Vollständiger Leitfaden zu SecureScan

Alles, was Sie brauchen, um Ihre Infrastruktur zu scannen, die Ergebnisse zu verstehen und nachzuweisen, dass Sie Schwachstellen behoben haben.

SecureScan ist eine Plattform für Penetration Testing as-a-Service, mit der Sie die Sicherheit Ihrer Domains und IP-Adressen mit professionellen Scannern analysieren können – ganz ohne Installation oder Konfiguration. Dieser Leitfaden begleitet Sie von der Anmeldung bis zum ersten Bericht und erklärt anschaulich, wie jede Phase des Prozesses abläuft. Sie müssen kein Sicherheitsexperte sein: Die zentralen Konzepte werden Schritt für Schritt verständlich erklärt.

1. Was ist SecureScan

SecureScan ist ein SaaS-Dienst für Penetration Testing as-a-Service (PTaaS): ein einfacher, bedarfsorientierter Weg, professionelle Schwachstellen-Scans für Ihre Infrastruktur durchzuführen. Sie registrieren sich, kaufen die benötigten Credits, geben das zu analysierende Target an und erhalten einen detaillierten Bericht über die erkannten Schwachstellen.

Hinter den Kulissen orchestriert SecureScan branchenweit anerkannte Scanner – etwa nmap für das Netzwerk, OpenVAS für das Vulnerability Assessment, nuclei für Web-Schwachstellen und testssl für die SSL/TLS-Analyse – und führt deren Ergebnisse zu einem einheitlichen, gut lesbaren Gesamtbild zusammen. Es ist konzipiert für KMU, Webagenturen und IT-Fachleute, die eine zuverlässige Sicherheitsprüfung wünschen, ohne die Komplexität, die Tools manuell betreiben zu müssen.

2. Erste Schritte

Erstellen Sie zunächst ein Konto mit Ihrer E-Mail-Adresse und bestätigen Sie diese über den Verifizierungslink, den Sie per E-Mail erhalten. Die Registrierung ist kostenlos und verschafft Ihnen Zugang zum Dashboard, über das Sie Scans, Berichte und Credits verwalten.

Um Scans zu starten, benötigen Sie Credits, die Sie über die verfügbaren Pakete oder Abonnements erwerben. Die Zahlung wird sicher über Stripe oder PayPal abgewickelt, und die Credits werden Ihrem Konto automatisch gutgeschrieben, sobald die Zahlung erfolgreich war.

3. Die Scan-Pakete

SecureScan bietet verschiedene Pakete – je nachdem, wie tiefgehend Ihre Analyse sein soll. Das Paket Basic führt einen Netzwerk-Scan mit nmap durch (Ports, Dienste, Konfigurationen); das Paket Vuln ergänzt das Vulnerability Assessment mit OpenVAS und das Matching der CVEs; das Paket Web konzentriert sich mit nuclei auf Schwachstellen von Webanwendungen; das Paket Full vereint alles zu einem umfassenden Audit.

Neben den allgemeinen Paketen stehen spezifische Scans für die verbreitetsten CMS – WordPress, Joomla, Magento, PrestaShop und WooCommerce – sowie gezielte Analysen wie SSL/TLS, Mailserver, SQL-Injection und Hardening-Audits für Linux- und Windows-Server zur Verfügung. Das passende Paket für Ihr Ziel wählen Sie direkt beim Start des Scans aus.

4. Nachweis des Target-Besitzes

Aus rechtlichen und ethischen Gründen dürfen Sie ausschließlich Domains und IP-Adressen scannen, deren Besitz oder Kontrolle Sie nachweisen. Vor dem ersten Scan eines neuen Targets bittet SecureScan Sie daher, einen Besitznachweis abzuschließen. So schützen Sie sich und andere vor nicht autorisierten Scans.

Dafür stehen Ihnen zwei Methoden zur Verfügung. Bei der DNS-Methode fügen Sie der Zone Ihrer Domain einen TXT-Eintrag mit einem von SecureScan bereitgestellten Token hinzu. Bei der HTTP-Methode laden Sie eine kleine Verifizierungsdatei in den Ordner /.well-known/ Ihrer Website hoch. In beiden Fällen prüft SecureScan automatisch das Vorhandensein des Tokens und gibt – sobald es bestätigt ist – die Scans für dieses Target frei.

5. Einen Scan starten und in Echtzeit verfolgen

Sobald das Target verifiziert ist, wählen Sie das Paket und starten den Scan. SecureScan zeigt Ihnen den Fortschritt in Echtzeit mit einer Fortschrittsanzeige und der Angabe des aktuellen Schritts – zum Beispiel der Port-Scan, die Diensterkennung oder die Schwachstellenprüfung –, sodass Sie stets wissen, an welchem Punkt die Arbeit steht.

