← Zu allen Beiträgen

Purple Knight vs PingCastle

Bild von Thomas Koscheck

Thomas Koscheck

24. Juli 2026

AD-Security-Tool

Einleitung

Purple Knight (von Semperis) und PingCastle (seit August 2024 Teil von Netwrix) gehören zu den am weitesten verbreiteten Tools, um die Sicherheit von Active Directory und Entra ID punktuell zu überprüfen. Beide Tools werden häufig als kostenloser Einstieg in AD-Sicherheitsaudits genannt – die Details unterscheiden sich inzwischen aber deutlich, insbesondere seit PingCastles Übernahme durch Netwrix.

Dieser Vergleich stellt beide Tools direkt gegenüber, unabhängig von SEC AUDITOR.

Vergleich in Kurzform

Purple KnightPingCastle
Einmaliger Audit des AD auf Schwachstellen
Dauerhaftes Monitoring mit Benachrichtigung (Empfehlung: regelmäßige manuelle Scans)Nur in kostenpflichtigen Editionen (planmäßige Scans ab "Enterprise")
Geprüfte SchwachstellenBenutzer, Computer, Gruppen, OUs, GPO, Domäne, Trusts, DNS, Zertifikate (218+ Indikatoren)Benutzer, Computer, Gruppen, OUs, GPO, Domäne, Trusts, DNS, Zertifikate (170+ Indikatoren)
Unterstützt Entra ID (ehemals Azure AD)
Unterstützt weitere Identity-Provider (Okta)
Erkennung von Sicherheitsvorfällen und Angriffen in Echtzeit (punktuelle IOC-Erkennung bei Scan-Zeitpunkt)
Umfangreiche Erklärungen und Anleitung zur Behebung von SchwachstellenHealth-Check- und Advanced-Report kostenlos, voller "Unlocked Report" kostenpflichtig
MITRE ATT&CK / ANSSI Korrelation
Chronik von AD-ÄnderungenNur in kostenpflichtigen Editionen ("History"-Funktion)
Erkennung von Angriffswegen
Reporting und Sicherheitsbewertung (voller Report kostenpflichtig, "Unlocked Report")
MandantenfähigNur "Enterprise" (zentrales Dashboard für mehrere Domänen)
Art der InstallationPortablePortable (zentrales Dashboard nur in "Enterprise")
Benötigte BerechtigungenBenutzerBenutzer
SaaS-LösungNein (optional zentrales Management via Netwrix 1Secure)
Hosting-Lokal / selbst betrieben
Open SourceTeilweise (Community-Version, Non-Profit OSL 3.0-Lizenz)
Preiskostenloskostenlos (Community) – ab $1.000/Assessment/Jahr ("For Service Providers") – ab $30/Identität/Jahr ("Enterprise")

Purple Knight im Detail

Purple Knight ist eine kostenlose Audit-Lösung von Semperis, die umfangreiche Sicherheitschecks für Active Directory, Entra ID und Okta anbietet. Aktuell (Version 5.0, Community) deckt es 218+ Indicators of Exposure/Compromise ab.

  • Breite Schwachstellenabdeckung: 218+ geprüfte Indikatoren über Benutzer, Computer, Gruppen, OUs, GPOs, Domäne, Trusts, DNS und Zertifikate.
  • Unterstützt Entra ID und Okta: Besonders wertvoll für Organisationen mit hybriden oder Multi-Cloud-Identitätsumgebungen.
  • MITRE ATT&CK- und ANSSI-Korrelation: Ermöglicht eine tiefere Einordnung gefundener Schwachstellen in bekannte Angriffsmuster und das französische ANSSI-Rahmenwerk.
  • Vollständig kostenlos: Anders als PingCastle gibt es bei Purple Knight bislang keine kostenpflichtigen Editionen oder Funktionseinschränkungen.
  • Reines Scan-Tool: Purple Knight bietet kein dauerhaftes Monitoring oder Echtzeit-Angriffserkennung – Semperis empfiehlt lediglich, es regelmäßig erneut auszuführen.

