{"id":56269,"date":"2026-09-15T12:17:06","date_gmt":"2026-09-15T10:17:06","guid":{"rendered":"https:\/\/www.accompio.com\/?post_type=blog&#038;p=56269"},"modified":"2026-09-15T12:41:09","modified_gmt":"2026-09-15T10:41:09","slug":"vulnerability-scan-pentest-red-teaming-differences","status":"publish","type":"blog","link":"https:\/\/www.accompio.com\/en\/blog\/schwachstellenscan-pentest-red-teaming-unterschiede\/","title":{"rendered":"Vulnerability scan, pentest or red teaming? The differences"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">W\u00e4hrend ein Schwachstellenscan automatisiert nach bekannten technischen Schwachstellen sucht, geht ein Pentest deutlich tiefer und pr\u00fcft, welche Schwachstellen tats\u00e4chlich ausnutzbar sind. Beim Red Teaming steht wiederum nicht prim\u00e4r die Suche nach einzelnen Schwachstellen im Mittelpunkt. Hier geht es darum, einen realistischen Angriff zu simulieren und zu \u00fcberpr\u00fcfen, <strong>wie gut ein Unternehmen einen solchen Angriff erkennt und darauf reagiert<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Fabian Mosch, Head of Offensive Services bei r-tec (Teil der accompio-Gruppe), f\u00fchrt mit seinem Team unterschiedliche Angriffssimulationen f\u00fcr Kunden durch. Im Experteninterview erkl\u00e4rt er, worin sich die drei Testmethoden unterscheiden, wo Unternehmen h\u00e4ufig falsche Erwartungen haben und wann welcher Ansatz sinnvoll ist.<\/p>\n\n\n\n<h2 id=\"h-das-wichtigste-in-kurze\" class=\"wp-block-heading\">Das Wichtigste in K\u00fcrze<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Schwachstellenscan:<\/strong> automatisierte Pr\u00fcfung vieler Systeme auf bekannte technische Schwachstellen. So entsteht schnell und vergleichsweise kosteng\u00fcnstig ein breiter \u00dcberblick.<\/li>\n\n\n\n<li><strong>Pentest:<\/strong> manuelle und tiefergehende Pr\u00fcfung eines definierten Scopes, bei der ein Experte untersucht, welche Schwachstellen tats\u00e4chlich ausnutzbar sind.<\/li>\n\n\n\n<li><strong>Red Teaming:<\/strong> realistische Angriffssimulation mit dem Ziel, die Angriffserkennung und Reaktionsf\u00e4higkeit eines Unternehmens zu \u00fcberpr\u00fcfen.<\/li>\n\n\n\n<li>Die drei Methoden sind <strong>keine Synonyme<\/strong> und sollten nicht einfach gegeneinander ausgetauscht werden.<\/li>\n\n\n\n<li>Ein Schwachstellenscan eignet sich als regelm\u00e4\u00dfige Bestandsaufnahme, w\u00e4hrend Pentests und Red-Team-Projekte weitergehende Erkenntnisse liefern.<\/li>\n\n\n\n<li>Entscheidend ist, die Ergebnisse anschlie\u00dfend in bestehende Security-Prozesse zu \u00fcberf\u00fchren und Schwachstellen tats\u00e4chlich zu beheben.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<div class=\"wp-block-columns has-background is-layout-flex wp-container-core-columns-is-layout-8f761849 wp-block-columns-is-layout-flex\" style=\"background-color:#e0ebef\">\n<div class=\"wp-block-column is-vertically-aligned-top is-layout-flow wp-block-column-is-layout-flow\">\n<div style=\"height:20px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<div class=\"wp-block-columns is-layout-flex wp-container-core-columns-is-layout-8f761849 wp-block-columns-is-layout-flex\">\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\" style=\"flex-basis:100%\">\n<figure class=\"wp-block-embed is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio\"><div class=\"wp-block-embed__wrapper\">\n<iframe loading=\"lazy\" title=\"Schwachstellenscan, Pentest oder Red Teaming? Die Unterschiede | accompio Experteninterview\" width=\"500\" height=\"281\" src=\"https:\/\/www.youtube.com\/embed\/3meFBdAw9D4?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe>\n<\/div><\/figure>\n<\/div>\n<\/div>\n\n\n\n<h2 id=\"h-schwachstellenscan-pentest-oder-red-teaming-experteninterview-mit-fabian-mosch-head-of-offensive-services-bei-r-tec-teil-der-accompio-gruppe\" class=\"wp-block-heading\">Schwachstellenscan, Pentest oder Red Teaming? Experteninterview mit Fabian Mosch, Head of Offensive Services bei r-tec (Teil der accompio-Gruppe)<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Welche Testmethode passt zu welchem Sicherheitsziel? Fabian Mosch erkl\u00e4rt im Video, wie sich Schwachstellenscan, Pentest und Red Teaming bei Vorgehen, Tiefe und Ergebnis unterscheiden.<\/p>\n\n\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\">\n<div class=\"wp-block-button\"><a class=\"wp-block-button__link wp-element-button\" href=\"https:\/\/youtu.be\/3meFBdAw9D4\"><mark style=\"background-color:rgba(0, 0, 0, 0)\" class=\"has-inline-color has-white-color\">Video ansehen<\/mark><\/a><\/div>\n<\/div>\n\n\n\n<details class=\"video-transkript\" style=\"margin-top:1.25rem\">\n<summary><strong>Transkript lesen<\/strong><\/summary>\n<p><em>Das Transkript wurde aus den Untertiteln des Experteninterviews erstellt und redaktionell bei Schreibweise und Sonderzeichen bereinigt.<\/em><\/p>\n<p><strong><a href=\"https:\/\/www.youtube.com\/watch?v=3meFBdAw9D4&#038;t=6s\">00:06<\/a> Drei Tests, drei Wahrheiten: Scan, Pentest und Red Teaming<\/strong><\/p>\n<p>Wir haben ein neues accompio Fokusthema f\u00fcr Sie. Herzlich willkommen! Heute dreht es sich um drei Tests und damit drei Wahrheiten Schwachstellenscan, Pentest und Red Teaming. Und das Ganze mit Fabian Mosch. Herzlich willkommen! Magst du uns gerade sagen, wer du bist, was du bei accompio machst? Und ja, was dieses Thema, warum uns das so brennend heute interessiert?<\/p>\n<p><strong><a href=\"https:\/\/www.youtube.com\/watch?v=3meFBdAw9D4&#038;t=27s\">00:27<\/a> Fabian Mosch und Offensive Services<\/strong><\/p>\n<p>Ja, mein Name ist Fabian Mosch. Ich bin Head of Offensive Services. Ich leite das Team, was Angriffssimulationen jeglicher Art im Unternehmen durchf\u00fchrt, f\u00fcr unsere Kunden. Das sind sowohl technische Angriffssimulationen und Schwachstellen als auch menschliche. Und genau, unter anderem machen wir Schwachstellenscans, Pentests und Red Teaming Projekte. Und warum es uns so interessiert ist, weil meistens diese drei Tests so ein bisschen \u00fcber einen Kamm geschoren werden, oder?<\/p>\n<p><strong><a href=\"https:\/\/www.youtube.com\/watch?v=3meFBdAw9D4&#038;t=49s\">00:49<\/a> Was Schwachstellenscan, Pentest und Red Teaming unterscheidet<\/strong><\/p>\n<p>Also Unternehmen sind da ganz schnell dabei zu sagen ach, was davon jetzt oder wie ich das kombiniere, ist auch egal, aber die haben ganz unterschiedliche Ziele eigentlich. Was unterscheidet diese drei Tests? Also sagen wir mal so, es sind nicht nur die Unternehmen, die das durcheinander bringen, es sind tats\u00e4chlich auch die Dienstleister, die das durcheinander bringen oder Dienstleister, die das eine als das andere verkaufen auf dem Markt. Leider ist das, leider ist es so, aber das ist leider der Markt. Beim Schwachstellenscan ist es so, dass das Ganze komplett automatisiert von einer Software erfolgt. Das hei\u00dft, man hat eigentlich gar keinen Aufwand, hat deswegen geringe Kosten.<\/p>\n<p>Man gibt quasi ein, welche Systeme sollen \u00fcberpr\u00fcft werden, dr\u00fcckt auf Start,<\/p>\n<p><strong><a href=\"https:\/\/www.youtube.com\/watch?v=3meFBdAw9D4&#038;t=88s\">01:28<\/a> Wie ein automatisierter Schwachstellenscan arbeitet<\/strong><\/p>\n<p>wartet ein paar Minuten, hat Ergebnisse und die Ergebnisse kann man dann dem Kunden an die Hand geben. Das hei\u00dft, man kann in sehr kurzer Zeit sehr viele Systeme \u00fcberpr\u00fcfen und hat dann einen \u00dcberblick. Das geht allerdings nicht wirklich in die Tiefe. Bei dem Pentest geht es auch darum, das Ganze zu. Also auf der einen Seite, da steckt ein Mensch dahinter, man guckt erst automatisiert und danach guckt der Mensch dr\u00fcber und filtert quasi aus und guckt, was l\u00e4sst sich wirklich ausnutzen, was l\u00e4sst sich nicht ausnutzen und geht auch noch mal mit logischem Denken dran und \u00fcberlegt, was kann ich denn jetzt da noch ausnutzen, anstatt nur eine Software laufen zu lassen, auch wirklich die Angriffspfade von vorne bis hinten durchzugehen.