Wir haben vier führende Tools für Schwachstellenmanagement anhand von 11 Dimensionen bewertet. Die Ergebnisse zeigen einen Markt, auf dem „Schwachstellenmanagement“ für vier Anbieter vier verschiedene Dinge bedeutet. Einige bauen CVE-zentrierte Erkennungspipelines; andere verfolgen die Patch-Verfügbarkeit als Proxy für das Risiko; einer delegiert das Scannen explizit an Tools von Drittanbietern.
Benchmark-Ergebnisse zum Schwachstellenmanagement
Tools | Testzugang | Erkennungslatenz | Erkennungsgenauigkeit | Patch & Behebung | Warnungen & Benachrichtigungen | Endpoint-Fußabdruck | Abdeckung der Gerätetypen |
|---|---|---|---|---|---|---|---|
Vertriebsgeführt, Stunden–Tage | Inventarisierung: 35s; CVE-Korrelation: ~24h | Nur Patch-Katalog; Test-CVE-Feed inaktiv | Richtlinienstruktur vorhanden; Bereitstellung nicht getestet (Systemadministrator erforderlich) | Keine Schwachstellen-Kategorie in Aktivitäten; VM erzeugt keine Warnungen | 116 MB Spitzenwert | Win/Lin/Mac + iOS/Android + Hyper-V/VMware + Cloud-Monitor | |
ManageEngine VMP | Self-Service, Minuten | 5–6 Min. (manuell); 90 Min. automatisch; ~25h neuer CVE-Feed | NVD-Feed, unabhängig vom Patch-Katalog | 106.973 Katalog; Assistent mit Rollback + SSP | Kein ausgehender Kanal, SMTP fehlt auf allen Ebenen | 26 MB im Leerlauf (Start bei Bedarf) | Windows + Linux + macOS; kein Mobilgerät/Virtualisierung |
Automox | Self-Service, 2FA + Geschäfts-E-Mail | Keine CVE-Erkennung | Nur Patch-Katalog; blinde Flecken bei LibreOffice + Firefox ESR bestätigt | Patch-Tuesday-bewusst; CSV-Import aus Qualys/Tenable/Rapid7 | Mehrkanalig beansprucht; in der Konsole nicht verifiziert | 8.8 MB Spitzenwert: am leichtesten in der Gruppe | Windows + Linux + macOS; kein Mobilgerät/Virtualisierung |
Action1 | Self-Service, Minuten | Windows ≤11 Min.; Linux: keine CVE-Ausgabe | Windows: vollständige CVE-Pipeline; Linux: nur Versionsdelta | 1-Min.-Bereitstellung; P2P-LAN; Neustart-Orchestrierung; Windows-Übernahme | E-Mail; nur ein Empfänger; stille Unterdrückung | 51.7 MB stabil; 0.013 % durchschn. CPU | Windows + Linux + macOS; kein Mobilgerät/Virtualisierung |
Wichtigste Erkenntnisse
- Automox und NinjaOne kennzeichnen Schwachstellen auf Basis der Patch-Katalog-Verfügbarkeit, nicht des CVE-NVD-Versionsabgleichs. Wenn in ihrem Katalog für eine Softwareversion kein Update existiert, meldet das Tool unabhängig von der tatsächlichen Anzahl der CVEs „Keine bekannten CVEs“. LibreOffice 7.1.8.1 (100+ dokumentierte CVEs) und Firefox ESR 115.12.0 lieferten beide aus diesem Grund in Automox „Keine bekannten CVEs“. ManageEngine und Action1 verwenden unabhängige CVE-Feeds und melden Schwachstellen, unabhängig davon, ob ein Patch verfügbar ist.
- Kein Tool erkennt Software, die außerhalb des Paketmanagers installiert wurde. Binärdateien, die nach
/opt/entpackt, aus dem Quellcode kompiliert oder von Anbietern außerhalb ihrer offiziellen Paket-Repositorys bereitgestellt werden, sind für alle vier Tools unsichtbar. ManageEngine und NinjaOne gleichen CVEs für dpkg-gelistete Pakete ab. Action1 inventarisiert dpkg-Pakete, liefert aber unter Linux keine CVE-Daten für sie. Automox verfügt über keinerlei eigenständige CVE-Erkennung. - Das VM-Modul von NinjaOne erzeugt keine Warnungen und besitzt keine Berichtsvorlage. Das Warnungs-Framework listet 13 Kategorien auf, darunter Windows-Patch-Management, Bitdefender und CrowdStrike. Schwachstellen und CVE sind nicht darunter. Der Berichtskatalog enthält eine 10-teilige Vorlage für Patch-Compliance, aber kein Äquivalent für das Schwachstellenmanagement.
- Automox benötigt einen externen Scanner, um CVEs zu erkennen. Die Seite „Remediations“ importiert CSV-Exporte von Qualys, Tenable, Rapid7 oder CrowdStrike und gleicht diese CVEs anschließend mit dem eigenen Patch-Katalog ab. Eine eigenständige Erkennung führt es nicht durch.
- ManageEngine und Automox haben keinen ausgehenden Warnungskanal. ManageEngine verfügt auf keiner Ebene über eine SMTP-Konfiguration – weder globale Einstellungen, Benutzervoreinstellungen noch Berichtszustellung. Die Webdokumentation von Automox listet Slack-, Teams- und Webhook-Unterstützung auf, dies wurde jedoch während des Tests nicht in der Konsole verifiziert.”
- NinjaOne deinstallierte Automox zwei Minuten nach der Installation auf derselben Windows-VM. Das Aktivitätsprotokoll zeichnete auf: „Software deinstalliert: ‚Automox Agent‘, Benutzer: System.“ Die Deinstallation war unvollständig: Die Dienstregistrierung und die Programmdateien blieben erhalten. Unter Linux liefen ManageEngine, Action1 und NinjaOne parallel, ohne dass ein Agent einen anderen entfernte.
Gemessene Metriken
Erkennungslatenz: Eine als verwundbar bekannte Binärdatei wurde auf einem sauberen Endpoint installiert, wobei der Zeitstempel des Installationsabschlusses sekundengenau erfasst wurde. Die Uhr wurde angehalten, als die CVE im Schwachstellen-Panel des Produkts erschien.
