Schwachstellenscan, Pentest oder Red Teaming? Die Unterschiede

29. September 2026, 09:00 Uhr · Quelle: Pressebox
Die drei Methoden unterscheiden sich in Vorgehen, Tiefe und Zielsetzung.

Einbeck, 29.09.2026 (PresseBox) - Schwachstellenscan, Pentest und Red Teaming: Drei Begriffe, die im Bereich Cybersecurity häufig nebeneinander genannt werden. Doch obwohl alle drei Methoden dazu beitragen sollen, die IT-Sicherheit eines Unternehmens zu verbessern, verfolgen sie unterschiedliche Ziele.

Während ein Schwachstellenscan automatisiert nach bekannten technischen Schwachstellen sucht, geht ein Pentest deutlich tiefer und prüft, welche Schwachstellen tatsächlich ausnutzbar sind. Beim Red Teaming steht wiederum nicht primär die Suche nach einzelnen Schwachstellen im Mittelpunkt. Hier geht es darum, einen realistischen Angriff zu simulieren und zu überprüfen, wie gut ein Unternehmen einen solchen Angriff erkennt und darauf reagiert.

Fabian Mosch, Head of Offensive Services bei r-tec (Teil der accompio-Gruppe), führt mit seinem Team unterschiedliche Angriffssimulationen für Kunden durch. Im Experteninterview erklärt er, worin sich die drei Testmethoden unterscheiden, wo Unternehmen häufig falsche Erwartungen haben und wann welcher Ansatz sinnvoll ist.

Das Wichtigste in Kürze

  • Schwachstellenscan: automatisierte Prüfung vieler Systeme auf bekannte technische Schwachstellen. So entsteht schnell und vergleichsweise kostengünstig ein breiter Überblick.
  • Pentest: manuelle und tiefergehende Prüfung eines definierten Scopes, bei der ein Experte untersucht, welche Schwachstellen tatsächlich ausnutzbar sind.
  • Red Teaming: realistische Angriffssimulation mit dem Ziel, die Angriffserkennung und Reaktionsfähigkeit eines Unternehmens zu überprüfen.
  • Die drei Methoden sind keine Synonyme und sollten nicht einfach gegeneinander ausgetauscht werden.
  • Ein Schwachstellenscan eignet sich als regelmäßige Bestandsaufnahme, während Pentests und Red-Team-Projekte weitergehende Erkenntnisse liefern.
  • Entscheidend ist, die Ergebnisse anschließend in bestehende Security-Prozesse zu überführen und Schwachstellen tatsächlich zu beheben.
Schwachstellenscan, Pentest oder Red Teaming? Experteninterview mit Fabian Mosch, Head of Offensive Services bei r-tec (Teil der accompio-Gruppe)

Welche Testmethode passt zu welchem Sicherheitsziel? Fabian Mosch erklärt im Video, wie sich Schwachstellenscan, Pentest und Red Teaming bei Vorgehen, Tiefe und Ergebnis unterscheiden.

Video ansehen

Schwachstellenscan: Schnell einen Überblick gewinnen

Ein Schwachstellenscan wird weitgehend automatisiert durch eine Software durchgeführt. Das Unternehmen definiert, welche Systeme überprüft werden sollen, startet den Scan und erhält anschließend eine Übersicht über erkannte Schwachstellen.

Dabei werden beispielsweise offene Dienste, Softwareversionen oder bekannte Sicherheitslücken identifiziert und mit öffentlich bekannten Schwachstellen abgeglichen.

Der große Vorteil: Viele Systeme lassen sich in kurzer Zeit überprüfen. Dadurch eignet sich ein Schwachstellenscan gut für regelmäßige Kontrollen und einen schnellen Überblick über die technische Angriffsfläche.

Allerdings geht ein automatisierter Scanner nicht wirklich in die Tiefe. Er kann zwar eine potenzielle Schwachstelle erkennen, aber nicht immer beurteilen, ob und wie sie sich in der konkreten Umgebung tatsächlich ausnutzen lässt.

