Zum Inhalt springen
Majestic WebsSecurity
Grundlagen

Was ist ein Security Audit?

Security Check, Audit, Schwachstellenscan, Penetrationstest: Die Begriffe werden oft vermischt. Was sie bedeuten und welche Prüfung zu welcher Situation passt.

Veröffentlicht
Lesezeit
1 Min.

Das Wichtigste in Kürze

  • Ein Security Audit ist eine systematische Überprüfung der Sicherheit eines Systems.
  • Umfang und Tiefe können sich stark unterscheiden.
  • Ein automatisierter Scan ist kein Penetrationstest.
  • Entscheidend ist, vorab klar zu vereinbaren, was geprüft wird und was nicht.

Die Begriffe im Überblick

  • Automatisierter Check: prüft von außen erkennbare Merkmale wie Verschlüsselung und Security Header. Schnell, risikoarm, aber begrenzt in der Aussage.
  • Schwachstellenscan: gleicht ein System automatisiert mit bekannten Schwachstellen ab.
  • Security Audit: eine strukturierte Überprüfung von Konfiguration, Zugängen, Software und Abläufen, häufig mit Zugriff auf das System.
  • Penetrationstest: Fachleute versuchen mit ausdrücklicher Erlaubnis, Schwachstellen tatsächlich auszunutzen.

Wie eine Überprüfung abläuft

Am Anfang steht die Abstimmung: Welche Systeme werden betrachtet, in welchem Zeitraum und mit welchen Methoden? Darauf folgt die eigentliche Untersuchung. Den Abschluss bildet ein Bericht, der die Feststellungen nach Relevanz ordnet und konkrete Empfehlungen enthält.

Ein guter Bericht unterscheidet klar zwischen dringendem Handlungsbedarf, sinnvollen Verbesserungen und reinen Hinweisen. Eine lange Liste ohne Gewichtung hilft in der Praxis wenig.

Welche Prüfung ist die richtige?

Das hängt davon ab, welche Daten verarbeitet werden und welche Folgen ein Vorfall hätte. Für eine Unternehmenswebsite ohne Kundenkonto ist eine solide Überprüfung von Konfiguration, Software und Zugängen meist angemessen. Anwendungen mit sensiblen Daten oder Zahlungsfunktionen rechtfertigen eine vertiefte Untersuchung.

Häufige Fragen

Nein. Prüfungen, die über öffentlich sichtbare Merkmale hinausgehen, erfordern die ausdrückliche Zustimmung des Betreibers. Ohne Erlaubnis können solche Tests rechtliche Folgen haben.

Nach größeren Änderungen und darüber hinaus in regelmäßigen Abständen, abhängig davon, wie häufig sich das System verändert.

Verwandte Beiträge

  • Webentwicklung1 Min.

    Was ist OWASP?

    OWASP ist eine gemeinnützige Organisation, die frei verfügbares Wissen zur Sicherheit von Webanwendungen bereitstellt. Was die OWASP Top 10 sind und wie man sie einordnet.

  • Website Security1 Min.

    Was bedeutet Website Hardening?

    Hardening bezeichnet das gezielte Absichern einer Website über die Standardeinstellungen hinaus. Welche Maßnahmen dazugehören und wie man sinnvoll priorisiert.

  • Website Security1 Min.

    Warum HTTPS allein nicht ausreicht

    Das Schloss im Browser zeigt eine verschlüsselte Verbindung, mehr nicht. Was HTTPS leistet, was es nicht leistet und welche Bereiche zusätzlich Aufmerksamkeit brauchen.

Kostenloser Security Check

Sie möchten wissen, wie Ihre Website aufgestellt ist?

Prüfen Sie ausgewählte technische Sicherheitsmerkmale Ihrer Website kostenlos und in wenigen Sekunden.

Keine Installation erforderlich.