Erkennungsgenauigkeit: Software mit gut dokumentierten CVE-Historien wurde unter Windows und Linux auf drei Wegen installiert: MSI/EXE (registrierungsbasiert), dpkg (Paketmanager) und Anbieter-Tarball, entpackt nach /opt/ (außerhalb des Paketmanagers).
Endpoint-Fußabdruck: Alle Messungen verwendeten pidstat auf Prozessebene, um den RSS (resident set size) pro Prozess zu erfassen, ohne den Page-Cache auf cgroup-Ebene. Die Windows-Messungen verwendeten Get-Counter (\Process(*)\Working Set - Private), abgetastet alle 5 Sekunden über ein 10-Minuten-Fenster. Die bei Bedarf startende Scan-Engine von ManageEngine wurde separat im Leerlauf und während eines aktiven Scans gemessen. Alle vier Linux-Agenten liefen gleichzeitig auf demselben Ubuntu-24.04-Host; die Windows-Messungen wurden auf einer separaten Windows Server 2022-VM durchgeführt.
Patch-Bereitstellung: Die Bereitstellungszeit wurde von der UI-Bestätigung bis zur Meldung des Abschlusses durch das Produkt gemessen. Der Zustand nach der Bereitstellung wurde direkt auf dem Endpoint über den Windows-Update-Verlauf überprüft, um zwischen „Binärdatei auf die Festplatte geschrieben“ und „Patch angewendet und aktiv“ zu unterscheiden – ein Unterschied, der wichtig ist, wenn ein Neustart erforderlich ist, um die Installation abzuschließen.
Testzugang: Jeder Test wurde zuerst mit einer Gmail-Adresse versucht, dann mit einer institutionellen Adresse, wenn Gmail abgelehnt wurde. Die Schritte von der Landingpage bis zu einem nutzbaren Dashboard mit sichtbaren Agenten-Installationsprogrammen wurden gezählt. Die Zeit von der Formularübermittlung bis zum ersten verbundenen Agenten wurde erfasst.
Warnzustellung: In jedem Produkt wurde eine benutzerdefinierte Warnregel erstellt und durch ein Software-Installationsereignis ausgelöst. Die Zustellzeit und die Struktur des E-Mail-Inhalts wurden erfasst. Wenn keine Warnungen mehr ausgelöst wurden, wurden die Agentenprotokolle untersucht, um die Ursache zu ermitteln.
Beste Tools für Schwachstellenmanagement
1. NinjaOne Vulnerability Management
NinjaOne ist eine UEM/RMM-Plattform, die im März 2026 ein VM-Modul hinzugefügt hat. Das Patch-Management ist ausgereift; die Schwachstellenerkennungsschicht ist es nicht.
Testzugang: NinjaOne ist vertriebsgeführt. Nach dem Absenden des Testformulars lautete die Antwort: „Wir werden uns in Kürze bei Ihnen melden.“ Der Zugang erfolgte als Technician, der zu einem bestehenden gemeinsam genutzten Mandanten hinzugefügt wurde, statt als frische isolierte Umgebung.
Der Onboarding-Bildschirm zeigte sofort: „Sie haben keine Berechtigungen zum Verwalten von Geräten. Bitte wenden Sie sich an Ihren Systemadministrator, um Hilfe zu erhalten.“ Die Gerätebereitstellung war unter der Technician-Rolle nicht verfügbar.
Geräteabdeckung: Das Menü „Gerät hinzufügen“ deckt mehr ab als jedes andere getestete Tool: Computer (Windows, Linux, Mac), Mobilgeräte (Apple, Android), virtuelle Infrastruktur (Hyper-V, VMware), Cloud-Monitore (Ping, Port-Scan, DNS, HTTP/HTTPS) und Netzwerkerkennung. Kein anderes Tool in diesem Vergleich kommt dem nahe.
Gerätedetails: Jedes Gerät verfügt über stündliche Live-Diagramme für CPU, Arbeitsspeicher, Festplatte und Netzwerk sowie eine vollständige Hardware-Inventarisierung.
Der Bereich „Details“ zählt offene Ports inline auf: RDP auf 3389, SMB auf 445 und 10 weitere waren ohne separaten Scan sichtbar.
Das Menü „Tools“ bietet Remote-Registrierung, Task-Manager, Dateibrowser und Service-Manager, die alle live über den Browser zugänglich sind. Vollständiger Remotedesktop erfordert einen separaten nativen Client-Download.
CVE-Erkennung: Die Software-Inventarisierung erkannte Firefox innerhalb von 35 Sekunden. Der Tab „Schwachstellen“ zeigte nach 5 Minuten, nach 30 Minuten und nach 3 Stunden 0 Ergebnisse – sowohl auf Windows- als auch auf Linux-Geräten und bei gelöschten Filtern. Die agentenseitige CVE-Listendatei blieb von der Installation bis über 5 Stunden hinweg unverändert 44 Bytes groß.
Die serverseitige CVE-Korrelation wurde während des Tests nie ausgelöst. Ob dies auf eine Einschränkung der Teststufe oder auf eine nicht erfüllte Konfigurationsanforderung zurückzuführen ist, konnte nicht festgestellt werden. Der Tab „Schwachstellen“ füllte sich etwa 24 Stunden nach der Agenteninstallation mit 85 CVEs; in der Spalte „Quellen“ wurde „NinjaOne Patching“ angezeigt – der eigene Patch-Katalog des Tools, nicht die NVD.
Warnungsintegration: Der Richtlinienbereich „Aktivitäten“ listet 13 Warnungskategorien auf: Bitdefender, CrowdStrike, SentinelOne, Webroot, ImageManager, Backup, ShadowProtect, Software, System, Benutzer, Windows, Windows-Patch-Management und Raid. Es gibt keine Kategorie „Schwachstellen“ oder „CVE“. Das VM-Modul erzeugt keine Warnungen.
Berichtswesen: Der Berichtsvorlagenkatalog enthält eine Patch-Compliance-Vorlage mit 10 Abschnitten zu fehlgeschlagenen Patches, ausstehenden Patches, Prozentsätzen installierter Patches und der Aktivierung von Betriebssystem-Patches. Es gibt keine Vorlage für das Schwachstellenmanagement.