Während der Ausführung können Sie die Detailansicht der einzelnen Schritte aufklappen und das Diagramm der genutzten Netzwerkbandbreite beobachten. In den Tarifen Pro und Business steht zudem ein technisches Protokoll im Terminal-Stil zur Verfügung, das die Rohausgabe der Scanner anzeigt – für alle, die tiefer einsteigen möchten. Ausführlichere Scans können einige Zeit in Anspruch nehmen, doch Sie müssen nicht warten: Sie erhalten bei Abschluss eine Benachrichtigung per E-Mail.

6. Die Ergebnisse verstehen: Schwachstellen, Schweregrad und CVE

Nach Abschluss des Scans erhalten Sie eine Liste der erkannten Schwachstellen, jeweils nach Schweregrad eingestuft – kritisch, hoch, mittel oder niedrig –, damit Sie sofort erkennen, was Sie zuerst angehen sollten. Das Dashboard fasst die Zahlen mit Diagrammen und Kennzahlen zusammen, während Sie zu jeder Schwachstelle eine Beschreibung, das betroffene Target und gegebenenfalls die zugehörige CVE finden.

Jede Schwachstelle enthält außerdem eine empfohlene Lösung, die Ihnen zeigt, wie Sie sie beheben. Die CVEs (Common Vulnerabilities and Exposures) sind international anerkannte Standardkennungen: Mit ihnen können Sie das Problem vertiefen und seine tatsächlichen Auswirkungen auf Ihr System überprüfen.

7. Targeted Rescan: Fixes prüfen, ohne alles zu wiederholen

Eine der herausragenden Funktionen von SecureScan ist der Targeted Rescan. Nachdem Sie eine Schwachstelle behoben haben, müssen Sie nicht den gesamten Scan erneut starten – was Stunden dauern kann –, sondern können den einzelnen Fix mit einem gezielten Rescan überprüfen, der ausschließlich diese eine Schwachstelle kontrolliert. Das ist schneller, günstiger und gibt Ihnen sofortige Gewissheit.

Wenn Sie mehrere Schwachstellen behoben haben, können Sie mit dem Batch-Rescan über die Checkboxen mehrere auswählen und in einem einzigen Vorgang gemeinsam prüfen – zum Preis von einem Credit pro Schwachstelle. Am Ende sehen Sie, welche tatsächlich behoben sind und welche noch offen bleiben.

8. Signierte PDF-Berichte und Bescheinigungen

Jeder Scan erzeugt einen detaillierten PDF-Bericht, den Sie herunterladen und teilen können. Die Berichte sind digital signiert und mit einem RFC-3161-Zeitstempel versehen – einer beweiskräftigen Garantie, die das Datum und die Integrität des Dokuments bescheinigt: nützlich für Audits, Compliance und den Austausch mit Kunden oder Lieferanten.

Wenn Sie die Behebung einer Schwachstelle per Targeted Rescan überprüfen, kann SecureScan eine eigene Fix-Bescheinigung erstellen; für Batch-Rescans steht ein zusammenfassender Bericht zur Verfügung. Sie sind das ideale Mittel, um formell nachzuweisen, dass Sie die festgestellten Sicherheitsprobleme behoben haben.

9. Credits, Abonnements und Preise

SecureScan arbeitet mit Credits: Jeder Scan oder Rescan verbraucht je nach Art eine bestimmte Anzahl an Credits. Sie können Credit-Pakete einmalig kaufen oder ein Abonnement abschließen und so die Variante wählen, die am besten zur Häufigkeit passt, mit der Sie Ihre Infrastruktur prüfen.

Ein einzelner Rescan kostet einen Credit, während Batch-Rescans einen Credit pro geprüfter Schwachstelle kosten. Auf der Seite der Pläne finden Sie stets die aktuelle Preisübersicht mit Preisen, enthaltenen Credits und Details zu jeder Option, sodass Sie die beste Lösung für Ihre Anforderungen ermitteln können.

10. Datenschutz und Sicherheit

Sicherheit steht bei SecureScan im Mittelpunkt – auch im Umgang mit Ihren Daten. Scans werden ausschließlich auf Targets ausgeführt, deren Besitz Sie nachgewiesen haben, Berichte bleiben nur für Ihr Konto zugänglich, und die gesamte Plattform verfolgt im Umgang mit Informationen einen Privacy-First-Ansatz.

Wenn Sie Fragen dazu haben, wie eine bestimmte Analyse funktioniert, was geprüft wird oder welche Nutzungsgrenzen autorisiert sind, können Sie die rechtlichen Seiten einsehen oder unseren Support kontaktieren. Wir möchten, dass Sie SecureScan bewusst, sicher und regelkonform nutzen.

Bereit, Ihre Infrastruktur abzusichern?

Erstellen Sie ein kostenloses Konto, weisen Sie den Besitz Ihrer Domain nach und starten Sie Ihren ersten Scan in wenigen Minuten.