Purple Knight Benutzeroberfläche: Community-Edition-Report mit AD- und Azure-AD-Score

Purple Knight Report (Community Edition)

PingCastle im Detail

PingCastle ist seit August 2024 Teil von Netwrix, bleibt aber unter eigenem Namen am Markt und deckt laut aktueller Netwrix-Produktseite über 170 Risikoindikatoren für AD und Entra ID ab.

  • Audit Modus: Ermöglicht detaillierte Einmal-Audits des AD, um Schwachstellen zu identifizieren – kostenlos nutzbar, solange kein kommerzieller/dienstleistender Einsatz vorliegt.
  • Gestaffelte Editionen: Neben der freien Community-Version (privat/intern, ohne Support und ohne kommerzielles Nutzungsrecht) gibt es "PingCastle for Service Providers" (ab $1.000/Assessment/Jahr) und "PingCastle Enterprise" (ab $30/Identität/Jahr) – erst ab diesen kostenpflichtigen Editionen sind planmäßige/wiederkehrende Scans, History/Trendanalyse, ein zentrales Dashboard und der vollständige ("Unlocked") Report enthalten (offizielle Preisseite, Netwrix-Editionsvergleich).
  • MITRE ATT&CK- und ANSSI-Mapping: Risikoindikatoren werden auf beide Frameworks gemappt.
  • Portable Installation: Einfache und flexible Einsatzmöglichkeiten ohne feste Installation; das zentrale Dashboard für mehrere Domänen ist der "Enterprise"-Edition vorbehalten.

Aktueller PingCastle Healthcheck-Report (Netwrix-Branding, Engine 3.5.1.7)

Aktueller HTML-Report von PingCastle (Beispielbericht von pingcastle.com, Stand Februar 2026)

Vergleich der Kernfunktionalitäten

  • Schwachstellenabdeckung: Purple Knight deckt mit 218+ Indikatoren derzeit mehr Indikatoren ab als PingCastle mit 170+, beide prüfen aber vergleichbare Objektklassen (Benutzer, Computer, Gruppen, OUs, GPO, Domäne, Trusts, DNS, Zertifikate).
  • Identity-Provider-Unterstützung: Purple Knight geht mit Okta-Unterstützung über klassisches AD/Entra ID hinaus, PingCastle bleibt auf AD und Entra ID beschränkt.
  • Monitoring: Keines der beiden Tools bietet in der kostenlosen Basisversion dauerhaftes Monitoring mit Echtzeit-Benachrichtigung – bei PingCastle lässt sich das nur in den kostenpflichtigen Editionen ("Enterprise") nachrüsten, bei Purple Knight gar nicht.
  • Lizenzmodell: Der größte Unterschied liegt hier. Purple Knight ist vollständig kostenlos ohne Einschränkungen. PingCastle ist seit der Netwrix-Übernahme nur noch für rein private/interne, nicht-kommerzielle Nutzung kostenlos nutzbar – für Dienstleister, MSPs oder den vollen Funktionsumfang (History, zentrales Dashboard, voller Report) fallen Lizenzkosten an.
  • Reporting: Beide Tools liefern verständliche HTML-Reports mit Sicherheitsbewertung; bei PingCastle ist der vollständige, unverkürzte ("Unlocked") Report allerdings kostenpflichtig, während Purple Knight den vollen Report kostenlos bereitstellt.

Fazit

Für eine schnelle, kostenlose Ersteinschätzung der AD- und Entra-ID-Sicherheit sind beide Tools ein guter Startpunkt. Purple Knight punktet mit der höheren Indikatorenzahl, Okta-Unterstützung und einem durchgängig kostenlosen Modell ohne versteckte Einschränkungen. PingCastle bietet mit MITRE-ATT&CK-/ANSSI-Mapping ebenfalls eine solide Basis, ist seit der Übernahme durch Netwrix für den produktiven, kommerziellen oder dauerhaften Einsatz aber an kostenpflichtige Editionen gebunden.

Wer über die punktuelle Ersteinschätzung hinaus dauerhaftes Monitoring, Echtzeit-Angriffserkennung und Mandantenfähigkeit für den MSSP-/MSP-Einsatz benötigt, findet in den ausführlicheren Einzelvergleichen weitere Details: