<p class=\"wp-block-paragraph\">EASM passt, wenn das bekannte Inventar die externe Realit\u00e4t nicht zuverl\u00e4ssig abbildet oder wenn Ver\u00e4nderungen regelm\u00e4\u00dfig sichtbar werden sollen. Es kann auf neue Hosts, erreichbare Dienste, Zertifikatsbeziehungen, Sicherheitskonfigurationen und Technologiehinweise aufmerksam machen. Damit unterst\u00fctzt es Discovery und Priorisierung vor einer gezielten Pr\u00fcfung.<\/p>\n<p class=\"wp-block-paragraph\">Die Methode hat Grenzen. Ein gefundener Kandidat geh\u00f6rt nicht automatisch zur Organisation. \u00d6ffentlich sichtbare Technologiehinweise best\u00e4tigen nicht zwingend die konkrete Version oder Ausnutzbarkeit. Interne Berechtigungen, Segmentierung und nicht erreichbare Systeme bleiben au\u00dferhalb der Sicht. EASM ersetzt deshalb weder authentifizierte Scans noch Penetrationstests oder Audits.<\/p>\n<p class=\"wp-block-paragraph\">LocateRisk f\u00fchrt agentenlose Analysen \u00f6ffentlich erreichbarer Angriffsfl\u00e4chen durch und ordnet Beobachtungen KPI-basiert ein. Ein <a href=\"https:\/\/locaterisk.com\/de\/wissen\/was-ist-ein-security-rating\/\">Security Rating<\/a> kann Ver\u00e4nderungen verdichten. F\u00fcr eine Entscheidung m\u00fcssen Asset-Zuordnung, Einzelbefunde und Gesch\u00e4ftskontext gepr\u00fcft werden.<\/p>\n<h2 class=\"wp-block-heading\">Verfahren kombinieren und sauber beauftragen<\/h2>\n<p class=\"wp-block-paragraph\">Ein abgestimmter Ablauf kann mit EASM beginnen, um unbekannte externe Assets und Ver\u00e4nderungen zu erkennen. Ein Schwachstellenscan pr\u00fcft ausgew\u00e4hlte bekannte Systeme wiederholbar. Ein Penetrationstest validiert priorisierte Szenarien in gr\u00f6\u00dferer Tiefe. Ein Audit untersucht, ob der \u00fcbergeordnete Prozess und definierte Kontrollen wirksam umgesetzt sind.<\/p>\n<p class=\"wp-block-paragraph\">Diese Reihenfolge ist kein Pflichtmodell. Bei einem neuen kritischen Webportal kann ein Penetrationstest vor dem Produktivstart im Vordergrund stehen. Bei einem gro\u00dfen, historisch gewachsenen Internetbestand kann zun\u00e4chst Discovery fehlen. F\u00fcr einen vertraglichen Kontrollnachweis kann ein Audit die richtige erste Ma\u00dfnahme sein.<\/p>\n<p class=\"wp-block-paragraph\">Die Leistungsbeschreibung sollte Leitfrage, In-Scope- und Out-of-Scope-Systeme, Pr\u00fcftiefe, Zugang, Testzeit, Sicherheitsgrenzen, Datenbehandlung, Validierung und Berichtsformat enthalten. Vereinbaren Sie zudem, wie kritische Befunde sofort gemeldet werden und wer Ma\u00dfnahmen best\u00e4tigt. F\u00fcr eine strukturierte Ausgangslage kann die <a href=\"https:\/\/locaterisk.com\/de\/landing\/it-risikoanalyse\/\">IT-Risikoanalyse<\/a> externe Evidenz und Priorisierung vorbereiten.<\/p>\n<p class=\"wp-block-paragraph\">Bewerten Sie den Erfolg nicht nur nach Zahl der Funde. Geeignete Kriterien sind gekl\u00e4rte Asset-Zuordnungen, validierte Hochrisikoszenarien, Zeit bis zur Behandlung, Wiederholungsbefunde und nachgewiesene Wirksamkeit. Ein <a href=\"https:\/\/locaterisk.com\/de\/landing\/kostenloses-rating\/\">kostenloses Rating<\/a> kann zeigen, welche externe Perspektive f\u00fcr den weiteren Pr\u00fcfplan relevant ist.<\/p>\n<p class=\"wp-block-paragraph\">Planen Sie auch die \u00dcbergabe zwischen den Verfahren. Ein EASM-Hinweis sollte mit eindeutiger Asset-Zuordnung an den Scan oder Test gelangen. Ein validierter Penetrationstest-Befund braucht einen Owner und eine Frist. Ein Audit sollte pr\u00fcfen k\u00f6nnen, ob Behandlung und Nachkontrolle dokumentiert wurden. Einheitliche Asset-IDs, Risikoklassen und Statuswerte verhindern, dass dieselbe Beobachtung mehrfach ohne Zusammenhang bearbeitet wird.<\/p>\n\n<div class=\"wp-block-lr-faq-module\"><div class=\"content\"><h3>H\u00e4ufige Fragen<\/h3><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Was ist der Unterschied zwischen Schwachstellenscan und Penetrationstest?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Ein Schwachstellenscan sucht \u00fcberwiegend automatisiert nach bekannten Schw\u00e4chen im definierten Scope. Ein Penetrationstest untersucht mit vereinbarter Tiefe, ob und wie ausgew\u00e4hlte Schw\u00e4chen praktisch genutzt oder zu Angriffspfaden verbunden werden k\u00f6nnen.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Kann EASM einen Penetrationstest ersetzen?