Externer Attack-Surface-Scan – Security in mind

Monatlicher Sicherheits-Scan des öffentlichen Service-Endpunkts durch die ADN Nebula AI Pentest Suite – in jedem ADN Managed Hosting enthalten

Jeder Service, den ADN für Sie im Internet bereitstellt, ist von außen erreichbar – und damit angreifbar. Deshalb prüft ADN die Angriffsfläche (Attack Surface) jedes Service-Endpunkts regelmäßig von außen, so wie ein Angreifer sie sieht. Der Scan wird beim Online-Gang automatisch eingerichtet, läuft jeden Monat und liefert Ihnen einen Report mit priorisiertem Maßnahmenplan. Das ist Bestandteil aller ADN Managed Hostings mit von ADN bereitgestelltem Service-Endpunkt (Servicemodelle 1 und 2) sowie der ISV-Hostings – ohne Aufpreis.

Auf einen Blick: externer Scan des öffentlichen Endpunkts · monatlich, automatisch beim Online-Gang aktiviert · Port- und Dienst-Erkennung, TLS-Bewertung, Web-Hardening, Schwachstellen-Templates, CVE-Abgleich inkl. CISA-KEV-Katalog · KI-gestützte Validierung und Priorisierung · Report an die bestellende Person und das ADN MSP-Team · Findings auf Plattformebene behebt ADN.

1 · Was geprüft wird

Erreichbarkeit & Dienste Erkennung offener Ports (Top-1000-TCP-Ports) und der dahinterliegenden Dienste inkl. Versionsinformationen. Unerwartet erreichbare Dienste werden als Finding ausgewiesen.
TLS/SSL-Sicherheit Protokollversionen, Cipher-Suites, Zertifikat und Schlüssellänge, HSTS – bewertet mit einer Schulnote (Grade). Ziel für alle ADN-Endpunkte: Grade A.
Web-Application-Hardening Passive Analyse der Web-Anwendung nach OWASP-Methodik (Spider, Security-Header wie CSP/HSTS, Cookies, Informationsabfluss) sowie gezielte, nicht-destruktive Injection-Probes. Reachability-Validierung im echten Browser.
Schwachstellen & CVE-Abgleich Community-gepflegte Schwachstellen-Templates (Schweregrad kritisch/hoch) und Abgleich der erkannten Dienste mit CVE-Datenbanken, dem CISA-KEV-Katalog (aktiv ausgenutzte Schwachstellen) und der Exploit-DB.

Zum Abschluss ordnet eine KI-gestützte Analyse alle Rohbefunde ein: Sie dedupliziert Mehrfachmeldungen, trennt belegte Befunde (Evidence-Backed Issues) von Härtungsempfehlungen und Kontextthemen, bewertet das Gesamtrisiko und erstellt den priorisierten Maßnahmenplan.

2 · Der Report

Nach jedem Lauf erhalten die bestellende Person (E-Mail-Adresse aus der Bestellung) und das ADN MSP-Team den Report per E-Mail (HTML/PDF). Aufbau:

Executive SummaryGesamtrisiko, belegte Befunde, Validierungsstatus, Härtungsempfehlungen, Kontextthemen
Report AssuranceWas geprüft wurde, mit welchem Profil und welcher Abdeckung – und was nicht
Priority Action PlanPriorisierte Maßnahmen mit Einordnung, wer sie umsetzt (ADN, Partner oder Hersteller)
Network AnalysisOffene Ports, erkannte Dienste, Versionen
Web Application AssessmentSecurity-Header, Cookies, Spider-Ergebnisse, Injection-Probes
SSL/TLS SecurityGrade, Protokolle, Cipher, Zertifikat, HSTS
CVE ApplicabilityZutreffende CVEs inkl. CISA-KEV- und Exploit-Verfügbarkeit
Final AI AnalysisZusammenfassende Einordnung und Empfehlungen

3 · Ablauf und Turnus

4 · Umgang mit Befunden

EbeneBeispieleWer handelt
Plattform (ADN-Verantwortung)Reverse Proxy, TLS-Konfiguration, Security-Header, Betriebssystem-Dienste, offene Ports ADN behebt im Rahmen der Wartung; kritische Befunde vorrangig
Anwendung – Servicemodell 1 (Vollbetreuung)Schwachstelle in der gehosteten Anwendung, veraltete Anwendungsversion ADN bewertet, spielt verfügbare Hersteller-Updates ein und übernimmt das Casemanagement gegenüber dem Hersteller
Anwendung – Servicemodell 2 (vorinstallierte App)Schwachstelle in n8n, Bitwarden o. Ä. Behebung über Hersteller-Updates (automatisch innerhalb der Hauptversion, sofern in der Leistungsbeschreibung vorgesehen); Bewertung und Einordnung durch das ADN-Betriebsteam Best-Effort, kein Herstellersupport-Routing
Anwendung – ISV-HostingSchwachstelle in der Software des ISV ISV; ADN stellt den Report bereit und unterstützt auf Plattformebene
Empfehlung: Lesen Sie den monatlichen Report und leiten Sie anwendungsseitige Befunde intern bzw. an den Hersteller weiter. Fragen zur Einordnung eines Befunds beantwortet der ADN Service Desk (support@adn.de).

5 · Was der Scan nicht ist

Der Attack-Surface-Scan ist ein automatisierter, externer Sicherheits-Scan des öffentlichen Endpunkts (Triage-Profil) – kein manueller Penetrationstest, kein authentifizierter Scan innerhalb der Anwendung und kein Scan interner Netze oder der Endgeräte Ihrer Nutzer. Er ersetzt weder die Sicherheitsverantwortung des Partners für Berechtigungen und Inhalte in der Anwendung noch ein eigenes Schwachstellen-Management Ihrer IT-Landschaft. Ein Report ohne Befunde ist kein Nachweis der Angriffssicherheit.

6 · Datenschutz

7 · Versionsstand

DokumentverantwortungADN MSP Betriebsteam
Version1.0
StandSeptember 2026
GeltungsbereichAlle ADN Managed Hostings mit von ADN bereitgestelltem Service-Endpunkt (Servicemodelle 1, 2 und 4). Nicht enthalten bei Cloud-Verträgen (Servicemodell 5).