Pentest: Was lässt sich wirklich ausnutzen?

Beim Penetrationstest, kurz Pentest, kommt zusätzlich der Mensch ins Spiel.

Auch hier können zunächst automatisierte Werkzeuge eingesetzt werden. Anschließend analysiert ein Pentester die Ergebnisse und prüft gezielt, welche Schwachstellen tatsächlich ausnutzbar sind. Dabei geht es nicht nur um einzelne technische Schwachstellen, sondern auch darum, mögliche Angriffspfade von Anfang bis Ende nachzuvollziehen.

Ein Beispiel aus dem Interview zeigt den Unterschied: Ein Scanner kann eine veraltete Softwareversion erkennen. Ein Pentester kann dagegen zusätzlich untersuchen, ob sich daraus tatsächlich ein Zugang zum Unternehmen gewinnen lässt. Außerdem prüft er, welche weiteren Schritte danach möglich wären.

Auch logische Schwachstellen können eine Rolle spielen. Wenn eine Webanwendung beispielsweise nicht korrekt zwischen den Dokumenten verschiedener Benutzer unterscheidet, ist dafür ein menschliches Verständnis des Anwendungskontexts notwendig.

Red Teaming: Wie gut erkennt das Unternehmen einen Angriff?

Beim Red Teaming verschiebt sich die Zielsetzung noch einmal deutlich.

Es geht nicht primär darum, möglichst viele Schwachstellen zu finden. Stattdessen simuliert das Red Team einen realistischen Angriff mit einem konkreten Ziel: beispielsweise Zugriff auf ein bestimmtes Postfach oder auf sensible Unternehmensdaten.

Dabei versucht das Team, möglichst unauffällig vorzugehen und nicht erkannt zu werden.

Auf der anderen Seite steht das Blue Team, also beispielsweise das Security Operations Center. Dessen Aufgabe ist es, die Aktivitäten zu erkennen, zu bewerten und entsprechende Gegenmaßnahmen einzuleiten.

Damit kann ein Red-Team-Projekt zeigen:

  • Werden Angriffe überhaupt erkannt?
  • Wie schnell reagiert das Unternehmen?
  • Welche Aktivitäten bleiben unentdeckt?
  • Fehlen beispielsweise Logs, die für die Erkennung notwendig wären?
  • Wie gut funktionieren Prozesse und technische Abwehrmaßnahmen?
Red Teaming betrachtet damit die gesamte Angriffskette: von der Technik über Prozesse bis hin zum Menschen.

„Beim Red Teaming geht es nicht darum, möglichst viele Schwachstellen aufzufinden. Es geht darum, unser Ziel zu erreichen und dabei möglichst nicht erkannt zu werden.“
Fabian Mosch, Head of Offensive Services bei r-tec (Teil der accompio-Gruppe)

Was ist der Unterschied zwischen Offensive Security, Red Teaming und Penetrationstests?

Offensive Security ist der übergeordnete Ansatz, Sicherheitsmaßnahmen aus der Perspektive eines Angreifers zu prüfen. Ein Penetrationstest untersucht einen klar definierten Scope manuell auf ausnutzbare Schwachstellen und Angriffspfade. Red Teaming simuliert dagegen einen möglichst realistischen Angriff mit einem konkreten Ziel und prüft dabei vor allem, wie gut Detection und Response funktionieren. Ein Schwachstellenscan ergänzt diese Ansätze als automatisierte Bestandsaufnahme bekannter technischer Schwachstellen.

Welche Testmethode ist für welches Unternehmen geeignet?

Die Frage lautet deshalb nicht, welcher Test grundsätzlich der „beste“ ist. Entscheidend ist, welche Fragestellung ein Unternehmen beantworten möchte.

Ein Schwachstellenscan eignet sich grundsätzlich für jedes Unternehmen und kann regelmäßig durchgeführt werden. Er liefert einen schnellen Überblick über technische Schwachstellen und kann auch von Unternehmen selbst betrieben werden.

Ein Pentest geht einen Schritt weiter. Er ist insbesondere dann sinnvoll, wenn ein Unternehmen bestimmte Systeme oder Anwendungen gezielt und tiefergehend überprüfen lassen möchte.

Red Teaming setzt wiederum eine gewisse Grundlage voraus. Wer noch kein funktionierendes Blue Team beziehungsweise keine etablierte Angriffserkennung besitzt, kann durch ein Red-Team-Projekt nur begrenzt Erkenntnisse über deren Qualität gewinnen.

Wie häufig sollten Scans, Pentests und Red Teaming stattfinden?

Bei Schwachstellenscans empfiehlt Fabian Mosch eine regelmäßige Durchführung. Je nach Umgebung können Scans beispielsweise alle paar Wochen oder einmal pro Quartal erfolgen. So lässt sich nachvollziehen, welche Schwachstellen neu hinzugekommen und welche behoben wurden.

Bei Pentests ist die Häufigkeit stärker von Unternehmensgröße, Scope und individuellen Anforderungen abhängig. Entscheidend ist vor allem, dass ein Pentest nicht als einmalige Momentaufnahme betrachtet wird.

Denn IT-Umgebungen verändern sich kontinuierlich. Neue Systeme, Anwendungen und Konfigurationen können neue Angriffsmöglichkeiten schaffen.

Beim Red Teaming steht dagegen weniger eine feste Frequenz im Mittelpunkt. Sinnvoll ist es insbesondere dann, wenn bereits entsprechende Erkennungs- und Abwehrstrukturen vorhanden sind und deren Wirksamkeit realistisch getestet werden soll.

Von der Erkenntnis zur Verbesserung

Ein Test allein verbessert noch keine IT-Sicherheit. Entscheidend ist, was mit den Ergebnissen anschließend passiert.

Schwachstellen aus Scans und Pentests sollten deshalb in bestehende Security- und IT-Prozesse überführt werden. Dazu gehört beispielsweise, erkannte Probleme zu dokumentieren, Verantwortlichkeiten festzulegen, Maßnahmen zu planen und deren Umsetzung nachzuverfolgen.

Ein Bericht, der lediglich an die IT weitergeleitet wird, reicht dafür nicht aus.

Ebenso wichtig ist die Erkenntnis, dass Scans, Pentests und Red Teaming keinen vollständigen Sicherheitsprozess ersetzen. Sie sind einzelne Bausteine innerhalb einer umfassenderen Security-Strategie.

Unterschiedliche Testmethoden für Ihre IT-Infrastruktur

accompio unterstützt Unternehmen dabei, den passenden Sicherheitsansatz zu wählen und die Infrastruktur entsprechend zu verproben.

Zu unseren Leistungen

Fazit: Drei Tests, drei unterschiedliche Wahrheiten

Schwachstellenscan, Pentest und Red Teaming verfolgen unterschiedliche Ziele. Genau deshalb ergänzen sie sich.

Der Schwachstellenscan liefert schnell einen breiten Überblick über bekannte technische Schwachstellen. Der Pentest geht tiefer und zeigt, welche dieser Schwachstellen tatsächlich ausnutzbar sind und welche Angriffspfade sich daraus ergeben können. Das Red Teaming betrachtet schließlich die Perspektive eines realistischen Angreifers und prüft, wie gut ein Unternehmen solche Aktivitäten erkennt und darauf reagiert.

Damit haben alle drei Methoden ihre Berechtigung. Entscheidend ist nicht, möglichst viele Tests durchzuführen, sondern die richtige Methode für die jeweilige Fragestellung einzusetzen und die gewonnenen Erkenntnisse anschließend in konkrete Verbesserungen zu überführen.

Am Ende haben alle drei Ansätze dasselbe Ziel: die IT-Sicherheit nachhaltig zu verbessern.

Über den Experten

Fabian Mosch ist Security-Experte bei r-tec (Teil der accompio-Gruppe) und weiß, wie Unternehmen ihre IT-Sicherheit gezielt testen können.

FAQ: Häufige Fragen zu Schwachstellenscan, Pentest und Red Teaming

Was ist der Unterschied zwischen einem Schwachstellenscan und einem Pentest?