Agentenverhalten gegenüber anderen Tools: NinjaOne registrierte sich auf der Windows-Test-VM. Um 11:31 Uhr zeichnete das Aktivitätsprotokoll auf: „Software deinstalliert: ‚Automox Agent‘, Version: ‚2.5.70‘, Benutzer: ‚<System>‘“ – zwei Minuten nach der Registrierung, über eine automatisierte Systemaktion. Die Entfernung war unvollständig; siehe „Wichtigste Erkenntnisse“ für Details.
Endpoint-Fußabdruck: Spitzenarbeitsspeicher des Linux-Agenten: 116 MB. Windows: vier Prozesse mit insgesamt etwa 127 MB Working Set, 92 Sekunden CPU über drei Stunden.
NinjaOne ist eine UEM/RMM-Plattform, die ein VM-Modul hinzugefügt hat. Die Software-Inventarisierungsschicht des Agenten funktioniert gut; die CVE-Korrelationsschicht hängt von serverseitiger Verarbeitung ab, die während des Testzeitraums inaktiv war.
Hauptunterschiede:
- Die Software-Inventarisierung ist genau und schnell: Firefox 115.12.0 erschien innerhalb von 35 Sekunden nach der Installation im Dashboard
- Die CVE-Korrelation war während des gesamten Tests inaktiv. Die Datei
NinjaWPM-cve-patch-list.jsonblieb 5+ Stunden lang 44 Bytes groß; der Tab „Schwachstellen“ füllte sich etwa 24 Stunden nach der Agenteninstallation mit 85 CVEs – inkonsistent mit der Positionierung als „Echtzeit, KI-gestützt“ - Breiteste Unterstützung von Gerätetypen: Windows, Linux, macOS, iOS, Android, Hyper-V, VMware, Cloud-Ping-Überwachung und Netzwerkerkennung
- Das VM-Modul erzeugt keine Warnungen (keine Kategorie „Schwachstellen“ im Warnungs-Framework „Aktivitäten“) und besitzt keine dedizierte Berichtsvorlage
- Unter Windows entfernte der Agent Automox 2 Minuten nach der Installation über eine Windows-Server-Richtlinienregel und hinterließ verwaiste Dateien; unter Linux trat kein entsprechendes Verhalten auf
2. ManageEngine Vulnerability Manager Plus
ManageEngine VMP ist der einzige speziell entwickelte Schwachstellen-Scanner in diesem Vergleich. Die Erkennung erfolgt unabhängig von der Patch-Verfügbarkeit; Schwachstellen werden auch dann gemeldet, wenn kein Patch existiert.
Testzugang. Self-Service, kein Vertriebskontakt erforderlich. Das Anmeldeformular akzeptiert Gmail. Nach dem Absenden lädt das Dashboard sofort mit einem 30-Tage-Zähler. Ein Modalfenster für Demoanfragen erscheint, hat aber eine sichtbare Schaltfläche „Überspringen“; es ist keine Blockade. Die Oberfläche lädt basierend auf der IP-Adresse auf Türkisch – das einzige Tool in diesem Vergleich mit nicht-englischer Lokalisierung. Die EU-Region-Instanz wird automatisch zugewiesen.
Onboarding: Der Bildschirm „Erste Schritte“ zeigt vier Workflow-Schritte: Voraussetzungen, Patch-Einstellungen, Bereitstellung und Patch-Management-Workflow. Drei der vier sind patchorientiert. Das Framing lautet „Erst erkennen, dann patchen“, nicht Echtzeiterkennung.
Dashboard: Öffnet auf einem Tab „Schwachstellen“ mit einer Schwachstellen-Altersmatrix aus Schweregrad- × Altersklassen, die zeigt, wie lange Befunde bereits offen sind. Ein Feed „Neueste Sicherheitsnachrichten“ lädt aktuelle Sicherheitshinweise der Anbieter in das rechte Panel.
Das linke Panel der Systemansicht segmentiert Geräte nach Betriebszustand: Hochgradig verwundbar, Verwundbar, Fehlerfrei, Neustart ausstehend, Patch-Bereitstellung fehlgeschlagen, Systeme ohne Agentenkontakt, EOL-Systeme und Zero-Day gefunden. Das Gerät erschien innerhalb von Sekunden nach der Agenteninstallation in der Liste.
Der erste Scan läuft in zwei Durchgängen. Ein Banner bestätigt, dass zuerst begrenzte Ergebnisse angezeigt werden; der vollständige Scan wird innerhalb von Minuten abgeschlossen. Fehlende Patches stiegen zwischen den beiden Durchgängen von 0 auf 8.
Gerätedetails: Die Gerätedetailansicht deckt mehr ab als jedes andere getestete Tool.
Der Tab „Zusammenfassung“ zeigt vier Bedrohungs-Schweregrad-Donuts nebeneinander: Patch, Software-Schwachstellen, Systemfehlkonfigurationen und Webserver-Fehlkonfiguration. Der unveränderte Windows Server 2022-Test-Endpoint zeigte 7 fehlende Patches, 28 Software-Schwachstellen und 54 Fehlkonfigurationen.
Der Tab „Software & Komponenten“ listet jede installierte Komponente mit den Anzahlen fehlender Patches, installierter Patches und Schwachstellen pro Zeile auf. Windows Server 2022 selbst wies 16 Schwachstellen auf; Curl für Windows, das mit dem Betriebssystem-Image ausgeliefert und nicht vom Benutzer installiert wurde, wies 10 auf.
Der Tab „Schwachstellen“ ist eine Liste auf CVE-Ebene mit Exploit-Status, Patch-Verfügbarkeit, CVSS-3.0-Score, erkannter Version, Veröffentlichungsdatum und Supportdatum pro Zeile. Die CVSS-Scores reichten auf dem unveränderten Endpoint von 4.3 bis 9.9.
Der Tab „Patches“ kategorisiert fehlende Patches in Sicherheitsupdates, Optional, Drittanbieter, Treiber, Service Pack und BIOS, mit den Aktionen „Patches installieren/veröffentlichen“ und „Patch ablehnen“ direkt in der Zeile.
Der Tab „Sicherheitskonfiguration“ ist eine Härtungs-Checkliste im CIS/STIG-Stil. Jede behebbare Zeile verfügt über einen Link „Sichere Konfiguration bereitstellen“ – Befunde führen direkt zur Ein-Klick-Behebung. Der Test-Endpoint wies 30 Elemente auf, darunter aktiviertes TLSv1.1, deaktiviertes BitLocker, nicht erkannte Windows-Firewall, nicht konfigurierte Kontosperrungsschwellenwerte und eine falsch konfigurierte LAN Manager-Authentifizierungsebene.
Der Tab „Port-Audit“ ordnet jeden offenen Port der verantwortlichen Binärdatei mit vollständigem ausführbarem Pfad zu. Port 3389 wird svchost.exe zugeordnet, Port 445 ntoskrnl.exe; Chrome und Edge sind separat auf Port 5353 aufgeführt.
Flottenweite Bedrohungsansicht: Die Bedrohungsnavigation umfasst acht Unterabschnitte über die gesamte Flotte.
Die Ansichten „Schwachstellen“ und „Erkannte CVEs“ zeigen CVSS-3.0- und CVSS-2.0-Scores in parallelen Spalten. Das Produkt bewahrt das alte CVSS 2.0 für Organisationen, die es weiterhin als Basis verwenden.
Systemfehlkonfigurationen fasst Härtungslücken flottenweit mit einer Aktion „Sichere Konfiguration bereitstellen“ pro Zeile zusammen.
Software mit hohem Risiko verfolgt End-of-Life-Daten. Windows Server 2022 erschien mit seinem EOL-Datum 14. Oktober 2031 und einem verbleibenden Zähler von 1.990 Tagen.
Ausnahmen verwalten ermöglicht es, bestimmte Bedrohungen pro Gerätegruppe zu akzeptieren. Im Test wurden keine Ausnahmen definiert; die Infrastruktur ist vorhanden.
Patch-Bereich: Die linke Seitenleiste zeigt Live-Zähler: Fehlend 9, Installiert 3, Anwendbar 12, Unterstützt 106.973, Neueste 2.195. Jede Patch-Seite enthält Inline-Schnelllinks mit Anleitungen, Wissensdatenbank und FAQ-Dokumentation, die in den Workflow eingebettet sind, statt separat abgerufen zu werden.
Der Katalog „Unterstützte Patches“ umfasst 106.973 Einträge von Adobe, Microsoft, Mozilla, Splunk, Oracle und anderen. Die Ansicht „Neueste Patches“ zeigt 2.195 kürzlich hinzugefügte Einträge, sortiert nach Veröffentlichungsdatum. „Patch ablehnen“ blockiert bestimmte Patches pro Gerätegruppe. „Ausstehende hochladen“ akzeptiert benutzerdefinierte Patches für Software außerhalb des Katalogs.
Patch-Bereitstellung: Der Bereitstellungsassistent umfasst: Installieren- vs. Deinstallieren-Vorgang (Rollback integriert), direktes Bereitstellen vs. Veröffentlichen im Self-Service-Portal, Auswahl der Bereitstellungsrichtlinie, Datum „Bereitstellung erzwingen nach“ zur SLA-Durchsetzung sowie zielgerichtete Zuweisung nach Remote-Standort und einzelnem Computer.
Im Test wurde ein Defender-Definitionsupdate bereitgestellt und mit Status: Erfolgreich und Anmerkung: „Diese Version ist bereits vorhanden.“ abgeschlossen. Das Produkt erkannte, dass der Patch bereits angewendet worden war, und installierte ihn nicht erneut. Automatische Wiederholungen bei Fehlern betragen standardmäßig 2 Versuche.
Agentenflottenverwaltung. Der Bereich „Agenten“ zeigt den flottenweiten Agentenzustand, einschließlich Versionsaktualität, Zeit des letzten Kontakts, AD-Synchronisierungsstatus, Verwaltung von Remote-Standorten und Richtlinie für inaktive Computer.
Endpoint-Fußabdruck: Fünf Prozesse im Leerlauf, kombinierter Leerlauf-RAM etwa 83 MB. Die Scan-Engine dcpatchscan startet nur während Scans und ist im Leerlauf nicht sichtbar. Während eines Scans verbrauchte sie unter Windows etwa 160 MB RAM und 100 % eines CPU-Kerns, im Vergleich zu etwa 144 MB und 16 % eines Kerns unter Linux. Das Design mit Start bei Bedarf sorgt dafür, dass der Leerlauf-Fußabdruck deutlich unter den kontinuierlichen Basiswerten von NinjaOne (116–127 MB) und Action1 (51 MB) bleibt.
Erkennungslatenz: Manuelles „Jetzt scannen“: 5 bis 6 Minuten. Automatischer Zyklus: fest auf 90 Minuten eingestellt, nicht benutzerkonfigurierbar. Neue Einträge im CVE-Feed verbreiten sich in bis zu 25 Stunden (täglicher DB-Abgleich plus ein 90-minütiger Aktualisierungszyklus). Die Seite „Admin > Agenteneinstellungen“ hat kein Feld für das Aktualisierungsintervall; Anfragen, ein solches hinzuzufügen, sind im offiziellen Forum seit Langem offen und ohne Lösung.
Warnung und Benachrichtigung: Es existiert auf keiner Ebene ein ausgehender Warnungskanal: kein SMTP in den globalen Einstellungen, keine benutzerspezifischen Benachrichtigungspräferenzen, keine Berichtsplanung oder E-Mail-Zustellung. Die Seite „Audit > Warnungen“ protokolliert interne Ereignisse (Verlust des Agentenkontakts, fehlgeschlagene Patches, neue Endpoints), kann sie aber nicht extern weiterleiten.
Berichtswesen: 16+ vordefinierte Berichte in sechs Kategorien (Patch, System, APD, Konfiguration, SSP, Bedrohung). Kein benutzerdefinierter Berichtsassistent. Spaltenauswahl und Filter sind innerhalb der vordefinierten Berichte verfügbar. Keine Datumsbereichsvoreinstellungen. Export: PDF, CSV, XLSX. Ein DSGVO-Haftungsausschluss-Modal erfordert vor jedem Export eine Bestätigung. Keine geplante oder per E-Mail zugestellte Lieferung.
