> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/knowledge-base/de/system-administration/vulnerability-scanning-best-practices.md).

# Best Practices für Schwachstellenscans

## Überblick

{% hint style="info" %}
**Wichtige Punkte**

* VergeOS ist ein speziell entwickeltes, gehärtetes hyperkonvergentes Betriebssystem — keine allgemeine Linux-Distribution
* Die Management-IP (Web-UI) ist das einzige von außen erreichbare Scan-Ziel in einer korrekt bereitgestellten Umgebung
* Herkömmliche Schwachstellenscanner haben nur eine begrenzte Plugin-Abdeckung für VergeOS
* Das Patchen erfolgt ausschließlich über das integrierte VergeOS-Update-System
  {% endhint %}

Dieser Artikel behandelt, wie das Scannen der VergeOS-Plattform angegangen werden sollte, was von den Scan-Ergebnissen zu erwarten ist und wie die Patch-Compliance für Audits nachgewiesen werden kann. Für Scan-Workloads, die innerhalb von VMs und Tenants laufen, wenden Sie die Standard-Scanrichtlinien Ihres Unternehmens an.

## Voraussetzungen

* Administrativer Zugriff auf die VergeOS-Web-UI
* Vertrautheit mit dem Schwachstellenscan-Tool Ihres Unternehmens (z. B. Nessus, Qualys, Rapid7)
* Verständnis von [VergeOS-Netzwerkkonzepten](/run-the-platform/networking/network-concepts.md)

## VergeOS-Sicherheitsarchitektur

Bevor Sie Scans konfigurieren, ist es hilfreich zu verstehen, wie sich VergeOS von einem herkömmlichen Hypervisor oder Linux-Server unterscheidet:

* **Nur lesbares Overlay-Dateisystem** — VergeOS läuft mit einem spezialisierten Kernel mit einem nur lesbaren Overlay. Nicht genehmigte Pakete oder Änderungen sind nicht dauerhaft und können zu Systeminstabilität führen. Dadurch wird die Angriffsfläche im Vergleich zu allgemeinen Betriebssystemen erheblich reduziert.
* **Keine herkömmliche Paketverwaltung** — Es gibt keinen `apt`, `yum`oder einen ähnlichen Paketmanager. Alle Patches werden über das [integrierte Update-System](/run-the-platform/system-administration/running-updates.md).
* **SSH standardmäßig deaktiviert** — SSH-Zugriff ist für den normalen Betrieb nicht erforderlich. Die Web-UI bietet vollständigen administrativen Zugriff, und [Knotendiagnosen](/run-the-platform/system-administration/node-diagnostics.md) sind direkt über die Oberfläche verfügbar.
* **Minimale externe Angriffsfläche** — Nur die Management-IP (Web-UI) soll von außen erreichbar sein. Node-NICs übernehmen den internen Fabric-Traffic (vSAN und Kommunikation zwischen Knoten) im [Kernnetzwerk](/run-the-platform/networking/network-concepts.md) und werden in einer Standardbereitstellung nicht externen Netzwerken ausgesetzt.

## Empfohlene Scan-Ziele

### Management-IP (Web-UI)

Die Management-IP ist die einzige von außen erreichbare Oberfläche in einer korrekt bereitgestellten VergeOS-Umgebung. Das Scannen dieser Adresse liefert Ergebnisse für:

* Die VergeOS-Webanwendung und API
* TLS-Zertifikatskonfiguration
* Alle freigegebenen Netzwerkdienste

{% hint style="success" %}
**Hier beginnen**

Für die meisten Compliance-Anforderungen reicht das Scannen der Management-IP aus, um die Vulnerability-Bewertung des Hypervisors nachzuweisen.
{% endhint %}

### Einzelne Knoten-IP-Adressen

Knoten-IP-Adressen werden für internen Fabric-Traffic verwendet und sind in einer Standardbereitstellung nicht von außen zugänglich. Ein Scan ist daher unnötig.

### Und was ist mit Tenant- und VM-Netzwerken?

Schwachstellenscans von Workloads **die innerhalb** von VMs und Tenants laufen, sind vom Scannen der VergeOS-Plattform selbst getrennt. VMs sind herkömmliche Betriebssysteme und sollten gemäß Ihren normalen Richtlinien gescannt werden. VergeOS bietet [Netzwerk-Mikrosegmentierung](/knowledge-base/de/networking/how-to-achieve-network-micro-segmentation-on-vergeos.md) zur Isolierung von Workloads auf Netzwerkebene.

## Konfiguration Ihres Scanners

Verwenden Sie eine **unkredentialisierte Netzwerk-Scan** -Richtlinie (z. B. Nessus „Basic Network Scan“ oder Ähnliches). Vermeiden Sie Linux-spezifische Audit-Richtlinien — diese basieren auf Paketaufzählung über SSH und liefern bei VergeOS irreführende oder leere Ergebnisse.

