SEC AUDITOR vs PingCastle vs Purple Knight vs Tenable vs BloodHound
Thomas Koscheck
02. Februar 2024
Einleitung
Schwachstellen im Active Directory ermöglichen es Angreifern im Worst-Case-Szenario einen uneingeschränkten Zugang zur Unternehmensinfrastruktur und deren Ressourcen zu erlangen.
In diesem großen Vergleich stellen wir die 5 bekanntesten Tools für die AD-Sicherheit gegenüber.
Alle vorgestellten Lösungen bieten guten Möglichkeiten, die Sicherheit des Active Directory zu verbessern, bieten aber unterschiedliche Funktionalitäten und Schwerpunkte. Der Vergleich zielt darauf ab, eine klare und präzise Einschätzung aller Tools zu bieten, basierend auf verfügbaren Merkmalen und Leistungen.
Update Juli 2026
Der Markt hat sich seit der Erstveröffentlichung dieses Vergleichs spürbar verändert: PingCastle wurde im August 2024 von Netwrix übernommen und ist inzwischen in mehrere kostenpflichtige Editionen gestaffelt – nicht mehr alle Funktionen sind kostenlos nutzbar. Purple Knight ist weiterhin komplett kostenlos, deckt aber inzwischen 218+ Indikatoren ab und unterstützt zusätzlich Okta. Tenable Identity Exposure ist heute fester Bestandteil der Tenable-One-Plattform, arbeitet agentless und läuft auf Microsoft Azure in 17 Regionen weltweit (davon mehrere in Europa, aber weiterhin keine in Deutschland). BloodHound Enterprise bleibt bei SpecterOps (weiterhin eigenständig, zuletzt 75 Mio. $ Series-B-Finanzierung im März 2025), hat sein Angriffspfad-Management über "OpenGraph"-Erweiterungen auf Okta, GitHub und macOS ausgeweitet und bietet als einziges der vier Vergleichs-Tools neben SEC AUDITOR eine eigene EU-Region in Frankfurt an. Die Tabellen und Texte unten wurden entsprechend aktualisiert.
Vergleich in Kurzform
| SEC AUDITOR | PingCastle | Purple Knight | Tenable Identity Exposure | BloodHound Enterprise | |
|---|---|---|---|---|---|
| Einmaliger Audit des AD auf Schwachstellen | (nur Angriffswege) | ||||
| Dauerhaftes Monitoring des AD mit Benachrichtigung | Nur kostenpflichtige Editionen | (nur Angriffswege) | |||
| Geprüfte Schwachstellen | Benutzer, Computer, Gruppen, OUs, GPO, Domäne | Benutzer, Computer, Gruppen, OUs, GPO, Domäne, Trusts, DNS, Zertifikate (170+ Indikatoren) | Benutzer, Computer, Gruppen, OUs, GPO, Domäne, Trusts, DNS, Zertifikate (218+ Indikatoren) | Benutzer, Computer, Gruppen, OUs, GPO, Domäne, Trusts, DNS, Zertifikate, Non-Human Identities | - (Fokus liegt auf Angriffspfaden statt Einzel-Schwachstellen) |
| Unterstützt Entra ID (ehemals Azure AD) | |||||
| Unterstützt weitere Identity-Provider (Okta, GitHub, macOS, ...) | (Okta) | (Okta, GitHub, macOS/Jamf via OpenGraph) | |||
| Erkennung von Sicherheitsvorfällen und Angriffen in Echtzeit | |||||
| Umfangreiche Erklärungen und Anleitung zur Behebung von Schwachstellen | Health-Check- und Advanced-Report kostenlos, voller "Unlocked Report" kostenpflichtig | (u. a. via "BloodHound Scentry"-Service) | |||
| Chronik von AD-Änderungen | Nur kostenpflichtige Editionen | ||||
| Erkennung von Angriffswegen | (Kernfunktion) | ||||
| Reporting und Sicherheitsbewertung | |||||
| MITRE ATT&CK Korrelation | (inkl. ANSSI-Mapping, neu) | (inkl. ANSSI-Mapping) | |||
| Export der betroffenen Objekt in CSV | |||||
| Mandantenfähig | Nur "Enterprise"-Edition | (Single-Tenant je Kunde) | |||
| Risikoakzeptanz möglich? | |||||