Ein Schwachstellenscan sucht automatisiert nach bekannten technischen Schwachstellen. Bei einem Pentest analysiert zusätzlich ein Experte die Ergebnisse und prüft manuell, welche Schwachstellen tatsächlich ausnutzbar sind und welche Angriffspfade sich daraus ergeben.

Was ist der Unterschied zwischen Pentest und Red Teaming?

Ein Pentest konzentriert sich auf die technische Sicherheit eines definierten Scopes und die Ausnutzbarkeit von Schwachstellen. Beim Red Teaming wird dagegen ein möglichst realistischer Angriff simuliert, um vor allem die Fähigkeit des Unternehmens zur Angriffserkennung und Reaktion zu testen.

Reicht ein Schwachstellenscan für die IT-Sicherheit aus?

Nein. Ein Schwachstellenscan liefert einen wichtigen Überblick, kann aber nicht alle Arten von Schwachstellen erkennen und nicht zuverlässig beurteilen, welche gefundenen Schwachstellen tatsächlich ausnutzbar sind. Er sollte daher als Bestandteil eines umfassenderen Security-Prozesses verstanden werden.

Wie häufig sollte ein Unternehmen einen Pentest durchführen?

Das hängt von der Unternehmensgröße, dem getesteten System und den individuellen Anforderungen ab. Wichtig ist laut Fabian Mosch vor allem, Pentests regelmäßig zu wiederholen, da eine Prüfung immer nur eine Momentaufnahme der jeweiligen IT-Umgebung darstellt.

Wann ist Red Teaming sinnvoll?

Red Teaming ist insbesondere dann sinnvoll, wenn ein Unternehmen bereits über Strukturen zur Angriffserkennung verfügt, beispielsweise ein Blue Team oder ein Security Operations Center. Dann lässt sich realistisch testen, ob Angriffe erkannt und entsprechende Gegenmaßnahmen eingeleitet werden.