Hauptunterschiede:
- 11 Module in einem einzigen Produkt: Schwachstellenbewertung, Compliance, Patch-Management, Netzwerkgerätescan, Sicherheitskonfigurationsmanagement, Zero-Day-Mitigation, Webserver-Härtung, Audit von Software mit hohem Risiko, Antiviren-Audit, Port-Audit und Berichtswesen
- 106.973-Patch-Katalog; Cloud- und On-Premises-Bereitstellungsoptionen; SaaS-Instanz in der EU-Region
- Automatischer Scanzyklus ist fest auf 90 Minuten eingestellt und nicht benutzerkonfigurierbar (Funktionsanfragen im Forum ungelöst); neuer CVE-Feed benötigt bis zu 25 Stunden zur Verbreitung (DB-Abgleich + ein Aktualisierungszyklus)
- Kein ausgehender Warnungskanal: SMTP fehlt auf jeder Konfigurationsebene
3. Automox
Automox ist eine Patch-Automatisierungsplattform und kein Schwachstellen-Scanner. Seine Fähigkeit zum Schwachstellenmanagement basiert auf dem Import von Scanner-Ergebnissen aus Qualys, Tenable, Rapid7 oder CrowdStrike, statt eine eigenständige CVE-Erkennung durchzuführen.
Testzugang: 15-tägiger Test, keine Kreditkarte erforderlich. Gmail wird abgelehnt; eine Geschäfts-E-Mail ist obligatorisch. Nach dem Absenden fügt der Ablauf vor dem Dashboard zwei zusätzliche Schritte hinzu: einen separaten Anmeldebildschirm und obligatorische 2FA per E-Mail. Das Mindestpasswort beträgt 12 Zeichen, die strengste Anforderung der vier Tools. Einzelne globale Instanz bei console.automox.com, keine regionalen Optionen.
Agenteninstallation: Das Modal „Geräte hinzufügen“ zeigt die Zugriffsschlüssel-UUID, ein Dropdown für das Betriebssystem, eine Schaltfläche „Installer herunterladen“ und die entsprechende Befehlszeile für die stille Installation: Automox_Installer-2.5.70.msi ACCESSKEY=<uuid>. Eine Binärdatei, ein Schlüssel – der einfachste Installationsablauf der vier getesteten Tools.
Das Installationsprogramm führt vor dem Schließen einen Inline-Integritätscheck nach der Installation durch: Dienststart, Daemon-Test, IRS-Bericht (Installation Result Service). Es schließt erst, wenn es „Konfiguration erfolgreich!“ bestätigt, und beseitigt damit die Unklarheit, ob der Agent tatsächlich verbunden ist.
Das Gerät erschien innerhalb von 1 bis 2 Minuten mit dem Tag „Kürzlich hinzugefügt“ in der Geräteliste.
Gerätedetails: Die Gerätedetails verfügen über vier Tabs: Zusammenfassung, Zustand, Netzwerk und System. Bei der Installation wurde keine Richtlinie zugewiesen; der Agent wurde in der Standardgruppe ohne angehängten Patch-Zeitplan registriert. ManageEngine wendet automatisch einen Standard-Scanbereich an; Automox erfordert eine explizite Richtlinienzuweisung, bevor etwas ausgeführt wird.
Software-Inventarisierung und Schweregrad-Vokabular: Die gerätebezogene Softwareliste verwendet Schweregradwerte, die aus dem Update-Katalog von Microsoft übernommen wurden: Kritisch, Unbekannt oder „Keine bekannten CVEs“. Es gibt keinen NVD-CVSS-Score. Die Spalte „Neueste Version“ ist bei allen Zeilen leer; Automox verfolgt, ob ein Update vorhanden ist, nicht die Upstream-Version. „Tage exponiert“ misst, wie lange ein Patch aussteht, nicht wie lange es her ist, dass eine CVE veröffentlicht wurde.
Dashboard: Die wichtigste KPI ist die Matrix ausstehender Patch-Anzahl: Schweregradzeilen (Kritisch / Hoch / Mittel / Niedrig / Unbekannt) × Altersspalten (90+ Tage, 61-89, 31-60, 16-30, ≤15 Tage). Flags zur Geräteproblembehandlung: Neustart erforderlich, Fehlgeschlagene Updateversuche, Getrennt 30+ Tage, Nicht kompatibel. Keine CVE-Anzahl, kein Schwachstellen-Schweregrad, nirgendwo auf dem Dashboard.
Richtlinienarchitektur: Drei Richtlinientypen: Patch-Richtlinie (mit den Untertypen Erweitert, Alle patchen, Alle außer patchen, Nur patchen, Manuelle Genehmigungen, Schweregrad), Richtlinie für erforderliche Software und Worklet. Es gibt keinen Richtlinientyp „Schwachstellen-Scan“ oder einen CVE-basierten Richtlinientyp. Der Abschnitt „Zeitplan“ bietet ein Optionsfeld „Patch Tuesday“, das automatisch auf den Veröffentlichungszyklus von Microsoft am zweiten Dienstag ausgerichtet wird.
Worklet-Katalog: Worklets sind Shell-Skript-Vorlagen für Konfigurationsaufgaben. Die Kategorien sind Systemeinstellungen, Sicherheit und Software-Lebenszyklus. Es gibt keine Kategorie „Schwachstellen“.
Remediations-Seite: das zentrale Architektursignal. Die Remediations-Seite unter „Automatisieren“ hat eine Aktion: Importieren. Der CSV-Anbieterfilter listet Generic Report, CrowdStrike, Qualys, Rapid7 und Tenable Vulnerability Management. Die Tabellenspalten sind Patchfähige Schwachstellen, Nicht abgeglichene Schwachstellen und Unbekannte Geräte. Automox gleicht die Ausgabe eines Drittanbieter-Scanners mit dem eigenen Patch-Katalog ab und zeigt, welche CVEs es beheben kann. Eine eigene CVE-Erkennung führt es nicht durch.
Verwalten > Software: globale Flotteninventarisierung. Die flottenweite Software-Ansicht bietet einen Filter „Schwachstelle oder CVE-ID“, was bestätigt, dass CVE-Daten im System auf einer gewissen Ebene vorhanden sind. Die Spalte „Schweregrad“ zeigt jedoch weiterhin KB-Meta-Kategorien an, keine CVSS-Scores. Die Spalten „Tage exponiert“, „Ignoriert“ und „Betroffen“ sind für die flottenweite Triage verfügbar.