<\/p>\n<p>Das hei\u00dft, man hat mehr Schwachstellen, man hat eine tiefergehende \u00dcberpr\u00fcfung.<\/p>\n<p><strong><a href=\"https:\/\/www.youtube.com\/watch?v=3meFBdAw9D4&#038;t=128s\">02:08<\/a> Was bei einem Pentest zus\u00e4tzlich gepr\u00fcft wird<\/strong><\/p>\n<p>Aber es ist nat\u00fcrlich etwas teurer mit etwas mehr Zeit verbunden, weil der Mensch dahinter steckt und die menschliche Komponente da mit drin ist. Und beim Red Teaming geht es gar nicht darum, technische Schwachstellen zu finden. Es geht auch gar nicht darum, in erster Linie \u00fcberhaupt Schwachstellen zu finden, sondern es geht eher darum zu gucken, wie funktioniert die Angriffserkennung. Wie schnell bin ich darin, Angriffe zu erkennen? Wann erkenne ich die und wie kann ich meine Angriffserkennung vielleicht auch verbessern? Und das, was du jetzt beschrieben hast, steigen wir auch gleich noch ein bisschen konkreter ein. Sind das denn aber auch die Erwartungen, die Unternehmen dann haben oder wo liegen die dann da oft falsch?<\/p>\n<p><strong><a href=\"https:\/\/www.youtube.com\/watch?v=3meFBdAw9D4&#038;t=160s\">02:40<\/a> Welches Ziel Red Teaming verfolgt<\/strong><\/p>\n<p>Ja, ich w\u00fcrde sagen, in den meisten F\u00e4llen ist es tats\u00e4chlich nicht so, weil in den meisten F\u00e4llen treffen wir auf Unternehmen, die vielleicht vorher schon mal mit anderen Dienstleistern Pentests gemacht haben und die der Meinung waren, dass sie einen Pentest gemacht haben. Dann haben sie mit uns einen Pentest gemacht, haben ganz andere Ergebnisse vorliegen gehabt und waren \u00fcberrascht. Und wenn wir dann die Reports von den anderen Unternehmen gesehen haben,<\/p>\n<p><strong><a href=\"https:\/\/www.youtube.com\/watch?v=3meFBdAw9D4&#038;t=180s\">03:00<\/a> Warum die Testmethoden h\u00e4ufig verwechselt werden<\/strong><\/p>\n<p>zum Beispiel oder mit dem Kunden gesprochen haben, haben wir relativ schnell gesehen, das sind Schwachstellenscan Ergebnisse. Da ist nichts, was ein Mensch gefunden hat, sondern das sind alles Dinge, die von der Software gefunden wurden und die wurden als Pentest verkauft. Leider passiert das h\u00e4ufig, weil dann kann man halt schnell g\u00fcnstig das verkaufen, schreibt Pentest dran, aber eigentlich war es nur ein Scan. Auf der anderen Seite haben wir aber auch Kunden, die sagen, ich m\u00f6chte gerne einen Schwachstellen- \/Pentest-Scan oder einen Red-Team-Test machen. Das hei\u00dft, die wissen nicht was ist das eine? Die wissen nicht, was ist das andere? Genau da werden einfach die Begriffe alle durcheinander geworfen.<\/p>\n<p>Ich habe irgendwo mal geh\u00f6rt, ich kann einen Angreifer simulieren lassen und dann benutzen sie das eine oder andere Wort, aber wissen selber noch gar nicht, was dahinter steckt. Und dann erkl\u00e4ren wir das halt im Presales initial. Und es kann auch sein, dass ein Unternehmen gesagt hat ich m\u00f6chte eigentlich ein Red-Teaming-Projekt machen, weil sie den Begriff geh\u00f6rt haben irgendwo und im Gespr\u00e4ch stellt sich heraus, ach nee, die wollen eigentlich eher einen Pentest machen. Dann erkl\u00e4ren wir es jetzt auch noch mal ganz kurz. Also Schwachstellenscan, fangen wir damit an, ist eher begrenzt. Hast du eben schon gesagt. Was genau leistet denn so ein klassischer Schwachstellenscan?<\/p>\n<p><strong><a href=\"https:\/\/www.youtube.com\/watch?v=3meFBdAw9D4&#038;t=240s\">04:00<\/a> Typische Ergebnisse eines Schwachstellenscans<\/strong><\/p>\n<p>Also, was sind so die typischen Produkte, die Hersteller zum Beispiel von Tenable Nessus w\u00e4re das zum Beispiel. Was die machen ist ja im Endeffekt, die gucken nach offenen Diensten, das hei\u00dft die scannen IPs oder Dom\u00e4nen und gucken nach Diensten. Sagen wir mal, ich habe ein Webserver gefunden oder ich habe einen SSH gefunden oder ein FTP oder irgendwas anderes. Die gucken auch nach Versionsst\u00e4nden, das hei\u00dft, sie gucken. Ich habe das in der und der Version gefunden und gleichen das automatisch ab mit Schwachstellen, die es online so zu finden gibt und sagen dann okay, ich habe die veraltete Version gefunden, da gibt es die Schwachstelle, das kann man ausnutzen und zeigen einem das an, die haben teilweise auch die Logik eingebaut, um Schwachstellen auszunutzen.<\/p>\n<p>Also dann nutzen sie die halt aus, um aufzuzeigen, dass sie da ist. Die k\u00f6nnen einem aber auch Sachen an die Hand geben wie Ich habe irgendwie eine veraltete Verschl\u00fcsselung oder \u00e4hnliches. Genau. Aber die gehen halt nicht wirklich in die Tiefe, weil alles, was ja. Das bringt dann ein Risiko mit sich. Richtig, wenn ich jetzt nur ausschlie\u00dflich Schwachstellenscans durchf\u00fchre? Ja, ich w\u00fcrde sagen, wenn man nur das macht und sich vollkommen darauf verl\u00e4sst, ist das eine f\u00e4lschliche Sicherheit. Sagen wir mal so. Weil dann bin ich der Meinung,<\/p>\n<p><strong><a href=\"https:\/\/www.youtube.com\/watch?v=3meFBdAw9D4&#038;t=308s\">05:08<\/a> Wo automatisierte Scanner an Grenzen sto\u00dfen<\/strong><\/p>\n<p>okay, ich habe diese Schwachstellen alle angegangen. Jetzt ist da alles gr\u00fcn. Auch das ist tats\u00e4chlich sehr schwierig. Bei so einem Schwachstellenscanner mittlerweile alles auf Gr\u00fcn und auf keine Schwachstellen zu bekommen. Kann man sehr viel Zeit reinstecken. Aber in den meisten Unternehmen, wenn wir da einen Schwachstellenscan laufen lassen \u00fcbers Internet oder intern, k\u00f6nnen wir, ich w\u00fcrde mal sagen 90 % der Dinge gar nicht in der Realit\u00e4t ausnutzen. Also 90 % dieser Schwachstellen, die angezeigt werden von einem Scanner, die k\u00f6nnen wir als Angreifer gar nicht ausnutzen, weil es keine Details gibt, weil es keine Exploits gibt, also keine Software, um diese Schwachstellen auszunutzen.<\/p>\n<p>Und naja, wenn man halt nicht jemanden hat, der sich das genau anguckt und der wei\u00df, was davon ist ausnutzbar und was nicht, dann glaube ich, gibt das eine f\u00e4lschliche Sicherheit oder man kann halt auch zu viel Zeit da reinstecken, Sachen zu fixen, die halt einen nicht so sehr weiterbringen. Und es gibt ja Schwachstellen, die auch gar nicht erkannt werden. Welche Art von Schwachstellen sind das typischerweise? Ja, muss man in die verschiedenen Bereiche gucken.<\/p>\n<p><strong><a href=\"https:\/\/www.youtube.com\/watch?v=3meFBdAw9D4&#038;t=360s\">06:00<\/a> Welche zus\u00e4tzlichen Erkenntnisse ein Pentest liefert<\/strong><\/p>\n<p>Also sagen wir mal, bei einer Webanwendung kann ein Scanner jetzt nicht sehen wenn ich eine Dokumenten Download Funktion habe und da ist eine ID, sagen wir mal, dieses Dokument mit der Nummer 106 ist meine Gehaltsabrechnung, dann kann ich ja in der Webanwendung hergehen und die 106 zu 805 ab\u00e4ndern und dann sich die Gehaltsabrechnung von einem anderen Mitarbeiter anzeigen lassen. Das kann ein Scanner, eine Software gar nicht finden. Rein logisch, rein technisch, weil die kann ja nicht unterscheiden. Ist das ein Dokument? F\u00fcr mich? Ist das ein Dokument von einem anderen Benutzer? Das hei\u00dft, da muss man irgendwie einen Menschen haben, der da mit draufguckt, der das beurteilt, um \u00fcberhaupt zu sagen geht das, geht das nicht.