| Art der Installation | Windowsdienst (oder Portable für Audit) | Portable (zentrales Dashboard nur "Enterprise") | Portable | Agentless, keine privilegierten Rechte nötig | Cloud-SaaS + SharpHound-Collector |
| Benötigte Berechtigungen | Benutzer (optional: Leserecht auf Tombstone) | Benutzer | Benutzer | Kein privilegierter Zugriff erforderlich | Benutzer (Collector-Ausführung) |
| Unterstützung durch Partner möglich? | (u. a. Cisco Marketplace) | ||||
| SaaS-Lösung | (auch On-Premise/OEM möglich) | Nein (optional zentrales Management via Netwrix 1Secure) | Ja / OnPrem | Ja (ausschließlich SaaS) | |
| Hosting | Deutschland | Lokal / selbst betrieben | - | USA, Kanada, EU (u. a. Frankreich, Irland, Niederlande, Schweiz), UK, Naher Osten, APAC – Azure, kein Standort in Deutschland / OnPrem | AWS: USA, Kanada, EU (Frankfurt), UK, Australien, Naher Osten |
| Preis | € | kostenlos (Community) – ab $1.000/Assessment/Jahr ("For Service Providers") – ab $30/Identität/Jahr ("Enterprise") | kostenlos | €€€ (Teil von Tenable One, Preisgestaltung nach Anzahl Identitäten/Assets, individuelles Angebot) | €€€ |
Einmaliger Audit und dauerhaftes Monitoring
Ein kritischer Aspekt der Active Directory-Sicherheit ist die Fähigkeit, Schwachstellen einmalig zu identifizieren und kontinuierliches Monitoring zu gewährleisten.
SEC AUDITOR, PingCastle, und Purple Knight bieten alle die Möglichkeit eines einmaligen Audits – bei PingCastle ist inzwischen zu beachten, dass planmäßig wiederkehrende Scans nur noch in den kostenpflichtigen Editionen enthalten sind.
Tenable Identity Exposure, SEC AUDITOR und BloodHound Enterprise heben sich durch dauerhaftes Monitoring hervor, wobei Letzteres sich weiterhin auf die Erkennung und Priorisierung von Angriffswegen spezialisiert statt auf klassische Konfigurationsschwachstellen.
Geprüfte Schwachstellen und Entra ID Unterstützung
Die Anzahl der geprüften Schwachstellen variiert weiterhin stark zwischen den Tools und ist seit 2024 bei mehreren Anbietern gewachsen. Purple Knight führt aktuell mit 218+ identifizierbaren Indicators of Exposure/Compromise, gefolgt von PingCastle mit inzwischen 170+ Indikatoren (vormals ca. 80). Tenable Identity Exposure veröffentlicht keine feste Zahl mehr, deckt aber zusätzlich Non-Human Identities (Service Accounts, API-Keys, Tokens, Zertifikate) ab.
BloodHound Enterprise verfolgt einen grundlegend anderen Ansatz: Statt Einzel-Schwachstellen zu zählen, modelliert es alle möglichen Angriffspfade zu kritischen Assets als Graph.
Alle fünf Tools unterstützen inzwischen Entra ID (ehemals Azure AD); Purple Knight und BloodHound Enterprise gehen mit Unterstützung für Okta (Purple Knight, BloodHound) sowie GitHub und macOS/Jamf (BloodHound, via "OpenGraph"-Erweiterungen) am weitesten über klassisches AD/Entra ID hinaus.
Echtzeiterkennung und Behebungsanleitungen
Sicherheitsvorfälle in Echtzeit zu erkennen, ist mit SEC AUDITOR, Tenable Identity Exposure und BloodHound Enterprise verfügbar, was sie besonders für Umgebungen, die eine sofortige Reaktionsfähigkeit erfordern, wertvoll macht. Tenable erkennt dabei u. a. DCShadow, Brute-Force, Password Spraying, DCSync und Golden-Ticket-Angriffe.
Umfassende Erklärungen und Anleitungen zur Behebung von Schwachstellen bieten alle Tools außer der kostenlosen PingCastle-Basisversion, bei der der ausführliche ("Unlocked") Report kostenpflichtig ist; BloodHound Enterprise ergänzt dies um den optionalen "BloodHound Scentry"-Expertenservice.