Linux-Agent: Der Linux-Agent inventarisierte 746 Pakete. Die Softwareliste zeigt die Spalten Installierte Version, Verfügbare Version, Tage exponiert, Schweregrad, KEV-Liste und EPSS. Die KEV- und EPSS-Spalten sind bei allen Einträgen leer; die Spalten sind im Schema vorhanden, werden aber nicht befüllt. Der Schweregrad spiegelt das Signal des Patch-Katalogs wider, nicht die NVD.
Blinde Flecken im Patch-Katalog: Firefox ESR 115.12.0 zeigte unter Windows „Installiert 115.12.0“, „Verfügbar 140.10.2“, „Tage exponiert 9“, Schweregrad „Keine bekannten CVEs“. Etwa 25 Release-Versionen und Tausende von CVEs trennen diese beiden, aber der Katalog liefert kein CVE-Signal für diese Versionslücke. LibreOffice 7.1.8.1 unter Linux (14 installierte Pakete, 100+ dokumentierte NVD-CVEs) zeigte alle Pakete als „Installiert“ mit leerer verfügbarer Version und leerem Schweregrad. Der Anbieter wechselte vom Zweig 7.1 zur 24.x-Serie, daher existiert kein Update-Eintrag im Katalog, und das Tool liefert kein Schwachstellensignal.
Endpoint-Fußabdruck: Linux-Agent-Spitze: 8.8 MB, das leichteste der vier getesteten Tools, obwohl kein Marketingversprechen zum Fußabdruck gemacht wird. Der Windows-Fußabdruck wurde nicht gemessen: Die Richtlinie von NinjaOne entfernte den Automox-Agenten 2 Minuten nach der Registrierung von NinjaOne auf derselben VM, sodass keine Windows-Basislinie erfasst wurde.
Hauptunterschiede:
- Automatisieren → Remediations: akzeptiert CSV-Exporte von Qualys, Tenable, Rapid7, CrowdStrike oder einem generischen Format; ordnet CVEs patchfähigen Elementen zu und zeigt patchfähige vs. nicht abgeglichene Anzahlen
- Schweregradbezeichnungen stammen aus den Klassifikationen des Update-Katalogs von Microsoft (Kritisch / Unbekannt / Keine bekannten CVEs), nicht aus NVD-CVSS-Scores
- Die Patch-Katalog-Erkennung erzeugt systematische blinde Flecken: LibreOffice 7.1.8.1 und Firefox ESR 115.12.0 lieferten beide „Keine bekannten CVEs“, obwohl sie Hunderte dokumentierter CVEs aufweisen, weil für diese Versionszweige kein Katalog-Update existiert
- Leichtester Agent in der Gruppe mit 8.8 MB Spitzenwert unter Linux – und das, obwohl kein Marketingversprechen zum Fußabdruck gemacht wird
- Drei Richtlinientypen: Patch-Richtlinie (mit Patch-Tuesday-bewusster Zeitplanung), Richtlinie für erforderliche Software und Worklet (Shell-/PowerShell-Skriptvorlagen)
- Der Test erfordert eine Geschäfts-E-Mail-Adresse; Gmail wird abgelehnt
4. Action1
Action1 ist ein cloud-natives RMM mit einer leistungsfähigen Windows-Schwachstellen-Pipeline. Unter Linux inventarisiert es Pakete und verfolgt Versionsdeltas, erzeugt aber keine CVE-Ausgabe. Das Verhalten der beiden Betriebssysteme ist architektonisch unterschiedlich und muss getrennt bewertet werden.
Testzugang: Self-Service, Gmail akzeptiert, kein Vertriebskontakt. Nach dem Absenden des Formulars kommt ein Bestätigungscode per E-Mail; nach Eingabe gelangt man direkt in das Dashboard mit bereiten Agenten-Installationsprogrammen. Kein Onboarding-Assistent, kein Testanforderungsformular, keine Wartezeit.
Agenteninstallation Windows: Das Installationsprogramm ist 6.9 MB groß und wird in 67 Sekunden abgeschlossen. Unmittelbar danach trifft eine Bestätigungs-E-Mail ein, und das Panel zeigt: „Der Agent wurde erfolgreich installiert. Ihr Endpoint ist jetzt mit der Action1-Cloud verbunden.“
Agenteninstallation Linux: Der Linux-Agent ist 2.3 MB (.deb) groß und installiert in 5 bis 6 Sekunden über einen einzigen curl- + apt-Befehl. Die Organisations-ID ist im Paket eingebettet; es ist keine Konfiguration nach der Installation erforderlich. Drei Bereitstellungswege werden angeboten: Interaktiv (für Erstanwender), Unbeaufsichtigt und Direkt. RPM ist ebenfalls für Systeme der Red-Hat-Familie verfügbar. Nach der Installation erkannte der Agent ein ausstehendes Kernel-Upgrade und kennzeichnete den Linux-Endpoint korrekt als „Neustart erforderlich“ – er las den distributionsspezifischen Betriebssystemstatus, statt Windows-Logik auf Linux anzuwenden.
Dashboard: Ohne manuellen Scan-Auslöser erschienen innerhalb weniger Minuten, nachdem der Windows-Agent online ging, 114 Schwachstellen und 3 fehlende Updates. Das Dashboard dreht sich um zwei Triage-Widgets: eine Anzeige zur Compliance der Schwachstellenbehebung mit SLA-Bändern (Kritisch: 1–7 Tage, Hoch: 8–30 Tage, Mittel: 31–90 Tage, Niedrig: 90+ Tage) und eine Matrix „Fristaufschlüsselung für zu behebende Schwachstellen“, die Schweregrad × SLA-Überfälligkeitsstatus zeigt. Dasselbe Layout wird für Updates wiederholt. Ein Marketingbanner der free-Stufe und Schaltflächen zum Teilen in sozialen Netzwerken erscheinen ebenfalls auf dem Dashboard.
Schwachstellenliste und CVE-Priorisierung: Die Seite „Schwachstellen“ zeigt CVE-ID, CVSS-Score, CISA-KEV-Flag, Veröffentlichungsdatum, Behebungsstatus, verwundbare Software (mit vollständigem Versionspfad) und die Anzahl betroffener Endpoints. CISA KEV ist eine erstklassige Spalte, die CVEs an die Oberfläche bringt, die aktiv in freier Wildbahn ausgenutzt werden – ein stärkeres Triage-Signal als CVSS allein. EPSS fehlt.
