Leistungen
Partner
Anwendungsfälle
Kunden
Unternehmen
Kontakt
FRENDE
Technologiepartner

Tenable-Integrator in der Schweiz

Wir führen Tenable One ein und betreiben es — Analyse der Schwachstellen und der Webanwendungen auf einer einzigen Plattform, mit einer Priorisierung, die den realen Kontext berücksichtigt.

Warum dieser Hersteller

Tenable hat seinen Ruf auf der Qualität der Erkennung aufgebaut. Dieses Kriterium wiegt schwerer, als es scheint: Eine Engine mit zu vielen Fehlalarmen verschleisst die behebenden Teams binnen weniger Zyklen, und ein Programm, dessen Ergebnissen niemand mehr glaubt, endet von selbst, gleich mit welchem Werkzeug.

Die Plattform Tenable One führt diese Analysen unter einer gemeinsamen Priorisierung zusammen. Der Sinn liegt darin, auf einer einzigen Rangfolge zu denken statt auf drei getrennten Listen — Infrastruktur, Webanwendungen, Cloud —, die niemand zusammenzuführen weiss. Eine Organisation kann nur auf einer einzigen Warteschlange entscheiden.

Unser Beitrag betrifft den Entwurf des Programms: welche Assets in den Umfang gehören, welche Priorisierungskriterien, welche Fristen je Schweregrad, und wie sich Nachweise erzeugen lassen, die eine Prüferin oder ein Prüfer akzeptiert. Das Werkzeug ist in wenigen Tagen eingeführt; diese Antworten verlangen Arbeit mit Ihren Teams.

Unsere offensive Praxis dient dieser Lesart unmittelbar: Zwischen einer theoretischen Punktzahl und der tatsächlichen Ausnutzbarkeit in Ihrer Architektur ist der Abstand oft erheblich.

Tenable
Was wir einbringen
  • Entwurf des Programms und seiner Kriterien
  • Priorisierung nach tatsächlicher Ausnutzbarkeit
  • Analyse der exponierten Webanwendungen
  • Im ISO-27001-Audit verwertbare Nachweise
  • Verfolgung der Fristen und Messung der Schuld
Website des Herstellers
Schema

Eine Plattform, zwei Bereiche

Tenable One-Architektur: Plattform zur Steuerung der Exposition InfrastrukturVulnerability ManagementWebanwendungenWeb App ScanningTenable Oneeine einzige PriorisierungTenable One
Eine einzige Priorisierung statt zweier getrennter Listen: Das ist die Voraussetzung dafür, dass eine Organisation überhaupt entscheiden kann.

Die Produkte, die wir integrieren

Zwei Analysebereiche unter einer gemeinsamen Plattform und eine einzige Warteschlange für die Priorisierung.

Schwachstellen der Infrastruktur

Tenable One Vulnerability Management deckt Server, Arbeitsplätze, Netzwerkgeräte und Cloud-Umgebungen ab. Die Erkennung ist fein, mit oder ohne Agent je nach Umfeld. Die Einstellungen zählen so viel wie das Werkzeug: Ein schlecht gewähltes Scan-Fenster oder fehlende Anmeldedaten erzeugen ein Teilbild, das ein falsches Gefühl von Beherrschung gibt.

Tenable One Vulnerability Management

Exponierte Webanwendungen

Tenable One Web App Scanning analysiert Webanwendungen, die dem Infrastruktur-Scan weitgehend entgehen. Es ist eine Ergänzung, kein Ersatz für einen Penetrationstest auf Anwendungsebene: Der Automat deckt das Bekannte und Wiederkehrende ab, der Mensch findet die Fehler in der Geschäftslogik, die kein Werkzeug zu formulieren weiss.

Tenable One Web App Scanning
Die Plattform

Tenable One führt diese Analysen unter einer gemeinsamen Priorisierung zusammen, die die technische Kritikalität mit dem Kontext des Assets verbindet. Das erlaubt, den behebenden Teams eine einzige Warteschlange vorzulegen — und eine Organisation kann nur auf einer einzigen Warteschlange entscheiden.

Tenable One
Unser Vorgehen

Wie wir vorgehen

Der Zyklus zählt mehr als das Werkzeug. Was ein Programm von einem Scan unterscheidet, ist, dass es seinen Kreis schliesst und sich misst.

Zyklus des Schwachstellenmanagements 01Umfang undKriterien02LaufendeErkennung03Priorisierung04Behebung05PrüfungLaufender Zyklus
Die Prüfung schliesst den Zyklus: Ohne sie belegt nichts, dass eine gemeldete Korrektur wirklich stattgefunden hat.
Häufige Fragen

Häufige Fragen

Den Entwurf des Programms und die Lesart der Ergebnisse. Unsere offensive Praxis erlaubt uns zu beurteilen, ob eine Schwachstelle in Ihrer Architektur wirklich erreichbar ist — zwischen einer hohen Punktzahl und der tatsächlichen Ausnutzbarkeit ist der Abstand oft erheblich, und er sollte die Reihenfolge bestimmen.

Nein, und es beansprucht das auch nicht. Der Automat deckt breit ab und wiederholt unermüdlich; er findet bekannte Fehler und schwache Konfigurationen. Ein Fehler in der Geschäftslogik — eine Zugriffskontrolle, die sich durch Ändern einer Kennung in einer Anfrage umgehen lässt — verlangt einen Menschen, der das Fachliche der Anwendung versteht.

Ja, sofern das Programm dokumentiert ist. Eine ISO-27001-Prüfung verlangt keinen Scan-Bericht: Sie verlangt den abgedeckten Umfang, die Priorisierungskriterien, die festgelegten Fristen und den Nachweis, dass sie eingehalten werden. Wir bauen diese Dokumentation zusammen mit dem Programm auf, nicht danach.

Ja, über unser Support- und Managed-Service-Angebot: Durchführung der Zyklen, Qualifizierung der Ergebnisse, Verfolgung der Fristen und Erstellung der Kennzahlen für die Geschäftsleitung. Oder über eine Übergabe an Ihre Teams.

Ein Scan, oder ein Programm?

Beschreiben Sie uns Ihr Umfeld — der Unterschied entscheidet sich an den Kriterien, nicht am Werkzeug.