Zum Hauptinhalt springen
Cloud / Google Cloud / Produkte / Web Security Scanner - Schwachstellen-Erkennung

Web Security Scanner - Schwachstellen-Erkennung

Web Security Scanner findet Sicherheitslücken in Web-Anwendungen auf GCP. OWASP-Scans für App Engine, GKE und Compute Engine über Security Command Center.

Security
Preismodell Teil von Security Command Center; Umfang der Scans hängt vom gebuchten Service-Tier ab (Standard, Premium, Enterprise)
Verfügbarkeit Global verfügbar
Datensouveränität EU-Regionen verfügbar
Zuverlässigkeit SLA gemäß Anbieter (siehe offizielle SLA-Seite von Security Command Center) SLA

Web Security Scanner identifiziert Sicherheitslücken in Web-Anwendungen auf Google Cloud durch automatisiertes OWASP-Testing.

Was ist Web Security Scanner?

Web Security Scanner ist Googles integriertes Tool zur Erkennung von Sicherheitslücken und Fehlkonfigurationen in Web-Anwendungen auf App Engine, GKE und Compute Engine. Der Scanner crawlt öffentlich erreichbare Anwendungen wie ein Angreifer: Er folgt Links, füllt Formulare aus und testet auf bekannte Schwachstellen wie XSS, SQL Injection und unsichere Konfigurationen.

Der Scanner ist Teil von Security Command Center. Managed Scans laufen automatisiert und ohne manuelle Konfiguration, sind aber an das Premium- oder Enterprise-Tier von Security Command Center gebunden; im Standard-Tier stehen nur eingeschränkte Findings zur Verfügung. Gefundene Schwachstellen erscheinen als Findings im Security Command Center Dashboard.

Für spezifische Anforderungen lassen sich Custom Scans konfigurieren. Diese ermöglichen das Scannen von authentifizierten Bereichen, spezifischen URL-Pfaden oder Anwendungen außerhalb der automatischen Erkennung.

Kernfunktionen

  • Managed Scans: Automatische, regelmäßige Schwachstellen-Scans für erkannte Web-Anwendungen auf App Engine, GKE und Compute Engine.
  • Custom Scans: Manuell konfigurierte Scans für spezifische URLs, Pfade oder authentifizierte Bereiche.
  • OWASP-Abdeckung: Erkennung von XSS, SQL Injection, Mixed Content, veralteten Bibliotheken, SSRF und fehlenden Sicherheits-Headern.
  • Security-Command-Center-Integration: Zentrale Darstellung der Findings neben anderen Sicherheitsmeldungen.
  • Authentifizierte Scans: Unterstützung für Login-geschützte Anwendungsbereiche über hinterlegte Zugangsdaten.

Typische Anwendungsfälle

Kontinuierliches Security Testing

Ein SaaS-Anbieter aktiviert Managed Scans für alle Produktions-Anwendungen im Premium-Tier von Security Command Center. Der Scanner läuft regelmäßig und meldet neue Schwachstellen automatisch. Das Security-Team erhält Alerts bei kritischen Findings.

Pre-Release Security Checks

Ein Entwicklungsteam integriert Custom Scans in die CI/CD-Pipeline. Vor jedem Production-Deployment wird die Staging-Umgebung gescannt. Der Build schlägt fehl, wenn kritische Schwachstellen gefunden werden.

Compliance-Dokumentation

Ein Finanzdienstleister muss regelmäßige Security-Tests nachweisen. Web Security Scanner Reports dienen als Nachweis für Audits und unterstützen die Einhaltung von Compliance-Anforderungen.

Authentifizierte Application Scans

Eine E-Commerce-Plattform scannt auch den Admin-Bereich. Custom Scans mit hinterlegten Zugangsdaten testen Login-geschützte Funktionen. Das deckt Schwachstellen auf, die anonyme Scans nicht finden.

Third-Party-Anwendungen auf GCP

Ein Unternehmen betreibt eine CMS-Anwendung auf Compute Engine. Web Security Scanner findet veraltete Komponenten mit bekannten Schwachstellen. Das IT-Team erhält priorisierte Updates basierend auf Severity.

Vorteile

  • Automatisiertes Testing: Managed Scans decken bekannte Schwachstellen ohne manuellen Aufwand auf.
  • OWASP-orientiert: Breite Abdeckung gängiger Web-Schwachstellenklassen.
  • Zentrale Sichtbarkeit: Findings erscheinen zusammen mit anderen Sicherheitsmeldungen in Security Command Center.
  • Flexibel erweiterbar: Custom Scans ermöglichen gezieltes Testen spezifischer oder authentifizierter Bereiche.
  • Unterstützung für Compliance: Regelmäßige, dokumentierte Scans erleichtern Audit-Nachweise.

Integration mit innFactory

Als zertifizierter Google Cloud Partner unterstützt innFactory Sie bei der Integration von Web Security Scanner in Ihre DevSecOps-Prozesse: von der Tier-Auswahl über die Pipeline-Integration bis zum Findings-Management.