CVE-Detailpanel: Jede CVE öffnet ein Seitenpanel mit drei Tabs: Endpoints (betroffene Maschinen mit einer Schaltfläche „Behebung starten“), Verwundbare Software (betroffene Software nach Plattform) und Details. Der Tab „Details“ enthält den CVSS-Basisscore, den Impact Score, den Exploitability Score, die CVSS-Subvektor-Aufschlüsselung in menschenlesbarer Form, ein Ransomware-Assoziations-Flag, Links zu mehreren Quellen (NVD, NVD++ über VulnCheck, Herstellerhinweis) sowie eine automatisch berechnete Behebungsfrist basierend auf dem Schweregrad. Kritische CVEs erhalten eine 7-Tage-SLA; Mittel-Hoch erhalten 30 Tage, rückwirkend ab dem Veröffentlichungsdatum der CVE berechnet.
Erkennungslatenz: Firefox ESR 115.0esr wurde mit einem stillen Flag installiert, und der Zeitstempel des Installationsabschlusses wurde sekundengenau aufgezeichnet. Der Agent lud die Software-Inventarisierung bei T+4 Minuten 33 Sekunden in die Cloud hoch; die Cloud bestätigte 1 Sekunde später; die Schwachstellenliste wurde innerhalb von 11 Minuten nach der Installation mit Firefox-CVEs befüllt. Der Agent verwendet ein 5-Minuten-Abfrageintervall. Das Marketing-Label „Echtzeit“ ist ungenau; „Nahezu-Echtzeit / 5-Minuten-Abfrage“ ist die korrekte Beschreibung. Es ist kein manueller Scan-Auslöser erforderlich, was es von Tools mit geplanten Scans unterscheidet.
Linux-CVE-Erkennung (nicht vorhanden): Ein absichtlich verwundbares Firefox-ESR-Paket 102.15.1 (EOL seit September 2023, 50+ ungepatchte CVEs) wurde über dpkg installiert. Der Agent erkannte die Installation innerhalb von 66 Sekunden und sendete die korrekte Version an die Cloud. Die Cloud-Nutzlast zeigte: "CVE": "", "Security Severity": "Unspecified". Die Seite „Schwachstellen“ zeigte „Keine verwundbare Software“. Dieselbe Firefox-Version erzeugte unter Windows 11+ CVEs mit CVSS-Scores von 9.8 bis 10. Der Linux-Agent von Action1 ist ein Versionsdelta-Tracker: Er zeichnet installierte Version, neueste Version und Update-Verfügbarkeit auf, führt jedoch keine CVE-Datenbankabfrage für Linux-Pakete durch.
Patch-Bereitstellung: Es existieren zwei parallele Abläufe. Der schwachstellengesteuerte Ablauf lautet: CVE-Details > Behebung starten > 3-Schritte-Assistent. Drei Strategien sind verfügbar: Updates bereitstellen, Software deinstallieren und Kompensierende Kontrollen dokumentieren. Die dritte ist bemerkenswert; sie ermöglicht es, die Risikoakzeptanz für Software zu dokumentieren, die nicht gepatcht werden kann. Der update-gesteuerte Ablauf über „Update-Genehmigung“ ergänzt LAN-basiertes P2P-Dateisharing für Zweigstellen, Neustart-Orchestrierung (automatischer Neustart mit konfigurierbarem benutzerseitigem Popup und Timeout) und die Option, native Windows-Updates vollständig zu deaktivieren, sodass nur von Action1 genehmigte Patches bereitgestellt werden. Diese Funktionen existieren nur im update-gesteuerten Ablauf; der schwachstellengesteuerte Assistent bietet sie nicht an.
Patch-Bereitstellungszeit für KB5082142: 1 Minute von „Jetzt ausführen“ bis zum Status „Erfolgreich“. „Erfolgreich“ in der Automatisierungs-Engine bedeutet jedoch, dass die Binärdatei auf die Festplatte geschrieben wurde, nicht dass der Patch aktiv ist. Ohne Neustart zeigte die Seite „Schwachstellen“ die gepatchte CVE weiterhin als überfällig an, weil das Betriebssystem die Änderung noch nicht übernommen hatte. Die Automatisierungs-Engine kennzeichnete den Vorgang als Erfolg; der Schwachstellen-Scanner zeigte die CVE weiterhin als überfällig an – das korrekte Verhalten, da der Patch einen Neustart erfordert, um wirksam zu werden. Nach dem Neustart wurde die CVE aus der Liste entfernt.
Warnungen und Benachrichtigungen: Warnungen basieren auf Berichten: Ein Benutzer abonniert Änderungen (Erstellt / Gelöscht / Geändert) in den Daten eines benannten Berichts. Warn-E-Mails treffen schnell ein und enthalten strukturierte Felder: Anbieter, Version, Installationstyp und Installiert für. Das Empfängerfeld akzeptiert nur eine E-Mail-Adresse; es gibt keinen Slack-, Teams- oder Webhook-Kanal. Ein stiller Unterdrückungsmechanismus existiert: Nach dem N-ten Auslösen derselben Regel innerhalb eines Zeitfensters hört die Regel ohne jeglichen UI-Hinweis auf zu feuern. Der Unterdrückungsstatus ist nur im lokalen Protokoll des Agenten sichtbar. Benutzer, die nach Überschreiten des Unterdrückungsschwellenwerts auf Warnungen warten, haben keine Möglichkeit, die Ursache über die Oberfläche zu erkennen.
Endpoint-Fußabdruck: Gemessen über 10 Minuten während eines Firefox-Installations-, Scan- und Warnungsauswertungszyklus: durchschnittliche CPU 0.013 %, Spitzen-CPU 1,56 % im Moment des Abfragezyklus, RAM stabil bei 51.7 MB mit einem Band von 0.14 MB über das gesamte Fenster, Festplatten-I/O nahe null außer bei kurzen Scan-Cache-Schreibvorgängen. Die Behauptung „null Endpoint-Belastung“ wird durch die Messung gestützt. Schwere synthetische Lasttests wurden nicht durchgeführt.