Empfohlene Scanner-Einstellungen:

* **Scan-Typ:** Unkredentialisierter / Remote-Netzwerkscan
* **Ziel:** Management-IP-Adresse (HTTPS auf Port 443)
* **Deaktivieren:** Linux/Unix-kredentialisierte Patch-Audit-Plugins, lokale Sicherheitsprüfungen
* **Aktivieren:** Prüfungen von Webanwendungen, TLS/SSL-Auditing, Diensterkennung

{% hint style="info" %}
**Begrenzte Plugin-Abdeckung**

Da VergeOS keine Standard-Linux-Distribution ist, liefern Schwachstellenscanner nur begrenzte Ergebnisse. Viele Scanner-Plugins erkennen Schwachstellen in gängigen Betriebssystempaketen (z. B. Debian, RHEL) und haben keine spezifischen Prüfungen für die VergeOS-Plattform. Dies ist das erwartete Verhalten und kein Hinweis darauf, dass das System nicht gescannt wurde.
{% endhint %}

**Typische Scan-Ergebnisse** für eine VergeOS-Management-IP:

* OS-Erkennung: unbekannt oder nicht eindeutig
* Offene Ports: 443/tcp (HTTPS)
* Ergebnisse: Informationspunkte zur Webserver- und TLS-Konfiguration

Wenn Ihre Ergebnisse so aussehen, funktioniert der Scan korrekt. VergeOS hat von Natur aus eine minimale Angriffsfläche. Wenn Ihr Auditor über die Scan-Ergebnisse hinaus zusätzliche Nachweise verlangt, siehe [Patch- und Update-Hinweise](#patching-and-update-guidance) unten.

### Scan-Häufigkeit

Richten Sie die Scan-Häufigkeit an den Anforderungen Ihres Compliance-Frameworks aus (z. B. vierteljährlich für PCI-DSS, monatlich für interne Richtlinien). Da VergeOS eine minimale Angriffsfläche bietet, ändern sich die Scan-Ergebnisse zwischen Plattform-Updates wahrscheinlich nicht — planen Sie Scans nach der Installation von Updates, um den aktuellen Zustand zu erfassen.

## Kredentialisierte vs. unkredentialisierte Scans

Unkredentialisierte Scans gegen die Management-IP sind der empfohlene Ansatz. Diese Scans identifizieren freigegebene Dienste und bekannte Schwachstellen, ohne Host-Zugriff zu benötigen.

Kredentialisierte Scans erfordern SSH-Zugriff, der [standardmäßig deaktiviert](/knowledge-base/de/networking/enabling-system-ssh.md) in VergeOS ist. SSH für routinemäßige Scans zu aktivieren, ist **nicht empfohlen**.

Wenn Ihr Compliance-Framework ausdrücklich kredentialisierte Scans verlangt:

1. Aktivieren Sie SSH nur für die Dauer des Scans.
2. Beschränken Sie den SSH-Zugriff mithilfe von [Firewall-Regeln](/run-the-platform/networking/network-rules.md).
3. deaktivieren Sie SSH sofort nach Abschluss des Scans.
4. Dokumentieren Sie den temporären Zugriff in Ihren Compliance-Unterlagen.

Siehe [Aktivieren des System-SSH-Zugriffs](/knowledge-base/de/networking/enabling-system-ssh.md) für das vollständige Verfahren.

## Patch- und Update-Hinweise

VergeOS-Knoten werden über das integrierte Update-System gepatcht, nicht über die herkömmliche OS-Paketverwaltung. Dies ist ein wichtiger Unterschied für Compliance- und Schwachstellenbehebungs-Workflows.

* Navigieren Sie zu **System > Updates** um nach verfügbaren Updates zu suchen.
* Prüfen Sie die [Versionshinweise](https://docs.verge.io/release-notes/de/) auf Sicherheitskorrekturen und CVE-Behebungen, die in jeder Version enthalten sind.
* Befolgen Sie den [VergeOS-Update-Leitfaden](/run-the-platform/operations/sop-update.md) für bewährte Vorgehensweisen bei der Anwendung von Updates.
* Für air-gapped-Umgebungen siehe [Aktualisieren eines VergeOS-Systems mit Airgap-Lizenz](/knowledge-base/de/system-administration/updating-vergeos-system-with-airgap-license.md) für Offline-Patching.

