Skip to main content
Analyse › CVE-Analyse stellt bekannte Schwachstellen den erfassten Systemen gegenüber. Der Abgleich läuft im Hintergrund; Sie legen hier nichts an. In der Oberfläche entscheiden Sie, was zuerst angegangen wird, wer sich kümmert und was bewusst stehen bleibt.
Nicht zu verwechseln mit ISMS › Risikomanagement › Schwachstellen: Dort steht der Katalog abstrakter Schwachstellen für die Risikobildung. Die CVE-Analyse arbeitet mit konkreten, veröffentlichten Schwachstellen, die der Abgleich Ihren Systemen zuordnet.

CVSS und Schweregrad

Liegen beide vor, gilt der Schweregrad; liegt nur die Zahl vor, wird die Stufe aus ihr abgeleitet — ab 9 kritisch, ab 7 hoch, ab 4 mittel, darunter niedrig. Dieselben Schwellen bestimmen die Behebungsfrist.

Nach CVEs und nach Assets

Der Bestand steht in zwei Listen:
  • Nach CVEs — eine Zeile je CVE. Ein Klick in der Spalte CVE-ID öffnet sie.
  • Nach Assets — eine Zeile je betroffenem System, mit der vollständigen Verteilung über alle vier Schweregrade.
Die zweite Liste öffnet keine CVE: Ein Klick führt auf die Detailseite des Systems. Von dort kommen Sie über dessen Tab CVEs zu den einzelnen Einträgen.
Für die Frage „Was zuerst?” genügt Analyse › Dashboard: Kritische CVEs nennt die Zahl und öffnet die Liste Nach CVEs mit einem Filter auf den Schweregrad Kritisch. Der Filter erscheint als Filterschaltfläche Kritische CVEs und lässt sich abwählen. Patches verfügbar öffnet dieselbe Liste, gefiltert auf CVEs mit verfügbarem Patch.

CVSS-Metriken

Der Tab Übersicht zeigt den CVSS-Wert, die Stufe im Klartext und ein Raster mit den einzelnen Metriken der Bewertung. Hat die CVE weder Schweregrad noch Metriken, steht statt der Stufe Keine Bewertung.
Zwei CVEs zeigen selten dieselben Metriken. Angezeigt wird nur, was die Quelle mitliefert, und je CVE ist nur eine CVSS-Fassung gefüllt. Das Raster führt die Metriknamen der Fassungen 2, 3 und 4 nebeneinander: Angriffskomplexität, Benötigte Rechte und Benutzerinteraktion gehören zu Fassung 3 und 4, Geltungsbereich nur zu Fassung 3, Zugriffskomplexität und Authentifizierung nur zu Fassung 2, Angriffsvoraussetzungen nur zu Fassung 4. Fassung 4 trennt die Auswirkungen nach verwundbarem System und nachgelagerten Systemen, etwa Vertraulichkeit (verwundbares System) und Vertraulichkeit (nachgelagerte Systeme); diese sechs Zeilen ersetzen dort Geltungsbereich, Vertraulichkeit, Integrität und Verfügbarkeit. Von Fassung 4 erscheinen nur die Basismetriken. Nach welcher Fassung bewertet wurde, steht als Version und Vektor über dem Raster und zusätzlich in dessen erster Zeile CVSS-Version; deren Info-Icon erklärt die Skala der Fassung — bei Fassung 2 auch, dass sie keine Stufe Kritisch kennt und Hoch die höchste ist.

Bewertung erfassen

Auf der Detailseite einer CVE ist nur der Tab Bewertung schreibend zugänglich: Ein Stift-Icon neben einer Abschnittsüberschrift schaltet ihn in den Bearbeitungsmodus, erkennbar am Balken CVE wird bearbeitet. Der Tab Journal führt die Änderungshistorie der CVE.
Der Tab Beziehungen listet alle Beziehungen der CVE gruppiert auf. Es ist dieselbe Ansicht wie unter Inventar › Beziehungen; Spalten und Bedienung stehen dort.
Ein Tab-Wechsel verlässt den Bearbeitungsmodus und verwirft die Eingaben ohne Rückfrage. Speichern Sie, bevor Sie zu Betroffene Assets oder Maßnahmen wechseln.

Status

Neu · Bewertet · In Bearbeitung · Behoben · Akzeptiert · Falschmeldung
Für Akzeptiert und Falschmeldung ist eine Begründung Pflicht. Solange das Feld leer ist, bleibt die Schaltfläche zum Speichern gesperrt. Die vier übrigen Status verlangen nichts.
Dazu zwei optionale Angaben, die den Status nicht beeinflussen: Verantwortlicher für die Zuständigkeit und Fällig bis für den Termin.
Gesperrt bleibt die Schaltfläche zum Speichern auch, solange nichts geändert wurde oder in Fällig bis ein unlesbares Datum steht.