Berichtswesen: Der Berichtsassistent bietet zwei Typen (Zusammenfassung mit Gruppierung, Einfach für flache Tabellen), eine Spaltenauswahl, einen Filterschritt, geplante Zustellung, Abonnieren, CSV-Export und PDF-Export. Fünf integrierte Berichtskategorien umfassen Schwachstellenmanagement mit fünf Unterberichten: Ausgewählte Schwachstellen, Alle kritischen Schwachstellen, Dokumentierte kompensierende Kontrollen, Bekannte ausgenutzte Schwachstellen und Schwachstellen-Zusammenfassung. Alle sind Momentaufnahmen. Es gibt keinen integrierten Bericht „Behobene CVEs im Zeitverlauf“ oder „Patch-Verlauf nach CVE“. Eine gepatchte CVE wird aus der Liste entfernt; sie wechselt nicht in einen behobenen Zustand. Um zu rekonstruieren, welche CVE an welchem Datum geschlossen wurde, muss der Automatisierungsverlauf manuell abgeglichen werden, der selbst ein Problem mit der Verlaufsverschmutzung durch doppelte „Jetzt ausführen“-Einträge hat.
Hauptunterschiede:
- Windows-Erkennung in ≤11 Minuten ab Agenteninstallation (5-Minuten-Abfrage); der Upload von der Installation bis zur Cloud wurde mit 4 Minuten 33 Sekunden gemessen
- CVE-Detailpanel: CVSS + CISA-KEV-Flag + Ransomware-Assoziation + schweregradbasierte SLA (Kritisch 7 Tage, Mittel/Hoch 30 Tage, automatisch ab Veröffentlichungsdatum berechnet) + Links zu mehreren Quellen (NVD, NVD++, Herstellerhinweis)
- Linux-Agent: 2.3 MB .deb, installiert in 5–6 Sekunden, systemd-automatisch aktiviert; RPM ebenfalls verfügbar. Inventarisiert dpkg-Pakete in ~66 Sekunden, erzeugt aber keine CVE-Ausgabe – die Agenten-Nutzlast liefert
"CVE": "", "Security Severity": "Unspecified". Die Installation von Firefox 102 EOL unter Linux ließ die Schwachstellenliste leer. - Agenten-Fußabdruck verifiziert per pidstat: 51.7 MB stabil, durchschnittlich 0.013 % CPU, Spitzenwert 1,56 % während des Scans
- Warnmeldungen auf eine einzelne E-Mail-Adresse beschränkt; kein Slack, Teams oder Webhook; Warnregeln hören nach N Auslösungen ohne UI-Hinweis still auf zu feuern
- Berichtswesen: Benutzerdefinierter Builder + 5 VM-Unterberichtskategorien (Ausgewählt / Kritisch / Kompensierend / KEV / Zusammenfassung) + Zeitplan + Abonnieren; kein integrierter Bericht „Behobene CVEs im Zeitverlauf“
Methodik
Endpoints: Windows Server 2022 Standard 21H2 (Build 20348.3207) und Ubuntu 24.04.4 LTS (Kernel 6.8.0-111). Alle vier Agenten liefen gleichzeitig auf dem Linux-Host. Unter Windows wurden NinjaOne und Automox nacheinander auf derselben VM installiert.
Verwundbare Software: Firefox ESR 115.12.0, 7-Zip 19.00, Edge 148 (Windows); Node.js 18.19.1, vsftpd 3.0.5, Apache 2.4.58, LibreOffice 7.1.8.1, /opt/firefox-115.0esr/ Anbieter-Tarball (Linux).
Messung: pidstat (RSS auf Prozessebene und CPU), Get-Counter (Windows-Leistungsindikatoren), pywinrm und paramiko (Remote-Befehlsausführung). Metriken auf cgroup-Ebene wurden ausgeschlossen, um eine Aufblähung durch Page-Cache zu vermeiden.
FAQs
Schwachstellenmanagement-Tools erkennen Software- und Betriebssystem-Schwachstellen auf verwalteten Endpoints, priorisieren sie nach Schweregrad und verbinden Befunde mit Patch-Workflows. Ziel ist es, das Zeitfenster zwischen der Veröffentlichung einer CVE und dem Patchen der betroffenen Version zu verkleinern.
In der Praxis unterscheiden sich diese Tools erheblich darin, wie sie Schwachstellen erkennen. Einige fragen die NVD direkt ab; andere leiten das Risiko aus der Verfügbarkeit im Patch-Katalog ab. Dieser architektonische Unterschied bestimmt, was sie finden können und was nicht.
Zitieren Sie diesen Benchmark
Wählen Sie das Format, das zu Ihrem Veröffentlichungsort passt. Wenn Sie die Link-Version in Ihr CMS einfügen, bleibt der Backlink erhalten.
@misc{dogan2026,
author = {Dogan, Sedat and Sezer, Sena},
title = {{Top 4 Tools für Schwachstellenmanagement}},
year = {2026},
month = sep,
howpublished = {\url{https://aimultiple.com/vulnerability-management-tools}},
note = {AIMultiple. Abgerufen am 16. September 2026}
}Ergebnisse und Zeitstempel von 12 Datenpunkten. Laden Sie die Zusammenfassungsdaten aus den Diagrammen und Tabellen dieses Artikels als ZIP-Datei herunter, die 3 CSV-Dateien enthält.
Möchten Sie die granularen Daten dahinter? Premium beitreten
- Verfügt über 20 Jahre Erfahrung als White-Hat-Hacker und Entwicklungsguru mit umfassender Expertise in Programmiersprachen und Serverarchitekturen.
- Ist Beiratsmitglied bei einer VC, die in frühphasige Technologieunternehmen investiert, und bei Ödeal, einer regionalen digitalen Zahlungsplattform, die 125.000 Händler bedient.
- Hat die technologische Infrastruktur und Cybersicherheit von sieben nationalen Wahlen geleitet und wurde von globalen Technologieführern wie Twitter in die Hall of Fame für Cybersicherheit aufgenommen.
Seien Sie der Erste, der kommentiert
Ihre E-Mail-Adresse wird nicht veröffentlicht. Alle Felder sind erforderlich. Kommentare werden in ihrer Originalsprache belassen.