Schwachstellenscan / Pentest / Red Teaming / Offensive Security / IT-Sicherheit / Cybersecurity / r-tec
[pressebox.de] · 29.09.2026 · 09:00 Uhr
[0 Kommentare]
Mercedes EQA und EQB: Batterietausch kann sich bis 2028 hinziehen
Lahr, 06.10.2026 (lifePR) -. KBA: Austausch der Hochvoltbatterien soll im vierten Quartal 2026 beginnen Ersatzbatterien zunächst nur begrenzt verfügbar Rückrufmaßnahme darf sich bis zum 1. März 2028 hinziehen Mehrere Gerichte bewerten das konkrete Brandrisiko als Sachmangel Auch andere Hersteller kämpfen mit Problemen an Hochvoltbatterien Für Besitzer betroffener Mercedes EQA und EQB […] (01)
vor 7 Stunden
US-Präsident Trump
Washington (dpa) - US-Präsident Donald Trump will wegen eines undurchsichtigen Krankheitsfalls mit Todesfolge einer Laborantin in Russland mit Kremlchef Wladimir Putin telefonieren. Auf die Frage einer Reporterin, ob er mit Putin über den Fall gesprochen habe, bei dem der Verdacht auf Lungenpest im Raum steht, sagte Trump in Washington: «Ich habe einen […] (01)
vor 7 Minuten
Credit: Getty Images
(BANG) - Hayley Williams ist von der US-Regierung für politische Äußerungen bei einem ihrer Konzerte kritisiert worden. Die Paramore-Frontfrau hatte am Samstag (3. Oktober) im 'North Island Credit Union Amphitheater' in Kalifornien während ihres Songs 'Ice In My OJ' "F*** ICE" gerufen und sich außerdem für ein "freies, verdammtes Palästina" […] (00)
vor 6 Stunden
Übernahme von Warner Bros. Discovery
Los Angeles (dpa) - In Hollywood bricht eine neue Ära mit den traditionsreichen Studios Paramount und Warner Brothers unter einem Dach an. Der von der Familie des Tech-Milliardärs Larry Ellison beherrschte Paramount-Konzern schloss die gut 110 Milliarden Dollar schwere Übernahme von Warner ab.  Das neue Unternehmen mit dem Namen Skydance steht nun vor […] (00)
vor 2 Stunden
World of Warships und World of Warships: Legends – Oktober Update bringt neue Schiffe
Wargaming, der Entwickler und Publisher des führenden Multiplayer-Seekampfspiels World of Warships veröffentlicht Oktober-Updates für World of Warships und World of Warships: Legends. In World of Warships können Spieler ins Strategie-Event „Pazifikfront“ eintauchen und zahlreiche Belohnungen verdienen, darunter ein Stufe-VI-Premiumzerstörer. Außerdem […] (00)
vor 2 Stunden
Steven Spielberg übernimmt kreative Kontrolle über «Transformers»
⁠Paramount Pictures arbeitet am achten «Transformers»-Film und holt dafür Steven Spielberg stärker zurück. Das geplante «G.I. Joe»-Crossover ist dagegen vom Tisch. Paramount Pictures stellt die Weichen für die Zukunft von Transformers und überträgt Steven Spielberg dabei deutlich mehr Verantwortung. Der Filmemacher wird beim geplanten achten Teil erneut als Executive Producer fungieren, soll […] (00)
vor 1 Stunde
Cristiano Ronaldo
Porto (dpa) - Cristiano Ronaldo hat sein Schweigen beendet und mit einem langen Statement zum Eklat um seine Abreise aus dem Quartier der portugiesischen Nationalmannschaft für weiteren Zündstoff gesorgt. Der Fußball-Superstar warf Nationaltrainer Jorge Jesus Wortbruch vor, gleichzeitig bot er aber auch die Fortsetzung seiner Länderspielkarriere an.  […] (04)
vor 2 Stunden
bitcoin, money, decentralized, virtual, coin, currency, cash, web, anonymous, international
Die US-amerikanische Commodity Futures Trading Commission (CFTC) hat einen neuen föderalen Rahmen für Krypto-Börsen vorgeschlagen, die gehebelten Handel für Privatkunden anbieten. Dieser Schritt könnte US-Krypto-Plattformen einen klareren Weg zur bundesstaatlichen Aufsicht bieten, während es im Land noch an einem umfassenden Krypto-Marktrecht fehlt. CFTC-Vorsitzender Michael S. Selig stellte die […] (00)
vor 41 Minuten
 
Jüngstes Ensemblemitglied wagt den Schritt ins Solo
Leipzig, 05.10.2026 (lifePR) - Von der Ensemblekollegin zur Solistin: Am Montag, 26. […] (00)
Oktober Rundgänge & Veranstaltungen in der Kunsthalle Mainz
Mainz, 06.10.2026 (lifePR) - So 11/1014h Öffentliche Rundgänge So 18/1014h […] (00)
Über 12.000 Menschen bei Omas For Future-Menschenketten am Tag der Deutschen Einheit
Leipzig, 05.10.2026 (lifePR) - Am 3. Oktober beteiligten sich 42 Regionalgruppen der […] (00)
Moritz Hennemann am 06.10.2026
Berlin - Der neue Bundesdatenschutzbeauftragte Moritz Hennemann warnt vor […] (00)
ARC Raiders kannst du vier Tage komplett kostenlos spielen und das größte Update ist dabei
ARC Raiders kannst du vom 08. bis 12. Oktober 2026 komplett kostenlos spielen. Dabei […] (00)
«Mit Herz am Herd» geht in die zwölfte Staffel
⁠Cliff Hämmerle kocht wieder an besonderen Orten im Saarland. Zum Auftakt macht die mobile […] (00)
Brian May
(BANG) - Brian May kämpft nach eigenen Angaben seit Jahren mit Depressionen. Der 79- […] (00)
KI auf dem Amt? – Die große Mehrheit sagt Ja
Die Menschen in Deutschland wollen KI auf dem Amt. 70 Prozent wünschen sich, dass bei […] (00)
 
 
Suchbegriff