Behebungsfrist und Fälligkeit

Die Behebungsfrist im Abschnitt Allgemein lässt sich nicht eingeben — sie wird aus dem CVSS-Wert gerechnet:
Eine Behebungsfrist von sieben Tagen steht mitunter neben einem Fällig bis in drei Monaten. Die Frist folgt aus dem Schweregrad, das Fälligkeitsdatum aus Ihrer Vereinbarung; die Frist berücksichtigt weder Datum noch Status.
Im selben Abschnitt lässt sich die Kategorie setzen — Software, Betriebssystem oder Hardware. Die übrigen Zeilen — Erkannt, Veröffentlicht, Quelle und CVSS — stammen aus dem Abgleich und sind reine Anzeige.

Risikobewertung

Der Abschnitt Risikobewertung trägt dieselbe Risikomatrix wie das ISMS, hier mit der CVE als Bezug.
Ist noch nichts bewertet, steht dort nur ein Satz — die Matrix erscheint erst, wenn Sie in den Bearbeitungsmodus wechseln.

Mehrere CVEs bewerten

In der Liste Nach CVEs bewerten Sie mehrere CVEs in einem Schritt. Bearbeiten öffnet für die markierten Zeilen dieselben Felder wie der Tab Bewertung; die Liste Nach Assets hat keine Markierung. Bei einer markierten Zeile sind die Felder mit den Werten dieser CVE vorbelegt. Bei mehreren Zeilen sind sie leer, und vor jedem Feld steht ein Kästchen.
Geschrieben wird nur, was angehakt ist. Die übrigen Felder der markierten CVEs bleiben unverändert, auch wenn das Formular sie leer zeigt.
Mehr als 1000 markierte Zeilen verarbeitet die Mehrfachbearbeitung nicht; Bearbeiten bleibt dann gesperrt. Dieselbe Grenze gilt, wenn Sie über einen Filter alle Zeilen auswählen.

Maßnahmen

Im Tab Maßnahmen öffnet die Schaltfläche Maßnahme den Dialog Maßnahme hinzufügen: Neu anlegen legt eine neue an, Bestehende verknüpfen wählt eine vorhandene. Über der Liste steht, wie viele der verknüpften Maßnahmen umgesetzt sind.
Der Tab ist eine zweite Sicht auf denselben Bestand wie unter ISMS › Maßnahmen, keine eigene Maßnahmenverwaltung. Dieselbe Maßnahme kann eine CVE behandeln und ein Compliance-Ziel erfüllen.
In den Fortschritt zählt nur, was umgesetzt ist. Maßnahmen in Umsetzung stehen in einer eigenen Zeile darunter und füllen ihn nicht. Fünf verknüpfte Maßnahmen, davon zwei umgesetzt und zwei in Umsetzung, ergeben 40 Prozent; die fünfte taucht in keiner der beiden Zahlen auf.
Beziehung entfernen löst nur die Verbindung zwischen CVE und Maßnahme; die Maßnahme selbst bleibt im ISMS bestehen.

Betroffene Assets und Software

Betroffene Assets nennt die Systeme, Betroffene Software die einzelnen Installationen mit Version und Host.
Die Zähler der beiden Tabs zählen Verschiedenes. Betroffene Assets führt jedes System einmal, auch wenn es mehrere betroffene Installationen trägt; der Zähler darüber zählt Systeme. Betroffene Software zählt Installationen und führt seine Tabelle unter der Überschrift Betroffene Installationen; dieser Zähler kann größer sein als die Zahl der Systeme. Die Spalte Betroffene Assets der Liste Nach CVEs zählt ebenfalls Systeme und entspricht dem Tab Betroffene Assets, nicht dem Tab Betroffene Software.
Der Tab Übersicht hat einen ähnlich benannten Abschnitt Betroffene Produkte. Der nennt etwas anderes: die Produktangaben der CVE selbst — Hersteller, Produkt, Version, Angreifbar —, unabhängig davon, ob das Produkt bei Ihnen installiert ist.

CVEs am Asset

Am Asset selbst zeigen die Übersicht und der Tab CVEs den Ausschnitt für dieses eine Gerät. Oben steht die Zahl der Schwachstellen je Schweregrad — Kritisch, Hoch, Mittel, Niedrig —, darunter unter Offene CVEs die Liste der CVEs dieses Assets.
Die vier Schweregrade sind zugleich Filter: Ein Klick schränkt die Liste auf den angeklickten Schweregrad ein. Zusammen mit dem Suchfeld lässt sich so ein einzelner Eintrag herausgreifen.
Auf der Übersicht steht unter CVEs die Zahl der kritischen und darunter die aller offenen; beide Stellen lesen dieselbe Quelle und zeigen denselben Wert. Jeder Eintrag führt auf dieselbe Detailseite wie die Listen. Bewertung, Status und Maßnahmen liegen an einem Ort, unabhängig vom Einstieg. Die Priorisierung über den ganzen Bestand bleibt Sache der beiden Listen unter CVE-Analyse.

Weiterführend

Die Systeme und ihre Software kommen aus dem Scannen; die Maßnahmen verfolgen Sie unter Maßnahmen.