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Nein. EASM entdeckt und beobachtet externe Assets und Expositionen. Ein Penetrationstest validiert ausgew\u00e4hlte Angriffsm\u00f6glichkeiten tiefer und unter detaillierten Autorisierungsregeln. EASM kann geeignete Ziele und Szenarien f\u00fcr die weitere Pr\u00fcfung priorisieren.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Wann ist ein Security Audit sinnvoll?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Ein Audit passt, wenn definierte Anforderungen, Prozesse und Kontrollen gegen nachvollziehbare Kriterien gepr\u00fcft werden sollen. F\u00fcr die praktische Ausnutzbarkeit einer konkreten Anwendung ist h\u00e4ufig ein technischer Test geeigneter.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Welche Autorisierung braucht ein Penetrationstest?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Er ben\u00f6tigt einen schriftlich abgegrenzten Auftrag mit Zielsystemen, erlaubten Techniken, Zeitraum, Testkonten, Datenregeln, Notfallkontakten und Abbruchkriterien. Abh\u00e4ngige Provider oder Cloud-Plattformen k\u00f6nnen zus\u00e4tzliche Vorgaben machen.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Wie oft sollten die Verfahren durchgef\u00fchrt werden?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Die Frequenz folgt Risiko und Ver\u00e4nderung. Scans und EASM eignen sich f\u00fcr wiederkehrende Pr\u00fcfungen. Penetrationstests sind vor kritischen Releases, nach wesentlichen \u00c4nderungen oder risikobasiert sinnvoll. Audits folgen dem Kontroll- und Nachweisbedarf.<\/p><\/div><\/div><\/div><\/div>\n\n<p class=\"wp-block-paragraph\">Sie m\u00f6chten kl\u00e4ren, welches Verfahren zu Ihrer aktuellen Sicherheitsfrage passt? <a href=\"https:\/\/locaterisk.com\/de\/landing\/it-risikoanalyse\/\">Besprechen Sie mit LocateRisk den Scope einer externen IT-Risikoanalyse<\/a> und planen Sie die passenden Folgeschritte.<\/p>","protected":false},"excerpt":{"rendered":"<p>Vergleich von Schwachstellenscan, Penetrationstest, Security Audit und EASM nach Frage, Scope, Pr\u00fcftiefe, Autorisierung, Zeitpunkt und Ergebnis.<\/p>\n","protected":false},"author":6,"featured_media":0,"template":"","wissen_thema":[818],"class_list":["post-99021","wissen","type-wissen","status-publish","hentry","wissen_thema-easm-angriffsflaeche"],"yoast_head":"<title>Schwachstellenscan oder Penetrationstest \u2013 LocateRisk<\/title>\n<meta name=\"description\" content=\"Schwachstellenscan, Penetrationstest, Security Audit und EASM vergleichen: Ziele, Scope, Pr\u00fcftiefe, Autorisierung, Zeitpunkt und Ergebnisse.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/locaterisk.com\/de\/wissen\/schwachstellenscan-penetrationstest-security-audit-easm\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Schwachstellenscan oder Penetrationstest \u2013 LocateRisk\" \/>\n<meta property=\"og:description\" content=\"Schwachstellenscan, Penetrationstest, Security Audit und EASM vergleichen: Ziele, Scope, Pr\u00fcftiefe, Autorisierung, Zeitpunkt und Ergebnisse.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/locaterisk.com\/de\/wissen\/schwachstellenscan-penetrationstest-security-audit-easm\/\" \/>\n<meta property=\"og:site_name\" content=\"LocateRisk\" \/>\n<meta property=\"og:image\" content=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1080\" \/>\n\t<meta property=\"og:image:height\" content=\"1080\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Gesch\u00e4tzte Lesezeit\" \/>\n\t<meta name=\"twitter:data1\" content=\"8\u00a0Minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/schwachstellenscan-penetrationstest-security-audit-easm\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/schwachstellenscan-penetrationstest-security-audit-easm\\\/\",\"name\":\"Schwachstellenscan oder Penetrationstest \u2013 LocateRisk\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\"},\"datePublished\":\"2026-09-03T07:00:00+00:00\",\"description\":\"Schwachstellenscan, Penetrationstest, Security Audit und EASM vergleichen: Ziele, Scope, Pr\u00fcftiefe, Autorisierung, Zeitpunkt und Ergebnisse.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/schwachstellenscan-penetrationstest-security-audit-easm\\\/#breadcrumb\"},\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/schwachstellenscan-penetrationstest-security-audit-easm\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/schwachstellenscan-penetrationstest-security-audit-easm\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Wissen\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"Schwachstellenscan, Penetrationstest, Security Audit oder EASM: Welches Verfahren passt?