Tenable
Vulnerability Management & Nessus
- Security & Endpoint-Schutz
- Subscription
Für · CISOs, Sicherheitsteams und IT-Abteilungen bei Organisationen mit NIS2-, DORA-, ISO 27001- oder SOC 2-Anforderungen
Tenable ist Marktführer im Bereich Vulnerability Management und Exposure Management. Das bekannteste Produkt ist Nessus — einer der meistgenutzten Vulnerability-Scanner weltweit — sowie die Enterprise-Plattformen Tenable Vulnerability Management (früher Tenable.io), Tenable Security Center und die übergeordnete Lösung Tenable One. Für Organisationen mit NIS2-, DORA- oder ISO 27001-Verpflichtungen ist ein Toolset wie Tenable praktisch Standard geworden.
Das Lizenzmodell basiert auf der Anzahl der Assets (IP-Adressen, Cloud-Ressourcen, Identitäten). Das klingt einfach, doch die Zählung ist bekanntermassen schwierig: IoT-Geräte, Container-Instanzen und ephemeral Cloud-Workloads können die Asset-Anzahl schnell in die Höhe treiben. Organisationen, die ihr Asset-Inventar nicht aktiv verwalten, sehen ihre Tenable-Rechnung Jahr für Jahr steigen, ohne dass das Sicherheitsniveau wächst.
Beschaffungshinweise
- Bereinigen Sie Ihre Asset-Inventarisierung vor jeder Verlängerung
Der grösste Kostenfaktor bei Tenable ist eine saubere Asset-Inventarisierung. Führen Sie kurz vor der Verlängerung eine Bereinigung durch: Entfernen Sie alte Hosts, inaktive Cloud-Ressourcen und Doppelerfassungen. In der Praxis zeigt sich, dass 10-20% der Assets bereinigt werden können – mit direkter Auswirkung auf den Lizenzpreis.
- Vergleichen Sie Einzelprodukte mit Tenable One
Tenable bietet Nessus, Tenable Vulnerability Management, Cloud Security, Identity Exposure und mehr als einzelne Module oder als Tenable One Bundle an. Für Organisationen, die mehrere Module nutzen, ist der Bündelpreis fast immer günstiger – aber nur, wenn die Module auch tatsächlich eingesetzt werden.
- Verhandeln Sie über langfristige Preisbindungen
Mehrjährige Verträge (2–3 Jahre) bringen grosse Rabatte und schützen vor Zwischenpreiserhöhungen. Für ein ausgewachsenes Security-Programm, in dem Tenable dauerhaft eingesetzt wird, ist dies finanziell oft attraktiver als eine jährliche Verlängerung.
- Nutzen Sie Qualys und Rapid7 als Verhandlungshebel
Tenable hat mehrere starke Wettbewerber (Qualys, Rapid7, Wiz für Cloud). Beim ernsthaften Vergleich dieser Alternativen im Rahmen einer Vertragsverlängerung entsteht Verhandlungsspielraum. Ein unabhängiger Einkaufspartner kann dies diskret und ohne Reputationsschaden vorab prüfen.
Compliance-Risiken
- EU-Datenstandort vs. US-Tenant
Tenable Vulnerability Management läuft auf AWS in bestimmten Regionen. Für Organisationen mit NIS2 oder branchenspezifischen Anforderungen an den Datenstandort ist es verpflichtend, die EU-Instanz zu wählen und dies vertraglich zu sichern. Standardmässig ist dies nicht immer der Fall.
- Scan-Daten enthalten sensible Sicherheitsinformationen
Scan-Ergebnisse von Tenable geben detaillierte Einblicke in Schwachstellen pro Host. Dies ist wertvoll, aber auch sensibel: Ein Datenleck wäre eine Blaupause für Angreifer. Rollenbasierter Zugriff und Audit-Logging müssen aktiv konfiguriert werden – dies ist kein Standard.
- Ghost-Assets in der Cloud
Cloud-Scanner und Agenten erfassen temporäre Ressourcen, die innert Stunden auftauchen und verschwinden. Ohne korrekte Konfiguration werden diese trotzdem in der Lizenzrechnung gezählt, obwohl sie kaum echten Sicherheitswert liefern. Prüfen Sie dies vierteljährlich.
Häufig gestellte Fragen zu Tenable
Häufig gestellte Fragen zu Tenable-Lizenzen und Beschaffung.
Was ist der Unterschied zwischen Nessus Professional und Tenable Vulnerability Management?
Nessus Professional ist ein eigenständiger Scanner für Pentester und kleinere Teams. Tenable Vulnerability Management ist die cloudbasierte Plattform mit kontinuierlichem Monitoring, Dashboards, Reportings und Multi-User-Zusammenarbeit. Für ein Enterprise-Security-Programm ist die Plattform praktisch immer erforderlich.
Brauche ich Tenable One oder genügen einzelne Produkte?
Tenable One ist eine Exposure-Management-Plattform, die Vulnerability Management, Cloud Security, Identity Exposure und Attack Surface Management bündelt. Für grosse Organisationen mit mehreren Tenable-Produkten bietet sie einen Bündelpreis und ein zentrales Dashboard – aber nur wenn die Module auch wirklich genutzt werden.
Wie zählt Tenable Assets genau?
Tenable zählt in der Regel aktive Assets innerhalb eines Messzeitraums. Die genaue Definition variiert je nach Produkt (VM vs. Cloud Security vs. Identity Exposure). SoftVaro hilft beim genauen Durchlesen der Asset-Definition im Vertrag, damit Sie nicht für „tote“ Assets bezahlen.
Relevante Knowledge-Base-Artikel
Effizienter einkaufen bei Tenable?
SoftVaro verhandelt für Sie den besten Deal für Tenable. Unabhängig, transparent und innert 24 Stunden.