Kontaktieren Sie uns für eine Sicherheitsberatung.

Verfügbare Varianten & Optionen

Custom Scans

Stärken
  • Manuelle Scan-Konfiguration
  • Spezifische URLs
  • Authentifizierte Scans
Einschränkungen
  • Erfordert manuelle Einrichtung

Typische Anwendungsfälle

Schwachstellen-Scanning
Security Testing
OWASP Compliance
Continuous Security

Technische Spezifikationen

API REST API und gcloud CLI
Integration Security Command Center
Scope App Engine, GKE, Compute Engine
Security IAM-basierte Zugriffskontrolle

Häufig gestellte Fragen

Was ist Web Security Scanner?

Web Security Scanner ist ein automatisiertes Tool zur Erkennung von Sicherheitslücken in Web-Anwendungen auf App Engine, GKE und Compute Engine. Es crawlt Ihre Anwendung wie ein Angreifer und testet auf OWASP-Top-10-Schwachstellen wie XSS und SQL Injection.

Welche Schwachstellen erkennt Web Security Scanner?

Der Scanner erkennt unter anderem Cross-Site Scripting (XSS), SQL Injection, Mixed Content, veraltete Bibliotheken, Server-Side Request Forgery und fehlende Sicherheits-Header. Er deckt die OWASP-Top-10-Kategorien weitgehend ab.

Wie unterscheidet sich Web Security Scanner von Cloud Armor?

Web Security Scanner findet Schwachstellen in Ihrer Anwendung, ist also für Entwicklung und Testing gedacht. Cloud Armor schützt zur Laufzeit vor Angriffen durch WAF-Regeln. Beide ergänzen sich in einer DevSecOps-Strategie.

Was kostet Web Security Scanner?

Web Security Scanner ist Teil von Security Command Center. Einige Findings sind bereits im Standard-Tier verfügbar, vollständige Managed Scans sowie erweiterte Erkennungen wie SQL-Injection-Tests erfordern das Premium- oder Enterprise-Tier. Aktuelle Konditionen finden Sie auf der offiziellen Pricing-Seite.

Kann ich authentifizierte Bereiche scannen?

Ja, mit Custom Scans lassen sich Anmeldeinformationen konfigurieren, damit der Scanner auch geschützte Bereiche Ihrer Anwendung testet. Die Zugangsdaten werden sicher gespeichert.

Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Google Cloud (offizielle Dokumentation). Diese Seite stellt kein Angebot von Google Cloud dar.

Google Cloud Partner

innFactory ist zertifizierter Google Cloud Partner. Wir bieten Beratung, Implementierung und Managed Services.

Google Cloud Partner

Ähnliche Produkte anderer Cloud-Anbieter

Andere Cloud-Anbieter bieten vergleichbare Services in dieser Kategorie. Als Multi-Cloud Partner helfen wir bei der richtigen Wahl.

AWS

Amazon Cognito: User Authentication

Amazon Cognito bietet Benutzerauthentifizierung und Identitätsmanagement für Web- und Mobile-Apps.

Preismodell Pay-per-use nach monatlich aktiven …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
AWS

Amazon Detective - Sicherheitsanalyse

Amazon Detective analysiert Sicherheitsdaten und hilft bei der Untersuchung von Sicherheitsvorfällen in AWS-Umgebungen.

Preismodell Gestaffelte Bezahlung pro GB …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
AWS

Amazon GuardDuty - Threat Detection

Amazon GuardDuty erkennt Bedrohungen in AWS-Accounts durch ML-basierte Analyse von Logs, Laufzeitaktivität und …

Preismodell Pay-per-use: Grundschutz nach …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
AWS

Amazon Inspector - Schwachstellenanalyse

Amazon Inspector findet automatisch Sicherheitslücken in EC2, Lambda, Container-Images und Code-Repositories. …

Preismodell Pay-per-use: Abrechnung pro gescanntem …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
AWS

Amazon Macie - Datenschutz-Erkennung

Amazon Macie findet automatisch sensible Daten wie PII in S3 Buckets mit Machine Learning und Pattern Matching.

Preismodell Pay-per-Use: pro Bucket/Monat, pro …
SLA N/A
Vergleichen →
AWS

Amazon Security Lake - Zentraler Sicherheitsdatensee

Amazon Security Lake zentralisiert Sicherheitsdaten im OCSF-Format aus AWS, SaaS und On-Premises-Quellen.

Preismodell Pay-per-use nach aufgenommener und …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →

34 vergleichbare Produkte bei anderen Cloud-Anbietern gefunden.

Bereit, mit Web Security Scanner - Schwachstellen-Erkennung zu starten?

Unsere zertifizierten Google Cloud Experten helfen bei Architektur, Integration und Optimierung.

Beratung vereinbaren