<\/p>\n<p>Und das habe ich dann mit dem Pentest, da habe ich eine gezielte, manuelle Pr\u00fcfung. Richtig, genau. Also was macht das im Kern aus? Dann so einen Pentest. Also ist wieder die Frage, was man pr\u00fcft. Bei einer Webanwendung, das Beispiel hatten wir gerade. Sagen wir mal, wir kommen \u00fcber das Internet und versuchen \u00fcber das Internet beim Unternehmen reinzukommen. Bei einem Scanner w\u00fcrde der mir jetzt sagen, da ist eine Patch- Version, die ist veraltet, da habe ich eine Schwachstelle und aktualisiere das mal. Wenn wir einen Pentest machen, w\u00fcrden wir wahrscheinlich eher sagen, der Max Muster hat ein Passwort.<\/p>\n<p><strong><a href=\"https:\/\/www.youtube.com\/watch?v=3meFBdAw9D4&#038;t=420s\">07:00<\/a> Die Perspektive eines Angreifers<\/strong><\/p>\n<p>Sommer 2026 Ausrufezeichen. Das haben wir erraten. Deswegen sind wir reingekommen und danach konnten wir das und das damit erreichen. Das ist halt eine Schwachstelle. Ein Scanner wird nicht hergehen, sich eine E-Mail-Liste erstellen, Passw\u00f6rter erraten und versuchen ins Unternehmen reinzukommen. Halte ich f\u00fcr utopisch. Ist glaube ich auch mit gewissen Risiken verbunden, wenn er das automatisiert pr\u00fcft. Deswegen machen wir das kontrolliert und manuell. Aber es gibt da ja auch Unterschiede in der Qualit\u00e4t, muss man durchaus sagen bei den Pentests. Welche Faktoren bestimmen da so die Qualit\u00e4t? Boah, das ist nat\u00fcrlich auf der einen Seite wahrscheinlich die Frage der Erfahrung von den Personen, die das machen, kann ich mir vorstellen.<\/p>\n<p>Also auf der anderen Seite vielleicht auch was f\u00fcr Tools, was f\u00fcr Werkzeuge werden benutzt. Ja, aber ich glaube, prim\u00e4re Dinge sind, was ist da f\u00fcr eine Erfahrung hinter, was ist da f\u00fcr ein Team hinter was haben die vielleicht f\u00fcr eine Knowledge Base, was haben die f\u00fcr eigene Tools f\u00fcr eigene Techniken? Wie lange sind die auf dem Markt? Machen die vielleicht schon Research oder sowas, ver\u00f6ffentlichen die eigene Sachen? Ich glaube das sind so Kriterien, an denen man zumindest erkennen kann, steckt da eher mehr Qualit\u00e4t dahinter oder ist das eher nur ein 08\/15-Scan, der als Pentest verkauft wird? Was habe ich denn dann jetzt noch f\u00fcr einen Unterschied zum Red-Teaming?<\/p>\n<p>Da habe ich dann tats\u00e4chlich ja realistische Angriffssimulationen, richtig? Realistische Angriffssimulation verkaufen wir noch mal als ein anderes Projekt.<\/p>\n<p><strong><a href=\"https:\/\/www.youtube.com\/watch?v=3meFBdAw9D4&#038;t=500s\">08:20<\/a> Red Team und Blue Team im Zusammenspiel<\/strong><\/p>\n<p>Da machen wir quasi die Pentest-Vorgehensweise, sehr laut, und sehr, also sehr sehr schnell um m\u00f6glichst viel zu erreichen. Beim Red Teaming ist es eher so, dass wir versuchen, nicht erkannt zu werden. Ach ja, okay. Wir haben die Zielstellung zu versuchen, ins Unternehmensnetz reinzukommen oder im Unternehmensnetz uns auszubreiten. Wir kriegen irgendeine Zielstellung an die Hand gegeben. Das kann sein, versucht mal, auf das Postfach vom CEO zuzugreifen, versucht mal auf die Gehaltsabrechnungen zuzugreifen, versucht mal auf dieses, jenes, welches zuzugreifen. Das ist euer Ziel. Da versuchen wir uns entlang zu hangeln. Es geht nicht darum, m\u00f6glichst viele Schwachstellen aufzufinden und dem Kunden Schwachstellen an die Hand zu geben, sondern es geht f\u00fcr uns nur darum, unser Ziel zu erreichen und dabei m\u00f6glichst nicht erkannt zu werden.<\/p>\n<p>Und auf der anderen Seite f\u00fcrs Blue Team. Das Blue Team sind ja quasi die Leute, die im SOC arbeiten. Im Security Operations Center die, die die Alerts, die Warnungen, wenn ein Angreifer da ist, auswerten und bewerten und beurteilen. F\u00fcr die geht es darum zu erkennen, dass wir im Netz sind, dass wir bestimmte Dinge versuchen auszunutzen und uns auch wieder rauszukicken. Das hei\u00dft, das mitzubekommen und auf der anderen Seite zu reagieren und aktiv Ma\u00dfnahmen zu ergreifen, dass wir wieder rauskommen. Und genau dann geht es darum, wie schnell hat das funktioniert?<\/p>\n<p><strong><a href=\"https:\/\/www.youtube.com\/watch?v=3meFBdAw9D4&#038;t=570s\">09:30<\/a> Welche Testmethode f\u00fcr welches Unternehmen passt<\/strong><\/p>\n<p>Wurden bestimmte Dinge \u00fcbersehen? Wurden die nicht erkannt? K\u00f6nnen manche Sachen technisch gar nicht erkannt werden, weil bestimmte Logs fehlen zum Beispiel. Und solche Sachen kann man halt \u00fcber ein Red-Teaming-Projekt herausfinden. Das sind ja schon eine Menge Ergebnisse, die die anderen Tests schon mal nicht bieten, richtig? Also. Und ich gucke in alle Richtungen wirklich. Also ich gucke auf die Technik, auf die Prozesse, auf den Menschen. Alles mit inkludiert. Ist die komplette Kette. Das ist die komplette Kette von A bis Z. In den meisten F\u00e4llen in so einem Projekt ist halt auch nicht das Blue Team vorher informiert, sondern nur einzelne, wenige Personen im Unternehmen sind involviert und die wissen dann halt auch, ist das jetzt ein realer Angreifer oder ist das das Red Team um das abgleichen zu k\u00f6nnen.<\/p>\n<p>Weil wenn parallel zu so einem Projekt ein echter Angriff kommt, sollte man das nat\u00fcrlich auch unterscheiden k\u00f6nnen und auch einsch\u00e4tzen k\u00f6nnen. Genau. Aber deswegen m\u00fcssen die Leute halt auch unter genau diesen, dieser Drucksituation quasi dann halt arbeiten, so wie wenn da gerade wirklich ein echter Angriff ist und bis es halt irgendwann aufgekl\u00e4rt wird. Wenn es aufgekl\u00e4rt wird, ja, muss man dann \u00fcberlegen, wie man weiter das Ganze angeht. Ab dem Moment ist nat\u00fcrlich der Switch bei den Verteidigern auch anders im Kopf. Wie reagiere ich? Aber wenn wir jetzt diese drei Methoden, sagen wir mal, oder diese drei Tests<\/p>\n<p><strong><a href=\"https:\/\/www.youtube.com\/watch?v=3meFBdAw9D4&#038;t=640s\">10:40<\/a> Wie h\u00e4ufig Tests sinnvoll sind<\/strong><\/p>\n<p>miteinander vergleichen, wof\u00fcr w\u00fcrdest du noch mal jetzt sagen, ist welche Methode am besten geeignet und wo erg\u00e4nzen die sich vielleicht auch ganz gut? Also ich w\u00fcrde sagen, ein Scan ist f\u00fcr jedes Unternehmen geeignet. Ja, die meisten unserer Kunden machen auch selbst Scans auf ihrer eigenen Umgebung. Das hei\u00dft, sie haben sich selber Scanner eingekauft und scannen ihre eigene Umgebung, so dass wir bei einem, wenn wir den Scan durchf\u00fchren, fast gar nichts mehr finden. Deswegen ist das auch meistens oder das am seltensten gew\u00e4hlte Projekt bei uns, dass jemand einen Scan durchf\u00fchren m\u00f6chte, weil das relativ einfach sich auch selber machen l\u00e4sst. \u00c4hm, ein Pentest w\u00fcrde ich sagen, ist ja grunds\u00e4tzlich f\u00fcr jedes Unternehmen geeignet, was in irgendeiner Art und Weise daf\u00fcr schon Budget aufbringen kann.<\/p>\n<p>Die ganz kleinen Unternehmen k\u00f6nnen es meistens nicht. Also man muss schon so mindestens 5.000 bis 10.000 \u20ac ausgeben f\u00fcr so ein Projekt und das Budget offen zu haben jedes Jahr, das geht halt auch erst ab einer bestimmten Unternehmensgr\u00f6\u00dfe. Wenn man das kann, wenn man das Budget hat oder wenn man das fest einplant, dann ist es auf jeden Fall sinnvoll. Weil dann kriegt man noch mal ganz neue Erkenntnisse an die Hand. Und Red Teaming, lohnt sich eigentlich nur dann, wenn man schon ein Blue Team hat, wenn man schon ein Security Operations Center hat. Wenn man schon der Meinung ist, ich kann Angriffe erkennen, ich habe da etwas aufgebaut und wenn man testen m\u00f6chte, funktioniert das eigentlich.