Warum Es Wichtig Ist
Moderne Unternehmen betreiben tausende Assets in Cloud, On-Premises, Mobile und IoT. Jedes kann bekannte Schwachstellen (CVEs), Fehlkonfigurationen oder unsichere Standardeinstellungen aufweisen. Ohne ein systematisches Programm sind Organisationen blind für Schwächen, die Angreifer unweigerlich finden.
Der Equifax-Vorfall 2017 nutzte eine ungepatchte Apache-Struts-Lücke. Log4Shell (CVE-2021-44228) gab Angreifern Remote Code Execution auf Millionen von Systemen. Schwachstellenbewertung ist Voraussetzung für Risikomanagement.
Der Prozess
1. Asset Discovery
Man kann nicht schützen, was man nicht kennt. Kombinieren Sie Netzwerkerkennung, Agenten-Telemetrie, Cloud-APIs, CMDB und externes Attack Surface Management.
2. Scannen
Authentifiziertes Scannen liefert deutlich bessere Ergebnisse.
| Typ | Abdeckung | Tools |
|---|---|---|
| Netzwerk | Ports, Dienste, OS-CVEs | Nessus, Qualys, OpenVAS |
| Web | OWASP Top 10 | Burp Suite, ZAP |
| Container | Image-CVEs | Trivy, Grype, Snyk |
| IaC | Terraform | Checkov, tfsec |
| SCA | Dependencies | Dependabot, Snyk |
3. Validierung
Scanner liefern False Positives. Kritische Findings manuell oder durch Korrelation validieren.
4. Priorisierung
Risiko = CVSS × EPSS × Kritikalität × Exposition
Kritische Indikatoren:
- CVE im CISA KEV
- EPSS > 50 %
- Internet-exponiertes Asset
- Sensible Daten
- Keine kompensierenden Kontrollen
5. Behebung
Patches, Konfigurationsänderungen, kompensierende Kontrollen oder dokumentierte Risikoakzeptanz. SLAs: Kritisch 7 Tage, Hoch 30 Tage, Mittel 90 Tage.
6. Verifizierung
Re-Scan zur Bestätigung. MTTR als zentrale Programm-KPI.
Standards und Quellen
- CVE (MITRE), NVD, CWE
- CISA KEV
- EPSS
Best Practices
- Kontinuierliches Scannen statt vierteljährlich.
- Authentifizierte Scans wo möglich.
- Risikobasierte Priorisierung (CVSS + EPSS + Kontext).
- CISA KEV als sofortige Priorität.
- Integration mit Ticketing für SLAs.
- MTTR messen.
Verwandte Konzepte
Wie wir Schwachstellenbewertung unterrichten
In unserem Cybersecurity Bootcamp lernen Sie nicht nur Schwachstellenbewertung in der Theorie, sondern üben mit echten Tools in praktischen Labs, angeleitet von Branchenfachleuten, die diese Konzepte täglich anwenden.
Behandelt in:
Modul 8: Erweiterte Sicherheitsoperationen
360+ Stunden Expertentraining • CompTIA Security+ inklusive