Reporting und MITRE ATT&CK
Die Reporting-Funktionen sind über alle Tools hinweg weitgehend verfügbar, was für die Sicherheitsbewertung und Compliance-Berichterstattung unerlässlich ist. PingCastle, Purple Knight und Tenable Identity Exposure heben sich durch die Korrelation mit dem MITRE ATT&CK Framework ab – PingCastle und Purple Knight mappen ihre Indikatoren inzwischen zusätzlich auf das französische ANSSI-Rahmenwerk. BloodHound Enterprise verzichtet auf ein explizites MITRE-ATT&CK-Mapping, liefert stattdessen aber Angriffspfad-Graphen und SIEM-Integrationen zur direkten Anreicherung von Alerts.
Installation, Berechtigungen und Betrieb
Die Art der Installation variiert weiterhin: Windowsdienste, portable Installationen sowie reine Cloud-/SaaS-Architekturen ohne lokal installierte Software. Tenable Identity Exposure ist inzwischen komplett agentless und benötigt keine privilegierten Zugriffsrechte mehr; BloodHound Enterprise arbeitet mit dem SharpHound-Collector zur Datensammlung, die eigentliche Analyse läuft ausschließlich in der SpecterOps-Cloud (Single-Tenant je Kunde, kein Self-Hosting mehr verfügbar).
SEC AUDITOR, Tenable Identity Exposure und BloodHound Enterprise bieten SaaS-Lösungen an, wobei sowohl SEC AUDITOR als auch Tenable zusätzlich On-Premise-Installationen unterstützen – SEC AUDITOR zudem auch als OEM-Integration für Partner. PingCastle kann optional über die Netwrix-1Secure-Cloud zentral verwaltet werden.
Hosting und Datenresidenz
Für Unternehmen mit Anforderungen an europäische bzw. deutsche Datenhaltung hat sich das Bild differenziert entwickelt: BloodHound Enterprise bietet als einziges der Vergleichstools neben SEC AUDITOR eine eigene Region in Frankfurt an (AWS EU-Central-1). Tenable läuft auf Microsoft Azure in mehreren europäischen Regionen (u. a. Frankreich, Irland, Niederlande, Schweiz), aber weiterhin ohne eigenen Standort in Deutschland. SEC AUDITOR bleibt das einzige Tool im Vergleich mit dediziertem Hosting in Deutschland statt einer allgemeinen EU-Region.
Preisgestaltung
Die Preisgestaltung hat sich seit 2024 spürbar verschoben: Purple Knight bleibt vollständig kostenlos, PingCastle ist seit der Netwrix-Übernahme nur noch in der Community-Version kostenlos (ohne Support und ohne kommerzielles Nutzungsrecht) und darüber hinaus öffentlich gestaffelt in "For Service Providers" (ab $1.000/Assessment/Jahr) und "Enterprise" (ab $30/Identität/Jahr). Tenable rechnet als Teil von Tenable One nach Anzahl verwalteter Identitäten/Assets ab, BloodHound Enterprise bleibt im oberen Preissegment für Unternehmenskunden – beide veröffentlichen keine öffentliche Preisliste, Angebote erfolgen individuell auf Anfrage.
Fazit
Die Auswahl des richtigen Active Directory Security Tools hängt von den spezifischen Anforderungen und Prioritäten einer Organisation ab.
Purple Knight bleibt die beste kostenlose Option für punktuelle, breit angelegte Audits inklusive Entra ID und Okta. PingCastle ist seit der Netwrix-Übernahme technisch gewachsen (mehr Indikatoren, MITRE-ATT&CK-Mapping), aber für den produktiven Dauerbetrieb nicht mehr kostenlos. Tenable Identity Exposure und BloodHound Enterprise eignen sich für größere Unternehmen, die kontinuierliches Monitoring bzw. spezialisiertes Angriffspfad-Management benötigen und bereit sind, ein entsprechend höheres Preisniveau zu tragen.
SEC AUDITOR stellt weiterhin eine vielseitige Lösung dar, die sowohl einmalige Audits als auch dauerhaftes Monitoring mit Echtzeit-Angriffserkennung bietet, mandantenfähig für MSSPs/MSPs ist und dabei als einziges Tool im Vergleich mit dediziertem Hosting in Deutschland punktet – eine ausgezeichnete Wahl für Organisationen, die einen umfassenden, europäisch gehosteten Ansatz zur Sicherheit ihres Active Directory und Entra ID anstreben.
Mehr Vergleiche im Detail
Hier finden sich weitere Vergleich, die mehr ins Details gehen