<\/p>\n<p>Das hei\u00dft, ein Red-Team-Projekt zu machen, wenn man gar kein Blue Team hat und gar keine Angriffserkennung hat, macht nicht so viel Sinn. Maximal um dem Management zu sagen, ihr erkennt nichts. Deswegen solltet ihr das vielleicht mal etablieren. Und wie h\u00e4ufig sollte ich solche Tests dann machen? Also die jeweiligen? Genau, Scans kann man quasi immer machen? Die kann man theoretisches t\u00e4glich laufen lassen, um auch zu sehen, was wird wann behoben? In der Realit\u00e4t ist t\u00e4glich \u00fcbertrieben. In der Realit\u00e4t kann man das vielleicht alle paar Wochen oder einmal pro Quartal machen. Intern, extern und danneinen Abgleich machen, welche Schwachstellen gibt es noch, welche sind neu dazugekommen, welche fallen weg?<\/p>\n<p>Das hei\u00dft, das kann man sehr regelm\u00e4\u00dfig machen, das ist ja auch komplett automatisiert. Einen Pentest w\u00fcrde ich empfehlen alle, ist auch wieder von Unternehmensgr\u00f6\u00dfe zu Unternehmensgr\u00f6\u00dfe unterschiedlich. Manche machen bei uns 100 bis 200 Tage Pentest im Jahr, manche machen und das sind dann halt 10 \/ 20 Projekte. Manche machen einen Pentest pro Jahr, manche machen einen Pentest alle zwei Jahre.<\/p>\n<p><strong><a href=\"https:\/\/www.youtube.com\/watch?v=3meFBdAw9D4&#038;t=770s\">12:50<\/a> Wie Unternehmen mit den Ergebnissen weiterarbeiten<\/strong><\/p>\n<p>Ich glaube, das Wichtige ist nur, dass man es wiederkehrend macht, dass man es nicht nur einmal macht. Dass man dran bleibt. Und das. man es nach Zeit X wieder macht, weil es ist immer eine Momentaufnahme. Es ist immer der Zeitpunkt, in dem wir gepr\u00fcft haben, was ist da erreichbar. Und das kann sich nat\u00fcrlich \u00e4ndern. In einem Monat, in einem Jahr, wenn man es mehrere Jahre gar nicht macht, wird man wahrscheinlich einiges nicht mehr auf dem Schirm haben. Ja, und jetzt kriege ich ganz viele Erkenntnisse aus diesen Tests. Was mache ich mit denen im Idealfall? Im Idealfall werden sowohl Schwachstellenscanner-Ergebnisse als auch Pentest-Ergebnisse jeweils als Security Incident im Prozess aufgenommen.<\/p>\n<p>Das hei\u00dft, man sagt, ich habe hier ein Problem, ich habe hier ein Security-Problem, das muss angegangen werden, das wird irgendwo im Ticketsystem erfasst werden. Das muss von irgendwem bearbeitet werden, das muss getrackt werden, das muss angegangen werden, das muss behoben werden. Die Ma\u00dfnahmen m\u00fcssen angegangen werden und so sollte das im kompletten Prozess untergebracht werden. Aus seiner Erfahrung wird es auch so gemacht? H\u00e4ufig nicht. Glaube ich. Zumindest. nicht aus dem, was ich mitbekommen habe. Wenn ein Unternehmen gut aufgestellt ist, und das auch h\u00e4ufig macht, dann tun die das schon so. Es gibt auch einige F\u00e4lle, da wird einfach nur der Bericht an die IT-Abteilung weitergeleitet und es wird gesagt, mach mal!<\/p>\n<p><strong><a href=\"https:\/\/www.youtube.com\/watch?v=3meFBdAw9D4&#038;t=840s\">14:00<\/a> Warum Tests keinen Sicherheitsprozess ersetzen<\/strong><\/p>\n<p>Und vielleicht sieht es nach ein oder zwei Jahren \u00e4hnlich aus. Oder die H\u00e4lfte wurde behoben und die andere H\u00e4lfte nicht. Deswegen ja. Aber wir m\u00fcssen jetzt auch noch mal deutlich sagen alleine die Tests bezeichnen keine laufenden Sicherheitsprozesse, oder? Also ich kann mich jetzt nicht nur auf meine Tests verlassen. Nein, es gibt ja also au\u00dferhalb von Pentests, au\u00dferhalb von Scans, au\u00dferhalb von Red Teaming gibt es diverse Dinge, die ein Unternehmen auf dem Schirm haben muss und sollte im Security-Umfeld Und daf\u00fcr gibt es sicherlich sehr viele andere Interviews mit auch noch anderen Leuten die einem das alles an die Hand geben. Aber die die Dinge, die ein Unternehmen auf dem Schirm haben muss, sind sehr viel mehr als als nur mach mal einen Scan, mach mal einen Pentest.<\/p>\n<p>Da geh\u00f6rt sehr viel mehr dazu, aber das w\u00fcrde den Rahmen sprengen. Daf\u00fcr haben wir die anderen Talks. Genau so machen wir das. Alles entwickelt sich weiter. Die Angreifer, die Technologien, die Prozesse. Wo m\u00fcssen wir damit rechnen, wo sich diese Tests hin entwickelt?<\/p>\n<p><strong><a href=\"https:\/\/www.youtube.com\/watch?v=3meFBdAw9D4&#038;t=900s\">15:00<\/a> Wie sich Angriffe und Pentests ver\u00e4ndern<\/strong><\/p>\n<p>Also bei uns, wir versuchen zumindest immer, das darzustellen mit unseren Tests. Also bei Schwachstellenscans jetzt nicht, die entwickeln sich halt so, wie sie vom Hersteller weiterentwickelt werden und was der halt einbaut. Bei den Pentests versuchen wir m\u00f6glichst immer das abzubilden, was wir auch sehen in der Welt und was wir auch sehen in Incidents und was wir auch sehen, was wo wie ausgenutzt wird. Das hei\u00dft jetzt zum Beispiel immer mehr k\u00fcnstliche Intelligenz reinbringen in die Tests zum Beispiel, weil das ist genau das, was gerade im Kommen ist und das ist das, wodurch man neue, andere Angriffspfade findet als vorher. Genau. Wir versuchen halt immer, m\u00f6glichst up to date zu bleiben und unsere Projekte auch entsprechend up to date zu halten.<\/p>\n<p>Wie genau sich das entwickeln wird? Es geht auf jeden Fall alles sehr schnell. Wenn wir jetzt langsam schon zum Schluss kommen tats\u00e4chlich, kannst du noch mal f\u00fcr uns in einem Satz jeweils diese Testmethoden zusammenfassen? Fangen wir mit dem Schwachstellenscan wieder an.<\/p>\n<p><strong><a href=\"https:\/\/www.youtube.com\/watch?v=3meFBdAw9D4&#038;t=960s\">16:00<\/a> Die passende Methode beginnt beim Sicherheitsziel<\/strong><\/p>\n<p>Also Schwachstellen scannen ist \u00fcber sehr viele Systeme in kurzer Zeit mit kleinem Kostenaufwand: Einen guten ersten \u00dcberblick \u00fcber Schwachstellen bekommen, technische Schwachstellen. Pentest ist mit etwas mehr Aufwand und etwas mehr Kosten verbunden. Eine tiefere Analyse auf einen nicht ganz so gro\u00dfen Scope. Etwas weniger Systeme, aber daf\u00fcr halt auch mit neuen, anderen Erkenntnissen, die man sonst gar nicht gewinnt und die man sonst auch gar nicht technisch mit einer Software alleine erkennen kann. Und beim Red-Teaming, im Gegensatz zu beiden anderen, geht es nicht darum, Schwachstellen zu finden prim\u00e4r, sondern es geht darum, die Angriffe Angriffserkennung zu bewerten, zu gucken, was wird wann, wie erkannt, was f\u00fcr Ma\u00dfnahmen sollte man noch ergreifen oder wie sollte man den Prozess optimieren, um besser Sachen zu erkennen?<\/p>\n<p>Also eine komplett andere Zielstellung. Ja. Aber sie haben trotzdem noch ein gemeinsames Ziel, n\u00e4mlich. die IT-Sicherheit zu verbessern.<\/p>\n<p><strong><a href=\"https:\/\/www.youtube.com\/watch?v=3meFBdAw9D4&#038;t=1020s\">17:00<\/a> Fazit<\/strong><\/p>\n<p>Im besten Falle. Fabian, ganz herzlichen Dank Dir f\u00fcr das Gespr\u00e4ch. Ihnen ganz herzlichen Dank f\u00fcrs Zusehen und Zuh\u00f6ren. Wir sehen uns gerne wieder beim n\u00e4chsten accompio Fokus-Talk.<\/p>\n<\/details>\n\n\n\n<div style=\"height:20px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n<\/div>\n<\/div>\n\n\n\n\n\n<h2 id=\"h-schwachstellenscan-schnell-einen-uberblick-gewinnen\" class=\"wp-block-heading\">Schwachstellenscan: Schnell einen \u00dcberblick gewinnen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ein <a href=\"https:\/\/www.accompio.com\/de\/service\/cyber-security\/vulnerability-management\/\" data-type=\"link\" data-id=\"https:\/\/www.accompio.com\/de\/service\/cyber-security\/vulnerability-management\/\">Schwachstellenscan<\/a> wird weitgehend automatisiert durch eine Software durchgef\u00fchrt. Das Unternehmen definiert, welche Systeme \u00fcberpr\u00fcft werden sollen, startet den Scan und erh\u00e4lt anschlie\u00dfend eine \u00dcbersicht \u00fcber erkannte Schwachstellen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dabei werden beispielsweise offene Dienste, Softwareversionen oder bekannte Sicherheitsl\u00fccken identifiziert und mit \u00f6ffentlich bekannten Schwachstellen abgeglichen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der gro\u00dfe Vorteil: <strong>Viele Systeme lassen sich in kurzer Zeit \u00fcberpr\u00fcfen.