Monatlicher Sicherheits-Scan des öffentlichen Service-Endpunkts durch die ADN Nebula AI Pentest Suite – in jedem ADN Managed Hosting enthalten
Jeder Service, den ADN für Sie im Internet bereitstellt, ist von außen erreichbar – und damit
angreifbar. Deshalb prüft ADN die Angriffsfläche (Attack Surface) jedes Service-Endpunkts
regelmäßig von außen, so wie ein Angreifer sie sieht. Der Scan wird beim Online-Gang automatisch
eingerichtet, läuft jeden Monat und liefert Ihnen einen Report mit priorisiertem
Maßnahmenplan. Das ist Bestandteil aller ADN Managed Hostings mit von ADN bereitgestelltem Service-Endpunkt
(Servicemodelle 1 und 2) sowie der ISV-Hostings – ohne Aufpreis.
Auf einen Blick: externer Scan des öffentlichen Endpunkts · monatlich, automatisch
beim Online-Gang aktiviert · Port- und Dienst-Erkennung, TLS-Bewertung, Web-Hardening, Schwachstellen-Templates,
CVE-Abgleich inkl. CISA-KEV-Katalog · KI-gestützte Validierung und Priorisierung · Report an die
bestellende Person und das ADN MSP-Team · Findings auf Plattformebene behebt ADN.
1 · Was geprüft wird
Erreichbarkeit & Dienste
Erkennung offener Ports (Top-1000-TCP-Ports) und der dahinterliegenden Dienste inkl. Versionsinformationen.
Unerwartet erreichbare Dienste werden als Finding ausgewiesen.
TLS/SSL-Sicherheit
Protokollversionen, Cipher-Suites, Zertifikat und Schlüssellänge, HSTS – bewertet mit einer
Schulnote (Grade). Ziel für alle ADN-Endpunkte: Grade A.
Web-Application-Hardening
Passive Analyse der Web-Anwendung nach OWASP-Methodik (Spider, Security-Header wie CSP/HSTS, Cookies,
Informationsabfluss) sowie gezielte, nicht-destruktive Injection-Probes. Reachability-Validierung im echten Browser.
Schwachstellen & CVE-Abgleich
Community-gepflegte Schwachstellen-Templates (Schweregrad kritisch/hoch) und Abgleich der erkannten Dienste mit
CVE-Datenbanken, dem CISA-KEV-Katalog (aktiv ausgenutzte Schwachstellen) und der Exploit-DB.
Zum Abschluss ordnet eine KI-gestützte Analyse alle Rohbefunde ein: Sie dedupliziert
Mehrfachmeldungen, trennt belegte Befunde (Evidence-Backed Issues) von Härtungsempfehlungen und
Kontextthemen, bewertet das Gesamtrisiko und erstellt den priorisierten Maßnahmenplan.
2 · Der Report
Nach jedem Lauf erhalten die bestellende Person (E-Mail-Adresse aus der Bestellung) und das
ADN MSP-Team den Report per E-Mail (HTML/PDF). Aufbau:
Zutreffende CVEs inkl. CISA-KEV- und Exploit-Verfügbarkeit
Final AI Analysis
Zusammenfassende Einordnung und Empfehlungen
3 · Ablauf und Turnus
Aktivierung: Die Bereitstellungs-Pipeline registriert den öffentlichen Service-Endpunkt beim
Online-Gang automatisch – bei Plotdesk zusätzlich die eigene Domain, bei KerioConnect Webmail und
Administrations-URL. Es ist keine Mitwirkung des Partners nötig.
Turnus: monatlich am 1. um 08:00 Uhr (Profil „Quick Check“, Laufzeit ca. 15–20 Minuten);
der erste Lauf erfolgt zum nächsten Monatsersten nach der Bereitstellung.
Lastverhalten: Der Scan ist nicht-destruktiv und für den Produktivbetrieb ausgelegt; er
verursacht kurzzeitig zusätzliche Anfragen am Endpunkt, aber keine Änderungen an Daten oder Konfiguration.
Laufzeit des Abonnements: Der Scan läuft für die gesamte Vertragslaufzeit (auch während
der Testphase) und wird beim Rückbau der Umgebung abgemeldet.
ADN behebt im Rahmen der Wartung; kritische Befunde vorrangig
Anwendung – Servicemodell 1 (Vollbetreuung)
Schwachstelle in der gehosteten Anwendung, veraltete Anwendungsversion
ADN bewertet, spielt verfügbare Hersteller-Updates ein und übernimmt das Casemanagement gegenüber dem Hersteller
Anwendung – Servicemodell 2 (vorinstallierte App)
Schwachstelle in n8n, Bitwarden o. Ä.
Behebung über Hersteller-Updates (automatisch innerhalb der Hauptversion, sofern in der Leistungsbeschreibung vorgesehen); Bewertung und Einordnung durch das ADN-Betriebsteam Best-Effort, kein Herstellersupport-Routing
Anwendung – ISV-Hosting
Schwachstelle in der Software des ISV
ISV; ADN stellt den Report bereit und unterstützt auf Plattformebene
Empfehlung: Lesen Sie den monatlichen Report und leiten Sie anwendungsseitige Befunde intern bzw. an
den Hersteller weiter. Fragen zur Einordnung eines Befunds beantwortet der ADN Service Desk
(support@adn.de).
5 · Was der Scan nicht ist
Der Attack-Surface-Scan ist ein automatisierter, externer Sicherheits-Scan des öffentlichen
Endpunkts (Triage-Profil) – kein manueller Penetrationstest, kein authentifizierter Scan innerhalb der Anwendung
und kein Scan interner Netze oder der Endgeräte Ihrer Nutzer. Er ersetzt weder die Sicherheitsverantwortung des
Partners für Berechtigungen und Inhalte in der Anwendung noch ein eigenes Schwachstellen-Management Ihrer
IT-Landschaft. Ein Report ohne Befunde ist kein Nachweis der Angriffssicherheit.
6 · Datenschutz
Geprüft wird ausschließlich der öffentlich erreichbare Endpunkt; der Scan meldet sich nicht an der
Anwendung an und greift nicht auf Ihre Daten zu.
Der Report enthält technische Befunde zum Endpunkt (Ports, Dienste, Header, Zertifikat, CVEs) und wird nur an
die bestellende Person und das ADN MSP-Team versendet. Bitte behandeln Sie ihn vertraulich.
Die ADN Nebula AI Pentest Suite ist eine Eigenentwicklung der ADN und wird von ADN im Rahmen des
ISO/IEC-27001-zertifizierten ISMS betrieben.
7 · Versionsstand
Dokumentverantwortung
ADN MSP Betriebsteam
Version
1.0
Stand
September 2026
Geltungsbereich
Alle ADN Managed Hostings mit von ADN bereitgestelltem Service-Endpunkt (Servicemodelle 1, 2 und 4). Nicht enthalten bei Cloud-Verträgen (Servicemodell 5).