Zum Inhalt springen

Nächste Ausgabe 6. Juli 2026

Schwachstellenbewertung

Ein systematischer Prozess zur Identifizierung, Klassifizierung und Priorisierung von Sicherheitsschwachstellen in Systemen, Anwendungen und Netzwerken durch automatisiertes Scannen, manuelle Überprüfung und Threat Intelligence, um umsetzbare Behebungsleitfäden zu erstellen.

Autor
Unihackers Team
Lesezeit
2 Min. Lesezeit
Zuletzt aktualisiert

Warum Es Wichtig Ist

Moderne Unternehmen betreiben tausende Assets in Cloud, On-Premises, Mobile und IoT. Jedes kann bekannte Schwachstellen (CVEs), Fehlkonfigurationen oder unsichere Standardeinstellungen aufweisen. Ohne ein systematisches Programm sind Organisationen blind für Schwächen, die Angreifer unweigerlich finden.

Der Equifax-Vorfall 2017 nutzte eine ungepatchte Apache-Struts-Lücke. Log4Shell (CVE-2021-44228) gab Angreifern Remote Code Execution auf Millionen von Systemen. Schwachstellenbewertung ist Voraussetzung für Risikomanagement.

Der Prozess

1. Asset Discovery

Man kann nicht schützen, was man nicht kennt. Kombinieren Sie Netzwerkerkennung, Agenten-Telemetrie, Cloud-APIs, CMDB und externes Attack Surface Management.

2. Scannen

Authentifiziertes Scannen liefert deutlich bessere Ergebnisse.

TypAbdeckungTools
NetzwerkPorts, Dienste, OS-CVEsNessus, Qualys, OpenVAS
WebOWASP Top 10Burp Suite, ZAP
ContainerImage-CVEsTrivy, Grype, Snyk
IaCTerraformCheckov, tfsec
SCADependenciesDependabot, Snyk

3. Validierung

Scanner liefern False Positives. Kritische Findings manuell oder durch Korrelation validieren.

4. Priorisierung

priorisierung.txt
Text
Risiko = CVSS × EPSS × Kritikalität × Exposition

Kritische Indikatoren:
- CVE im CISA KEV
- EPSS > 50 %
- Internet-exponiertes Asset
- Sensible Daten
- Keine kompensierenden Kontrollen

5. Behebung

Patches, Konfigurationsänderungen, kompensierende Kontrollen oder dokumentierte Risikoakzeptanz. SLAs: Kritisch 7 Tage, Hoch 30 Tage, Mittel 90 Tage.

6. Verifizierung

Re-Scan zur Bestätigung. MTTR als zentrale Programm-KPI.

Standards und Quellen

  • CVE (MITRE), NVD, CWE
  • CISA KEV
  • EPSS

Best Practices

  1. Kontinuierliches Scannen statt vierteljährlich.
  2. Authentifizierte Scans wo möglich.
  3. Risikobasierte Priorisierung (CVSS + EPSS + Kontext).
  4. CISA KEV als sofortige Priorität.
  5. Integration mit Ticketing für SLAs.
  6. MTTR messen.

Verwandte Konzepte

Im Bootcamp

Wie wir Schwachstellenbewertung unterrichten

In unserem Cybersecurity Bootcamp lernen Sie nicht nur Schwachstellenbewertung in der Theorie, sondern üben mit echten Tools in praktischen Labs, angeleitet von Branchenfachleuten, die diese Konzepte täglich anwenden.

Behandelt in:

Modul 8: Erweiterte Sicherheitsoperationen

Verwandte Themen, die Sie beherrschen werden:Incident ResponseDFIRThreat HuntingVolatility
Sehen Sie, wie wir das unterrichten

360+ Stunden Expertentraining • CompTIA Security+ inklusive