<\/strong> Dadurch eignet sich ein Schwachstellenscan gut f\u00fcr regelm\u00e4\u00dfige Kontrollen und einen schnellen \u00dcberblick \u00fcber die technische Angriffsfl\u00e4che.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Allerdings geht ein automatisierter Scanner nicht wirklich in die Tiefe. Er kann zwar eine potenzielle Schwachstelle erkennen, aber nicht immer beurteilen, ob und wie sie sich in der konkreten Umgebung tats\u00e4chlich ausnutzen l\u00e4sst.<\/p>\n\n\n\n<h2 id=\"h-pentest-was-lasst-sich-wirklich-ausnutzen\" class=\"wp-block-heading\">Pentest: Was l\u00e4sst sich wirklich ausnutzen?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Beim <a href=\"https:\/\/www.accompio.com\/de\/service\/cyber-security\/manueller-pentest\/\" data-type=\"link\" data-id=\"https:\/\/www.accompio.com\/de\/service\/cyber-security\/manueller-pentest\/\">Penetrationstest<\/a>, kurz <strong>Pentest<\/strong>, kommt zus\u00e4tzlich der Mensch ins Spiel.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Auch hier k\u00f6nnen zun\u00e4chst automatisierte Werkzeuge eingesetzt werden. Anschlie\u00dfend analysiert ein Pentester die Ergebnisse und pr\u00fcft gezielt, welche Schwachstellen tats\u00e4chlich ausnutzbar sind. Dabei geht es nicht nur um einzelne technische Schwachstellen, sondern auch darum, m\u00f6gliche Angriffspfade von Anfang bis Ende nachzuvollziehen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Beispiel aus dem Interview zeigt den Unterschied: Ein Scanner kann eine veraltete Softwareversion erkennen. Ein Pentester kann dagegen zus\u00e4tzlich untersuchen, ob sich daraus tats\u00e4chlich ein Zugang zum Unternehmen gewinnen l\u00e4sst. Au\u00dferdem pr\u00fcft er, welche weiteren Schritte danach m\u00f6glich w\u00e4ren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Auch logische Schwachstellen k\u00f6nnen eine Rolle spielen. Wenn eine Webanwendung beispielsweise nicht korrekt zwischen den Dokumenten verschiedener Benutzer unterscheidet, ist daf\u00fcr ein menschliches Verst\u00e4ndnis des Anwendungskontexts notwendig.<\/p>\n\n\n\n<h2 id=\"h-red-teaming-wie-gut-erkennt-das-unternehmen-einen-angriff\" class=\"wp-block-heading\">Red Teaming: Wie gut erkennt das Unternehmen einen Angriff?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Beim <a href=\"https:\/\/www.accompio.com\/de\/service\/cyber-security\/red-teaming\/\" data-type=\"link\" data-id=\"https:\/\/www.accompio.com\/de\/service\/cyber-security\/red-teaming\/\">Red Teaming<\/a> verschiebt sich die Zielsetzung noch einmal deutlich.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es geht nicht prim\u00e4r darum, m\u00f6glichst viele Schwachstellen zu finden. Stattdessen simuliert das Red Team einen realistischen Angriff mit einem konkreten Ziel: beispielsweise Zugriff auf ein bestimmtes Postfach oder auf sensible Unternehmensdaten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dabei versucht das Team, m\u00f6glichst unauff\u00e4llig vorzugehen und nicht erkannt zu werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Auf der anderen Seite steht das Blue Team, also beispielsweise das Security Operations Center. Dessen Aufgabe ist es, die Aktivit\u00e4ten zu erkennen, zu bewerten und entsprechende Gegenma\u00dfnahmen einzuleiten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Damit kann ein Red-Team-Projekt zeigen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Werden Angriffe \u00fcberhaupt erkannt?<\/li>\n\n\n\n<li>Wie schnell reagiert das Unternehmen?<\/li>\n\n\n\n<li>Welche Aktivit\u00e4ten bleiben unentdeckt?<\/li>\n\n\n\n<li>Fehlen beispielsweise Logs, die f\u00fcr die Erkennung notwendig w\u00e4ren?<\/li>\n\n\n\n<li>Wie gut funktionieren Prozesse und technische Abwehrma\u00dfnahmen?<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Red Teaming betrachtet damit die <strong>gesamte Angriffskette<\/strong>: von der Technik \u00fcber Prozesse bis hin zum Menschen.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">\u201eBeim Red Teaming geht es nicht darum, m\u00f6glichst viele Schwachstellen aufzufinden. Es geht darum, unser Ziel zu erreichen und dabei m\u00f6glichst nicht erkannt zu werden.\u201c<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Fabian Mosch, Head of Offensive Services bei r-tec (Teil der accompio-Gruppe)<\/p>\n<\/blockquote>\n\n\n\n<h2 id=\"h-was-ist-der-unterschied-zwischen-offensive-security-red-teaming-und-penetrationstests\" class=\"wp-block-heading\">Was ist der Unterschied zwischen Offensive Security, Red Teaming und Penetrationstests?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/www.accompio.com\/de\/blog\/offensive-security-im-unternehmen\/\">Offensive Security<\/a> ist der \u00fcbergeordnete Ansatz, Sicherheitsma\u00dfnahmen aus der Perspektive eines Angreifers zu pr\u00fcfen. Ein Penetrationstest untersucht einen klar definierten Scope manuell auf ausnutzbare Schwachstellen und Angriffspfade. Red Teaming simuliert dagegen einen m\u00f6glichst realistischen Angriff mit einem konkreten Ziel und pr\u00fcft dabei vor allem, wie gut Detection und Response funktionieren. Ein Schwachstellenscan erg\u00e4nzt diese Ans\u00e4tze als automatisierte Bestandsaufnahme bekannter technischer Schwachstellen.<\/p>\n\n\n\n<h2 id=\"h-welche-testmethode-ist-fur-welches-unternehmen-geeignet\" class=\"wp-block-heading\">Welche Testmethode ist f\u00fcr welches Unternehmen geeignet?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die Frage lautet deshalb nicht, welcher Test grunds\u00e4tzlich der \u201ebeste\u201c ist. Entscheidend ist, <strong>welche Fragestellung ein Unternehmen beantworten m\u00f6chte<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Schwachstellenscan eignet sich grunds\u00e4tzlich f\u00fcr jedes Unternehmen und kann regelm\u00e4\u00dfig durchgef\u00fchrt werden. Er liefert einen schnellen \u00dcberblick \u00fcber technische Schwachstellen und kann auch von Unternehmen selbst betrieben werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Pentest geht einen Schritt weiter. Er ist insbesondere dann sinnvoll, wenn ein Unternehmen bestimmte Systeme oder Anwendungen gezielt und tiefergehend \u00fcberpr\u00fcfen lassen m\u00f6chte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Red Teaming setzt wiederum eine gewisse Grundlage voraus. Wer noch kein funktionierendes Blue Team beziehungsweise keine etablierte Angriffserkennung besitzt, kann durch ein Red-Team-Projekt nur begrenzt Erkenntnisse \u00fcber deren Qualit\u00e4t gewinnen.<\/p>\n\n\n\n<h2 id=\"h-wie-haufig-sollten-scans-pentests-und-red-teaming-stattfinden\" class=\"wp-block-heading\">Wie h\u00e4ufig sollten Scans, Pentests und Red Teaming stattfinden?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Bei Schwachstellenscans empfiehlt Fabian Mosch eine regelm\u00e4\u00dfige Durchf\u00fchrung. Je nach Umgebung k\u00f6nnen Scans beispielsweise alle paar Wochen oder einmal pro Quartal erfolgen. So l\u00e4sst sich nachvollziehen, welche Schwachstellen neu hinzugekommen und welche behoben wurden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bei Pentests ist die H\u00e4ufigkeit st\u00e4rker von Unternehmensgr\u00f6\u00dfe, Scope und individuellen Anforderungen abh\u00e4ngig. Entscheidend ist vor allem, dass ein Pentest <strong>nicht als einmalige Momentaufnahme<\/strong> betrachtet wird.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Denn IT-Umgebungen ver\u00e4ndern sich kontinuierlich. Neue Systeme, Anwendungen und Konfigurationen k\u00f6nnen neue Angriffsm\u00f6glichkeiten schaffen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Beim Red Teaming steht dagegen weniger eine feste Frequenz im Mittelpunkt. Sinnvoll ist es insbesondere dann, wenn bereits entsprechende Erkennungs- und Abwehrstrukturen vorhanden sind und deren Wirksamkeit realistisch getestet werden soll.