Tenable
Vulnerability Management & Nessus
- Sicherheit & Endpoint-Schutz
- Subscription
Für · CISOs, Security-Teams und IT-Abteilungen bei Organisationen mit NIS2-, DORA-, ISO 27001- oder SOC 2-Verpflichtungen
Tenable ist Marktführer im Schwachstellenmanagement und Exposure Management. Das bekannteste Produkt ist Nessus – einer der weltweit am häufigsten eingesetzten Schwachstellenscanner – sowie die Enterprise-Plattformen Tenable Vulnerability Management (früher Tenable.io), Tenable Security Center und das übergreifende Tenable One. Für Organisationen mit NIS2-, DORA- oder ISO 27001-Vorgaben ist ein Toolset wie Tenable quasi Standard geworden.
Das Lizenzmodell basiert auf der Anzahl der Assets (IP-Adressen, Cloud-Ressourcen, Identitäten). Das klingt einfach, doch die Zählung ist berüchtigt komplex: IoT-Geräte, Container-Instanzen und flüchtige Cloud-Workloads können die Asset-Anzahl rasch in die Höhe treiben. Organisationen, die ihr Asset-Inventar nicht aktiv verwalten, sehen ihre Tenable-Rechnung von Jahr zu Jahr steigen, ohne dass das Sicherheitsniveau entsprechend wächst.
Einkaufshinweise
- Bereinige dein Asset-Inventar vor jeder Verlängerung
Der wichtigste Kostenfaktor bei Tenable ist ein sauberes Asset-Inventar. Führe kurz vor der Verlängerung eine Bereinigung durch: Alte Hosts, inaktive Cloud-Ressourcen und Doppelzählungen entfernen. In der Praxis lassen sich 10–20 % der Assets aufräumen – mit unmittelbarer Auswirkung auf den Lizenzpreis.
- Vergleiche Einzelprodukte mit Tenable One
Tenable bietet Nessus, Tenable Vulnerability Management, Cloud Security, Identity Exposure und mehr als einzelne Module oder als Tenable One Bundle. Für Organisationen, die mehrere Module nutzen, ist der Bündelpreis meist günstiger – aber nur, wenn diese Module tatsächlich eingesetzt werden.
- Verhandle eine mehrjährige Preisbindung
Mehrjährige Verträge (2–3 Jahre) bringen deutliche Rabatte und schützen vor zwischenzeitlichen Preiserhöhungen. Für ein ausgereiftes Security-Programm, in dem Tenable fest verankert ist, ist das oft finanziell attraktiver als eine jährliche Verlängerung.
- Nutze Qualys und Rapid7 als Verhandlungsdruck
Tenable hat mehrere starke Wettbewerber (Qualys, Rapid7, Wiz für Cloud). Ein ernsthafter Vergleich dieser Alternativen in einer Verlängerungssituation schafft Spielraum für Verhandlungen. Ein unabhängiger Einkaufspartner kann das ohne Reputationsrisiko im Vorfeld prüfen.
Compliance-Risiken
- EU-Datenstandort vs. US-Tenant
Tenable Vulnerability Management läuft auf AWS in spezifischen Regionen. Für Organisationen unter NIS2 oder mit branchenspezifischen Anforderungen an den Datenstandort ist es Pflicht, die EU-Instanz zu wählen und dies vertraglich festzuhalten. Standardmäßig ist das nicht immer der Fall.
- Scan-Daten enthalten sensible Security-Intelligence
Scan-Ergebnisse von Tenable geben detaillierten Einblick in Schwachstellen pro Host. Das ist wertvoll, aber auch sensibel: Das Leaken dieser Daten wäre eine Blaupause für Angreifer. Rollenbasierter Zugriff und Audit-Logging müssen aktiv konfiguriert werden – das ist nicht standardmäßig gesetzt.
- Ghost-Assets in der Cloud
Cloud-Scanner und Agents inventarisieren ephemeral Resources, die innerhalb von Stunden auftauchen und wieder verschwinden. Ohne gute Konfiguration werden diese trotzdem in der Lizenzrechnung erfasst, obwohl sie kaum echten Security-Wert bringen. Prüfe das vierteljährlich.
Häufig gestellte Fragen zu Tenable
Häufig gestellte Fragen zu Tenable Lizenzen und Einkauf.
Was ist der Unterschied zwischen Nessus Professional und Tenable Vulnerability Management?
Nessus Professional ist ein einzelner Scanner für Pentests und kleine Teams. Tenable Vulnerability Management ist die cloudbasierte Plattform mit kontinuierlichem Monitoring, Dashboards, Reports und Multi-User-Kollaboration. Für ein Enterprise-Sicherheitsprogramm ist die Plattform nahezu immer erforderlich.
Brauche ich Tenable One oder reichen Einzelprodukte?
Tenable One ist ein Exposure-Management-Platform, das Vulnerability Management, Cloud Security, Identity Exposure und Attack Surface Management bündelt. Für grosse Organisationen mit mehreren Tenable-Produkten bietet es einen Bündelpreis und ein zentrales Dashboard – aber nur interessant, wenn die Module tatsächlich genutzt werden.
Wie zählt Tenable Assets genau?
Tenable zählt in der Regel aktive Assets innerhalb eines Messzeitraums. Die genaue Definition variiert je nach Produkt (VM vs. Cloud Security vs. Identity Exposure). SoftVaro hilft beim genauen Durchlesen der Asset-Definition im Vertrag, damit du nicht für „tote“ Assets zahlen musst.
Relevante Wissensdatenbank-Artikel
Scharfer einkaufen bei Tenable?
SoftVaro verhandelt für Sie den besten Deal für Tenable. Unabhängig, transparent und innerhalb von 24 Stunden.