Startseite » Ratgeber » Interaktive Listen » Attack Surface Management » Welche Preismodelle werden von ASM-Anbietern verfolgt?
Welche Preismodelle werden von ASM-Anbietern verfolgt?
Assetbasierte Modelle
Bei diesem Modell richten sich die Kosten nach der Anzahl der Assets, die gescannt werden sollen. Bei Netzwerkscans sind damit beispielsweise IP-Adressen oder Hosts gemeint. Bei Webapplikationsscans werden dagegen meist einzelne Domains als Assets gezählt. Für Kunden hat dieses Modell den Vorteil, dass sich die Kosten relativ einfach abschätzen lassen. Bei einer großen Angriffsfläche können die Kosten allerdings schnell steigen. Für einfache Assets werden meist zwischen 20 und 100 US-Dollar pro Jahr berechnet, während komplexere Assets deutlich teurer sein können. Für KMU liegen die jährlichen Gesamtkosten grob geschätzt bei etwa 2.000 bis 5.000 US-Dollar. In großen Enterprise-Umgebungen mit mehreren hundert bis tausend Assets können dagegen schnell Kosten von 50.000 bis über 100.000 US-Dollar entstehen.
Pauschale Preiseinschätzungen
Bei diesem Ansatz legt der Anbieter auf Grundlage einer individuellen Einschätzung des jeweiligen Unternehmens einen festen Jahrespreis fest. Dabei können beispielsweise die geplante Nutzung oder der gewünschte Funktionsumfang berücksichtigt werden. Das macht dieses Modell besonders für größere Enterprise-Umgebungen interessant, bei denen die Anforderungen häufig stärker voneinander abweichen. Die Preise beginnen häufig bei etwa 10.000 bis 20.000 US-Dollar pro Jahr. Bei großen Unternehmen und einem entsprechend umfangreichen Funktionsumfang können die Kosten jedoch auch mehrere hunderttausend US-Dollar jährlich betragen.
Paketmodelle
Bei volumenbasierten Paketmodellen bieten ASM-Anbieter ihre Lösungen in verschiedenen Paketen an. Das kann sowohl für große Unternehmen als auch für KMU interessant sein, da Kunden je nach Bedarf den passenden Leistungsumfang auswählen können. Die Pakete sind häufig in Kategorien wie Starter, Professional oder Enterprise unterteilt. Teilweise wird das Angebot auch nach einzelnen Funktionen aufgeteilt, beispielsweise API-Scanning, Malware-Erkennung oder Attack-Surface-Management. Einfache Starter-Pakete sind häufig bereits für 500 bis 2.000 Euro pro Jahr erhältlich. Umfangreichere Pakete können dagegen 20.000 bis 80.000 Euro oder mehr pro Jahr kosten.
Scanbasierte Modelle
Hier bieten Anbieter einzelne Sicherheitsüberprüfungen für Ad-hoc-Assessments an. Für eine kontinuierliche Sicherheitsüberwachung sind solche Modelle in der Regel weniger wirtschaftlich, da die einzelnen Überprüfungen einen höheren organisatorischen Aufwand verursachen. Für bestimmte Anwendungsfälle können sie dennoch sinnvoll sein, beispielsweise zur Überprüfung einzelner Komponenten oder nach größeren Änderungen. Die Kosten für einen einzelnen Scan liegen meist bei etwa 1.000 bis 5.000 US-Dollar.
Nutzerbasierte Modelle
Bei nutzerbasierten Lizenzmodellen hängt der Preis davon ab, wie viele Mitarbeiter Zugriff auf die Plattform erhalten. Dieses Modell wird vor allem bei Lösungen eingesetzt, bei denen Entwickler und Sicherheitsteams gemeinsam mit der Plattform arbeiten.
Für einzelne Nutzer liegen die Kosten bei wenigen hundert US-Dollar pro Jahr. Bei Team-Lizenzen können dagegen mehrere tausend US-Dollar pro Jahr anfallen.
Häufige Fragen (FAQ)
ASM-Anbieter nutzen vor allem assetbasierte, pauschale, paketbasierte, scanbasierte und nutzerbasierte Preismodelle. Je nach Modell richtet sich der Preis unter anderem nach der Anzahl der Assets, dem Funktionsumfang, einzelnen Scans oder der Zahl der Nutzer.
Bei assetbasierten Modellen richtet sich der Preis nach der Anzahl der zu scannenden Assets. Bei Netzwerkscans zählen beispielsweise IP-Adressen oder Hosts, bei Webapplikationsscans meist einzelne Domains. Mit zunehmender Angriffsfläche können dadurch die Kosten steigen.
Einfache Starter-Pakete sind oft ab 500 bis 2.000 Euro pro Jahr erhältlich. Umfangreichere Pakete können 20.000 bis 80.000 Euro und darüber hinaus kosten. Die Pakete können nach Leistungsumfang oder einzelnen Funktionsmodulen gegliedert sein.
Scanbasierte Modelle eignen sich vor allem für einzelne Sicherheitsüberprüfungen und Ad-hoc-Assessments. Sie können beispielsweise zur Validierung einzelner Komponenten oder nach größeren Änderungen eingesetzt werden. Für eine kontinuierliche Sicherheitsüberwachung sind sie in der Regel weniger wirtschaftlich.