<\/p>\n\n\n\n<h2 id=\"h-von-der-erkenntnis-zur-verbesserung\" class=\"wp-block-heading\">Von der Erkenntnis zur Verbesserung<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Test allein verbessert noch keine IT-Sicherheit. Entscheidend ist, was mit den Ergebnissen anschlie\u00dfend passiert.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Schwachstellen aus Scans und Pentests sollten deshalb in bestehende Security- und IT-Prozesse \u00fcberf\u00fchrt werden. Dazu geh\u00f6rt beispielsweise, erkannte Probleme zu dokumentieren, Verantwortlichkeiten festzulegen, Ma\u00dfnahmen zu planen und deren Umsetzung nachzuverfolgen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Bericht, der lediglich an die IT weitergeleitet wird, reicht daf\u00fcr nicht aus.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ebenso wichtig ist die Erkenntnis, dass Scans, Pentests und Red Teaming <strong>keinen vollst\u00e4ndigen Sicherheitsprozess ersetzen<\/strong>. Sie sind einzelne Bausteine innerhalb einer umfassenderen Security-Strategie.<\/p>\n\n\n\n<h2 id=\"h-schwachstellenscan-vs-pentest-vs-red-teaming\" class=\"wp-block-heading\">Schwachstellenscan vs. Pentest vs. Red Teaming: der direkte Vergleich<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><\/td><td><strong>Schwachstellenscan<\/strong><\/td><td><strong>Pentest<\/strong><\/td><td><strong>Red Teaming<\/strong><\/td><\/tr><tr><td><strong>Ziel<\/strong><\/td><td>Bekannte technische Schwachstellen finden<\/td><td>Ausnutzbarkeit und Angriffspfade pr\u00fcfen<\/td><td>Angriffserkennung und Reaktion testen<\/td><\/tr><tr><td><strong>Vorgehen<\/strong><\/td><td>Automatisiert<\/td><td>Automatisiert + manuell<\/td><td>Realistische Angriffssimulation<\/td><\/tr><tr><td><strong>Scope<\/strong><\/td><td>Viele Systeme m\u00f6glich<\/td><td>Definierter, kleinerer Scope<\/td><td>Konkretes Angriffsziel<\/td><\/tr><tr><td><strong>Tiefe<\/strong><\/td><td>\u00dcberblick<\/td><td>Tiefgehende Pr\u00fcfung<\/td><td>Gesamte Angriffskette<\/td><\/tr><tr><td><strong>Schwerpunkt<\/strong><\/td><td>Technik<\/td><td>Technik + menschliche Analyse<\/td><td>Technik + Prozesse + Menschen<\/td><\/tr><tr><td><strong>Ergebnis<\/strong><\/td><td>Schwachstellen\u00fcbersicht<\/td><td>Detaillierte Angriffsm\u00f6glichkeiten<\/td><td>Erkenntnisse \u00fcber Detection &amp; Response<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<div class=\"wp-block-columns has-background is-layout-flex wp-container-core-columns-is-layout-8f761849 wp-block-columns-is-layout-flex\" style=\"background-color:#e0ebef\">\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\">\n<div style=\"height:40px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"1024\" src=\"https:\/\/www.accompio.com\/wp-content\/uploads\/2026\/03\/accompio-Cyber-Security-1024x1024.jpg\" alt=\"Transparentes Schloss auf einem digitalen Server, symbolisiert IT-Sicherheitsl\u00f6sungen.\" class=\"wp-image-52210\" srcset=\"https:\/\/www.accompio.com\/wp-content\/uploads\/2026\/03\/accompio-Cyber-Security-1024x1024.jpg 1024w, https:\/\/www.accompio.com\/wp-content\/uploads\/2026\/03\/accompio-Cyber-Security-300x300.jpg 300w, https:\/\/www.accompio.com\/wp-content\/uploads\/2026\/03\/accompio-Cyber-Security-150x150.jpg 150w, https:\/\/www.accompio.com\/wp-content\/uploads\/2026\/03\/accompio-Cyber-Security-768x768.jpg 768w, https:\/\/www.accompio.com\/wp-content\/uploads\/2026\/03\/accompio-Cyber-Security-12x12.jpg 12w, https:\/\/www.accompio.com\/wp-content\/uploads\/2026\/03\/accompio-Cyber-Security.jpg 1500w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<div style=\"height:20px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n<\/div>\n\n\n\n<div class=\"wp-block-column is-vertically-aligned-top is-layout-flow wp-block-column-is-layout-flow\">\n<h2 id=\"h-unterschiedliche-testmethoden-fur-ihre-it-infrastruktur\" class=\"wp-block-heading\">Unterschiedliche Testmethoden f\u00fcr Ihre IT-Infrastruktur<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">accompio unterst\u00fctzt Unternehmen dabei, den passenden Sicherheitsansatz zu w\u00e4hlen und die Infrastruktur entsprechend zu verproben.<\/p>\n\n\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\">\n<div class=\"wp-block-button\"><a class=\"wp-block-button__link wp-element-button\" href=\"https:\/\/www.accompio.com\/de\/service\/cyber-security\/\"><mark style=\"background-color:rgba(0, 0, 0, 0)\" class=\"has-inline-color has-white-color\">Zu unseren Leistungen<\/mark><\/a><\/div>\n<\/div>\n<\/div>\n<\/div>\n\n\n\n<h2 id=\"h-fazit-drei-tests-drei-unterschiedliche-wahrheiten\" class=\"wp-block-heading\">Fazit: Drei Tests, drei unterschiedliche Wahrheiten<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Schwachstellenscan, Pentest und Red Teaming verfolgen unterschiedliche Ziele. Genau deshalb erg\u00e4nzen sie sich.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der <strong>Schwachstellenscan<\/strong> liefert schnell einen breiten \u00dcberblick \u00fcber bekannte technische Schwachstellen. Der <strong>Pentest<\/strong> geht tiefer und zeigt, welche dieser Schwachstellen tats\u00e4chlich ausnutzbar sind und welche Angriffspfade sich daraus ergeben k\u00f6nnen. Das <strong>Red Teaming<\/strong> betrachtet schlie\u00dflich die Perspektive eines realistischen Angreifers und pr\u00fcft, wie gut ein Unternehmen solche Aktivit\u00e4ten erkennt und darauf reagiert.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Damit haben alle drei Methoden ihre Berechtigung. Entscheidend ist nicht, m\u00f6glichst viele Tests durchzuf\u00fchren, sondern die richtige Methode f\u00fcr die jeweilige Fragestellung einzusetzen und die gewonnenen Erkenntnisse anschlie\u00dfend in konkrete Verbesserungen zu \u00fcberf\u00fchren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Am Ende haben alle drei Ans\u00e4tze dasselbe Ziel: die IT-Sicherheit nachhaltig zu verbessern.<\/strong><\/p>\n\n\n\n<div class=\"wp-block-columns is-layout-flex wp-container-core-columns-is-layout-8f761849 wp-block-columns-is-layout-flex\">\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\">\n<div style=\"height:40px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"900\" height=\"814\" src=\"https:\/\/www.accompio.com\/wp-content\/uploads\/2026\/07\/accompio-team-fabian-mosch.jpg\" alt=\"Fabian Mosch, Head of Offensive Services bei r-tec\" class=\"wp-image-55551\" srcset=\"https:\/\/www.accompio.com\/wp-content\/uploads\/2026\/07\/accompio-team-fabian-mosch.jpg 900w, https:\/\/www.accompio.com\/wp-content\/uploads\/2026\/07\/accompio-team-fabian-mosch-300x271.jpg 300w, https:\/\/www.accompio.com\/wp-content\/uploads\/2026\/07\/accompio-team-fabian-mosch-768x695.jpg 768w, https:\/\/www.accompio.com\/wp-content\/uploads\/2026\/07\/accompio-team-fabian-mosch-13x12.jpg 13w\" sizes=\"auto, (max-width: 900px) 100vw, 900px\" \/><figcaption class=\"wp-element-caption\"><strong>Fabian Mosch<\/strong><br>Head of Offensive Services, r-tec<\/figcaption><\/figure>\n\n\n\n<div style=\"height:20px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n<\/div>\n\n\n\n<div class=\"wp-block-column is-vertically-aligned-top is-layout-flow wp-block-column-is-layout-flow\">\n<h2 id=\"h-uber-den-experten\" class=\"wp-block-heading\">\u00dcber den Experten<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Fabian Mosch ist Security-Experte bei r-tec (Teil der accompio-Gruppe) und wei\u00df, wie Unternehmen ihre IT-Sicherheit gezielt testen k\u00f6nnen.