{% hint style="success" %}
**Patch-Compliance nachweisen**

Für Audit-Zwecke kann der folgende Nachweis zeigen, dass Ihre VergeOS-Umgebung gepatcht und aktuell ist:

* **Aktuelle Versionsnummer** — sichtbar im Haupt-Dashboard und unter System > Updates
* **Versionshinweise** — jede VergeOS-Version dokumentiert Sicherheitskorrekturen (z. B. wurde CVE-2024-6387 in der [4.12-Version](/release-notes/de/2025-oder-fruher/4-12-release-notes.md))
* **Update-Verlauf** — das Update Server Dashboard zeigt, wann Updates angewendet wurden
* **Snapshot-Aufzeichnungen** — VergeOS kann automatisch [System-Snapshots](/automate-protect-and-extend/backup-and-dr/system-snapshots.md) vor Updates erstellen und so einen dokumentierten Rollback-Punkt bereitstellen
  {% endhint %}

### Auf von Scannern gemeldete CVEs reagieren

Wenn ein Scanner eine CVE für die Management-Oberfläche meldet:

1. Prüfen Sie die [Versionshinweise](https://docs.verge.io/release-notes/de/) um festzustellen, ob die CVE in der aktuellen oder einer neueren VergeOS-Version behoben wurde.
2. Wenn ein Update verfügbar ist, das die CVE behebt, wenden Sie es über **System > Updates**.
3. Wenn die CVE in keiner verfügbaren Version behoben ist, kontaktieren Sie [den VergeOS-Support](broken://spaces/RDqjqiAbPZD7nK9rjfqU/pages/8c8d3dd8447f3e6289926e29d315a800b2153b50) um den Befund zu melden und eine Anleitung anzufordern.

### Beispiel für Compliance-Formulierung

Wenn Sie Ihre Hypervisor-Sicherheitslage für Auditoren dokumentieren, können Sie das Folgende anpassen:

> *„VergeOS ist ein speziell entwickeltes, gehärtetes hyperkonvergentes Betriebssystem mit einem nur lesbaren Overlay-Dateisystem und minimaler externer Angriffsfläche. Die Plattform verwendet keine herkömmliche OS-Paketverwaltung; alle Sicherheitspatches werden durch vom Hersteller verwaltete Updates bereitgestellt, die über das integrierte Update-System angewendet werden. Die aktuelle Version \[X.Y.Z] wurde am \[Datum] installiert. Versionshinweise mit CVE-Behebungen für jede Version sind verfügbar unter* [*docs.verge.io/release-notes*](https://docs.verge.io/release-notes/de/)*."*

## Fehlerbehebung

{% hint style="warning" %}
**Häufige Probleme**

* **Problem:** Scanner kann das Betriebssystem nicht identifizieren
  * **Lösung:** VergeOS ist ein benutzerdefiniertes Betriebssystem und wird von Standard-Scannern möglicherweise nicht per Fingerprinting erkannt. Vermerken Sie dies in Ihrer Compliance-Dokumentation als gehärtete, speziell entwickelte Plattform.
* **Problem:** Kredentialisierter Scan erfordert SSH, aber es ist deaktiviert
  * **Lösung:** Siehe den [Kredentialisierte vs. unkredentialisierte Scans](#credentialed-vs-uncredentialed-scans) Abschnitt oben. Aktivieren Sie SSH bei Bedarf vorübergehend und mit IP-Beschränkungen.
    {% endhint %}

## Zusätzliche Ressourcen

* [Neue Systemkonfiguration](/run-the-platform/platform-overview/new-system-configuration.md) — Erste Sicherheits- und Zuverlässigkeitseinrichtung für neue Bereitstellungen
* [Aktualisieren eines VergeOS-Systems mit Airgap-Lizenz](/knowledge-base/de/system-administration/updating-vergeos-system-with-airgap-license.md) — Offline-Patching für air-gapped-Umgebungen
* [Systemalarme](/run-the-platform/operations/alarms.md) — Proaktives Monitoring für verwundbare Konfigurationen
* [Multi-Faktor-Authentifizierung](/run-the-platform/authentication/multifactor-auth.md) — TOTP- und E-Mail-basierte Zwei-Faktor-Authentifizierung für administrativen Zugriff
* [Netzwerk-Mikrosegmentierung](/knowledge-base/de/networking/how-to-achieve-network-micro-segmentation-on-vergeos.md) — Zero-Trust-Netzwerkisolierung zwischen Workloads

## Feedback

{% hint style="info" %}
**Brauchen Sie Hilfe?**

Wenn Sie weitere Unterstützung benötigen oder Fragen zu diesem Artikel haben, zögern Sie bitte nicht, sich an das [VergeOS-Support-Team](broken://spaces/RDqjqiAbPZD7nK9rjfqU/pages/8c8d3dd8447f3e6289926e29d315a800b2153b50).
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/knowledge-base/de/system-administration/vulnerability-scanning-best-practices.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