\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"name\":\"LocateRisk\",\"description\":\"IT-Sicherheit messen und vergleichen\",\"publisher\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"de\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\",\"name\":\"LocateRisk\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"contentUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"width\":1920,\"height\":1080,\"caption\":\"LocateRisk\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/company\\\/locaterisk\\\/\"]}]}<\/script>","yoast_head_json":{"title":"Schwachstellenscan oder Penetrationstest \u2013 LocateRisk","description":"Schwachstellenscan, Penetrationstest, Security Audit und EASM vergleichen: Ziele, Scope, Pr\u00fcftiefe, Autorisierung, Zeitpunkt und Ergebnisse.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/locaterisk.com\/de\/wissen\/schwachstellenscan-penetrationstest-security-audit-easm\/","og_locale":"de_DE","og_type":"article","og_title":"Schwachstellenscan oder Penetrationstest \u2013 LocateRisk","og_description":"Schwachstellenscan, Penetrationstest, Security Audit und EASM vergleichen: Ziele, Scope, Pr\u00fcftiefe, Autorisierung, Zeitpunkt und Ergebnisse.","og_url":"https:\/\/locaterisk.com\/de\/wissen\/schwachstellenscan-penetrationstest-security-audit-easm\/","og_site_name":"LocateRisk","og_image":[{"width":1080,"height":1080,"url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_misc":{"Gesch\u00e4tzte Lesezeit":"8\u00a0Minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/locaterisk.com\/wissen\/schwachstellenscan-penetrationstest-security-audit-easm\/","url":"https:\/\/locaterisk.com\/wissen\/schwachstellenscan-penetrationstest-security-audit-easm\/","name":"Schwachstellenscan oder Penetrationstest \u2013 LocateRisk","isPartOf":{"@id":"https:\/\/locaterisk.com\/de\/#website"},"datePublished":"2026-09-03T07:00:00+00:00","description":"Schwachstellenscan, Penetrationstest, Security Audit und EASM vergleichen: Ziele, Scope, Pr\u00fcftiefe, Autorisierung, Zeitpunkt und Ergebnisse.","breadcrumb":{"@id":"https:\/\/locaterisk.com\/wissen\/schwachstellenscan-penetrationstest-security-audit-easm\/#breadcrumb"},"inLanguage":"de","potentialAction":[{"@type":"ReadAction","target":["https:\/\/locaterisk.com\/wissen\/schwachstellenscan-penetrationstest-security-audit-easm\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/locaterisk.com\/wissen\/schwachstellenscan-penetrationstest-security-audit-easm\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/locaterisk.com\/"},{"@type":"ListItem","position":2,"name":"Wissen","item":"https:\/\/locaterisk.com\/de\/wissen\/"},{"@type":"ListItem","position":3,"name":"Schwachstellenscan, Penetrationstest, Security Audit oder EASM: Welches Verfahren passt?"}]},{"@type":"WebSite","@id":"https:\/\/locaterisk.com\/de\/#website","url":"https:\/\/locaterisk.com\/de\/","name":"LocateRisk","description":"IT-Sicherheit messen und vergleichen","publisher":{"@id":"https:\/\/locaterisk.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/locaterisk.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de"},{"@type":"Organization","@id":"https:\/\/locaterisk.com\/de\/#organization","name":"LocateRisk","url":"https:\/\/locaterisk.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","contentUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","width":1920,"height":1080,"caption":"LocateRisk"},"image":{"@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/locaterisk\/"]}]}},"_links":{"self":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/99021","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen"}],"about":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/types\/wissen"}],"author":[{"embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/users\/6"}],"version-history":[{"count":1,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/99021\/revisions"}],"predecessor-version":[{"id":99029,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/99021\/revisions\/99029"}],"wp:attachment":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/media?parent=99021"}],"wp:term":[{"taxonomy":"wissen_thema","embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen_thema?post=99021"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}