<\/p>\n\n\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\">\n<div class=\"wp-block-button\"><a class=\"wp-block-button__link wp-element-button\" href=\"https:\/\/www.linkedin.com\/in\/fabian-mosch-864b66122\/\"><mark style=\"background-color:rgba(0, 0, 0, 0)\" class=\"has-inline-color has-white-color\">LinkedIn<\/mark><\/a><\/div>\n<\/div>\n<\/div>\n<\/div>\n\n\n\n<script type=\"application\/ld+json\">\n{\n  \"@context\":\"https:\/\/schema.org\",\n  \"@type\":\"VideoObject\",\n  \"@id\":\"https:\/\/www.accompio.com\/de\/blog\/schwachstellenscan-pentest-red-teaming-unterschiede\/#video\",\n  \"name\":\"Schwachstellenscan, Pentest oder Red Teaming? Die Unterschiede | accompio Experteninterview\",\n  \"description\":\"Fabian Mosch erkl\u00e4rt im accompio Experteninterview, wie sich Schwachstellenscan, Penetrationstest und Red Teaming unterscheiden und welche Testmethode zu welchem Sicherheitsziel passt.\",\n  \"thumbnailUrl\":[\"https:\/\/i.ytimg.com\/vi\/3meFBdAw9D4\/hqdefault.jpg\"],\n  \"uploadDate\":\"2026-09-04T07:38:25+02:00\",\n  \"duration\":\"PT17M16S\",\n  \"embedUrl\":\"https:\/\/www.youtube.com\/embed\/3meFBdAw9D4\",\n  \"inLanguage\":\"de-DE\",\n  \"publisher\":{\"@id\":\"https:\/\/www.accompio.com\/de\/#organization\"},\n  \"mainEntityOfPage\":{\"@id\":\"https:\/\/www.accompio.com\/de\/blog\/schwachstellenscan-pentest-red-teaming-unterschiede\/\"}\n}\n<\/script>\n\n\n\n<h2 id=\"h-faq-haufige-fragen-zu-schwachstellenscan-pentest-und-red-teaming\" class=\"wp-block-heading\">FAQ: H\u00e4ufige Fragen zu Schwachstellenscan, Pentest und Red Teaming<\/h2>\n\n\n\n<h3 id=\"h-was-ist-der-unterschied-zwischen-einem-schwachstellenscan-und-einem-pentest\" class=\"wp-block-heading\">Was ist der Unterschied zwischen einem Schwachstellenscan und einem Pentest?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Schwachstellenscan sucht automatisiert nach bekannten technischen Schwachstellen. Bei einem Pentest analysiert zus\u00e4tzlich ein Experte die Ergebnisse und pr\u00fcft manuell, welche Schwachstellen tats\u00e4chlich ausnutzbar sind und welche Angriffspfade sich daraus ergeben.<\/p>\n\n\n\n<h3 id=\"h-was-ist-der-unterschied-zwischen-pentest-und-red-teaming\" class=\"wp-block-heading\">Was ist der Unterschied zwischen Pentest und Red Teaming?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Pentest konzentriert sich auf die technische Sicherheit eines definierten Scopes und die Ausnutzbarkeit von Schwachstellen. Beim Red Teaming wird dagegen ein m\u00f6glichst realistischer Angriff simuliert, um vor allem die F\u00e4higkeit des Unternehmens zur Angriffserkennung und Reaktion zu testen.<\/p>\n\n\n\n<h3 id=\"h-reicht-ein-schwachstellenscan-fur-die-it-sicherheit-aus\" class=\"wp-block-heading\">Reicht ein Schwachstellenscan f\u00fcr die IT-Sicherheit aus?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Nein. Ein Schwachstellenscan liefert einen wichtigen \u00dcberblick, kann aber nicht alle Arten von Schwachstellen erkennen und nicht zuverl\u00e4ssig beurteilen, welche gefundenen Schwachstellen tats\u00e4chlich ausnutzbar sind. Er sollte daher als Bestandteil eines umfassenderen Security-Prozesses verstanden werden.<\/p>\n\n\n\n<h3 id=\"h-wie-haufig-sollte-ein-unternehmen-einen-pentest-durchfuhren\" class=\"wp-block-heading\">Wie h\u00e4ufig sollte ein Unternehmen einen Pentest durchf\u00fchren?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Das h\u00e4ngt von der Unternehmensgr\u00f6\u00dfe, dem getesteten System und den individuellen Anforderungen ab. Wichtig ist laut Fabian Mosch vor allem, Pentests regelm\u00e4\u00dfig zu wiederholen, da eine Pr\u00fcfung immer nur eine Momentaufnahme der jeweiligen IT-Umgebung darstellt.<\/p>\n\n\n\n<h3 id=\"h-wann-ist-red-teaming-sinnvoll\" class=\"wp-block-heading\">Wann ist Red Teaming sinnvoll?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Red Teaming ist insbesondere dann sinnvoll, wenn ein Unternehmen bereits \u00fcber Strukturen zur Angriffserkennung verf\u00fcgt, beispielsweise ein Blue Team oder ein Security Operations Center. Dann l\u00e4sst sich realistisch testen, ob Angriffe erkannt und entsprechende Gegenma\u00dfnahmen eingeleitet werden.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Vulnerability scan, pentest and red teaming: three terms that are frequently mentioned alongside each other in the field of cybersecurity. Yet although all three methods are designed to help improve a company's IT security, they pursue different objectives.<\/p>","protected":false},"featured_media":55545,"template":"","meta":{"_acf_changed":false,"content-type":"","_links_to":"","_links_to_target":""},"categories":[],"service-kategorie":[40],"class_list":["post-56269","blog","type-blog","status-publish","has-post-thumbnail","hentry","service-kategorie-cyber-security"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v28.4 (Yoast SEO v28.4) - https:\/\/yoast.com\/product\/yoast-seo-premium-wordpress\/ -->\n<title>Schwachstellenscan vs. Pentest vs. Red Teaming | accompio<\/title>\n<meta name=\"description\" content=\"Schwachstellenscan, Pentest oder Red Teaming? Unterschiede, Einsatz und Nutzen im Vergleich. Jetzt die passende Testmethode w\u00e4hlen.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.accompio.com\/en\/blog\/vulnerability-scan-pentest-red-teaming-differences\/\" \/>\n<meta property=\"og:locale\" content=\"en_GB\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Schwachstellenscan, Pentest oder Red Teaming? Die Unterschiede\" \/>\n<meta property=\"og:description\" content=\"Schwachstellenscan, Pentest oder Red Teaming? Unterschiede, Einsatz und Nutzen im Vergleich. Jetzt die passende Testmethode w\u00e4hlen.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.accompio.com\/en\/blog\/vulnerability-scan-pentest-red-teaming-differences\/\" \/>\n<meta property=\"og:site_name\" content=\"accompio IT-Services\" \/>\n<meta property=\"article:modified_time\" content=\"2026-09-15T10:41:09+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.accompio.com\/wp-content\/uploads\/2026\/07\/accompio-blog-fokusthema-die-haeufigsten-angriffswege-in-unternehmen.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1200\" \/>\n\t<meta property=\"og:image:height\" content=\"680\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Estimated reading time\" \/>\n\t<meta name=\"twitter:data1\" content=\"28 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/www.accompio.com\\\/blog\\\/schwachstellenscan-pentest-red-teaming-unterschiede\\\/\",\"url\":\"https:\\\/\\\/www.accompio.com\\\/blog\\\/schwachstellenscan-pentest-red-teaming-unterschiede\\\/\",\"name\":\"Schwachstellenscan vs. Pentest vs. Red Teaming | accompio\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.accompio.com\\\/de\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/www.accompio.com\\\/blog\\\/schwachstellenscan-pentest-red-teaming-unterschiede\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/www.accompio.com\\\/blog\\\/schwachstellenscan-pentest-red-teaming-unterschiede\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.accompio.com\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/accompio-blog-fokusthema-die-haeufigsten-angriffswege-in-unternehmen.jpg\",\"datePublished\":\"2026-09-15T10:17:06+00:00\",\"dateModified\":\"2026-09-15T10:41:09+00:00\",\"description\":\"Schwachstellenscan, Pentest oder Red Teaming? Unterschiede, Einsatz und Nutzen im Vergleich. Jetzt die passende Testmethode w\u00e4hlen.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.accompio.com\\\/blog\\\/schwachstellenscan-pentest-red-teaming-unterschiede\\\/#breadcrumb\"},\"inLanguage\":\"en-GB\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/www.accompio.com\\\/blog\\\/schwachstellenscan-pentest-red-teaming-unterschiede\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"en-GB\",\"@id\":\"https:\\\/\\\/www.accompio.com\\\/blog\\\/schwachstellenscan-pentest-red-teaming-unterschiede\\\/#primaryimage\",\"url\":\"https:\\\/\\\/www.accompio.com\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/accompio-blog-fokusthema-die-haeufigsten-angriffswege-in-unternehmen.jpg\",\"contentUrl\":\"https:\\\/\\\/www.accompio.com\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/accompio-blog-fokusthema-die-haeufigsten-angriffswege-in-unternehmen.jpg\",\"width\":1200,\"height\":680},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.accompio.com\\\/blog\\\/schwachstellenscan-pentest-red-teaming-unterschiede\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Start\",\"item\":\"https:\\\/\\\/www.accompio.com\\\/de\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Schwachstellenscan, Pentest oder Red Teaming? Die Unterschiede\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.accompio.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/www.accompio.com\\\/de\\\/\",\"name\":\"accompio IT-Services\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\\\/\\\/www.accompio.com\\\/de\\\/#organization\"},\"alternateName\":\"accompio\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/www.accompio.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"en-GB\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/www.accompio.com\\\/de\\\/#organization\",\"name\":\"accompio GmbH\",\"alternateName\":\"accompio IT-Services\",\"url\":\"https:\\\/\\\/www.accompio.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-GB\",\"@id\":\"https:\\\/\\\/www.accompio.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/www.accompio.com\\\/wp-content\\\/uploads\\\/2026\\\/03\\\/accompio_logo.jpeg\",\"contentUrl\":\"https:\\\/\\\/www.accompio.com\\\/wp-content\\\/uploads\\\/2026\\\/03\\\/accompio_logo.jpeg\",\"width\":200,\"height\":200,\"caption\":\"accompio GmbH\"},\"image\":{\"@id\":\"https:\\\/\\\/www.accompio.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.instagram.com\\\/accompiogmbh\\\/\",\"https:\\\/\\\/www.linkedin.com\\\/company\\\/accompio\\\/\",\"https:\\\/\\\/www.youtube.com\\\/@accompio\"]}]}<\/script>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"Vulnerability scan vs. Pentest vs. Red Teaming | accompio","description":"Vulnerability scan, pentest or red teaming? Differences, application and benefits compared. Choose the right testing method now.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.accompio.com\/en\/blog\/vulnerability-scan-pentest-red-teaming-differences\/","og_locale":"en_GB","og_type":"article","og_title":"Schwachstellenscan, Pentest oder Red Teaming? Die Unterschiede","og_description":"Schwachstellenscan, Pentest oder Red Teaming? Unterschiede, Einsatz und Nutzen im Vergleich. Jetzt die passende Testmethode w\u00e4hlen.","og_url":"https:\/\/www.accompio.com\/en\/blog\/vulnerability-scan-pentest-red-teaming-differences\/","og_site_name":"accompio IT-Services","article_modified_time":"2026-09-15T10:41:09+00:00","og_image":[{"width":1200,"height":680,"url":"https:\/\/www.accompio.com\/wp-content\/uploads\/2026\/07\/accompio-blog-fokusthema-die-haeufigsten-angriffswege-in-unternehmen.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_misc":{"Estimated reading time":"28 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/www.accompio.com\/blog\/schwachstellenscan-pentest-red-teaming-unterschiede\/","url":"https:\/\/www.accompio.com\/blog\/schwachstellenscan-pentest-red-teaming-unterschiede\/","name":"Vulnerability scan vs. Pentest vs. Red Teaming | accompio","isPartOf":{"@id":"https:\/\/www.accompio.com\/de\/#website"},"primaryImageOfPage":{"@id":"https:\/\/www.accompio.com\/blog\/schwachstellenscan-pentest-red-teaming-unterschiede\/#primaryimage"},"image":{"@id":"https:\/\/www.accompio.com\/blog\/schwachstellenscan-pentest-red-teaming-unterschiede\/#primaryimage"},"thumbnailUrl":"https:\/\/www.accompio.com\/wp-content\/uploads\/2026\/07\/accompio-blog-fokusthema-die-haeufigsten-angriffswege-in-unternehmen.jpg","datePublished":"2026-09-15T10:17:06+00:00","dateModified":"2026-09-15T10:41:09+00:00","description":"Vulnerability scan, pentest or red teaming? Differences, application and benefits compared. Choose the right testing method now.","breadcrumb":{"@id":"https:\/\/www.accompio.com\/blog\/schwachstellenscan-pentest-red-teaming-unterschiede\/#breadcrumb"},"inLanguage":"en-GB","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.accompio.com\/blog\/schwachstellenscan-pentest-red-teaming-unterschiede\/"]}]},{"@type":"ImageObject","inLanguage":"en-GB","@id":"https:\/\/www.accompio.com\/blog\/schwachstellenscan-pentest-red-teaming-unterschiede\/#primaryimage","url":"https:\/\/www.accompio.com\/wp-content\/uploads\/2026\/07\/accompio-blog-fokusthema-die-haeufigsten-angriffswege-in-unternehmen.jpg","contentUrl":"https:\/\/www.accompio.com\/wp-content\/uploads\/2026\/07\/accompio-blog-fokusthema-die-haeufigsten-angriffswege-in-unternehmen.jpg","width":1200,"height":680},{"@type":"BreadcrumbList","@id":"https:\/\/www.accompio.com\/blog\/schwachstellenscan-pentest-red-teaming-unterschiede\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Start","item":"https:\/\/www.accompio.com\/de\/"},{"@type":"ListItem","position":2,"name":"Schwachstellenscan, Pentest oder Red Teaming? Die Unterschiede"}]},{"@type":"WebSite","@id":"https:\/\/www.accompio.com\/de\/#website","url":"https:\/\/www.accompio.com\/de\/","name":"accompio IT-Services","description":"","publisher":{"@id":"https:\/\/www.accompio.com\/de\/#organization"},"alternateName":"accompio","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.accompio.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"en-GB"},{"@type":"Organization","@id":"https:\/\/www.accompio.com\/de\/#organization","name":"accompio GmbH","alternateName":"accompio IT-Services","url":"https:\/\/www.accompio.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"en-GB","@id":"https:\/\/www.accompio.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/www.accompio.com\/wp-content\/uploads\/2026\/03\/accompio_logo.jpeg","contentUrl":"https:\/\/www.accompio.com\/wp-content\/uploads\/2026\/03\/accompio_logo.jpeg","width":200,"height":200,"caption":"accompio GmbH"},"image":{"@id":"https:\/\/www.accompio.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.instagram.com\/accompiogmbh\/","https:\/\/www.linkedin.com\/company\/accompio\/","https:\/\/www.youtube.com\/@accompio"]}]}},"_links":{"self":[{"href":"https:\/\/www.accompio.com\/en\/wp-json\/wp\/v2\/blog\/56269","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.accompio.com\/en\/wp-json\/wp\/v2\/blog"}],"about":[{"href":"https:\/\/www.accompio.com\/en\/wp-json\/wp\/v2\/types\/blog"}],"version-history":[{"count":5,"href":"https:\/\/www.accompio.com\/en\/wp-json\/wp\/v2\/blog\/56269\/revisions"}],"predecessor-version":[{"id":56276,"href":"https:\/\/www.accompio.com\/en\/wp-json\/wp\/v2\/blog\/56269\/revisions\/56276"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.accompio.com\/en\/wp-json\/wp\/v2\/media\/55545"}],"wp:attachment":[{"href":"https:\/\/www.accompio.com\/en\/wp-json\/wp\/v2\/media?parent=56269"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.accompio.com\/en\/wp-json\/wp\/v2\/categories?post=56269"},{"taxonomy":"service-kategorie","embeddable":true,"href":"https:\/\/www.accompio.com\/en\/wp-json\/wp\/v2\/service-kategorie?post=56269"}],"curies":[{"name":"what","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}