Nicht zu verwechseln mit ISMS › Risikomanagement › Schwachstellen: Dort
steht der Katalog abstrakter Schwachstellen für die Risikobildung. Die
CVE-Analyse arbeitet mit konkreten, veröffentlichten Schwachstellen, die der
Abgleich Ihren Systemen zuordnet.
CVSS und Schweregrad
Liegen beide vor, gilt der Schweregrad; liegt nur die Zahl vor, wird die Stufe
aus ihr abgeleitet — ab 9 kritisch, ab 7 hoch, ab 4 mittel, darunter niedrig.
Dieselben Schwellen bestimmen die Behebungsfrist.
Nach CVEs und nach Assets
Der Bestand steht in zwei Listen:- Nach CVEs — eine Zeile je CVE. Ein Klick in der Spalte CVE-ID öffnet sie.
- Nach Assets — eine Zeile je betroffenem System, mit der vollständigen Verteilung über alle vier Schweregrade.
CVSS-Metriken
Der Tab Übersicht zeigt den CVSS-Wert, die Stufe im Klartext und ein Raster mit den einzelnen Metriken der Bewertung. Hat die CVE weder Schweregrad noch Metriken, steht statt der Stufe Keine Bewertung.Zwei CVEs zeigen selten dieselben Metriken. Angezeigt wird nur, was die
Quelle mitliefert, und je CVE ist nur eine CVSS-Fassung gefüllt. Das Raster
führt die Metriknamen der Fassungen 2, 3 und 4 nebeneinander:
Angriffskomplexität, Benötigte Rechte und Benutzerinteraktion gehören zu
Fassung 3 und 4, Geltungsbereich nur zu Fassung 3, Zugriffskomplexität und
Authentifizierung nur zu Fassung 2, Angriffsvoraussetzungen nur zu
Fassung 4. Fassung 4 trennt die Auswirkungen nach verwundbarem System und
nachgelagerten Systemen, etwa Vertraulichkeit (verwundbares System) und
Vertraulichkeit (nachgelagerte Systeme); diese sechs Zeilen ersetzen dort
Geltungsbereich, Vertraulichkeit, Integrität und Verfügbarkeit. Von
Fassung 4 erscheinen nur die Basismetriken. Nach welcher Fassung bewertet wurde, steht als
Version und Vektor über dem Raster und zusätzlich in dessen erster Zeile
CVSS-Version; deren Info-Icon erklärt die Skala der Fassung — bei Fassung 2
auch, dass sie keine Stufe Kritisch kennt und Hoch die höchste ist.
Bewertung erfassen
Auf der Detailseite einer CVE ist nur der Tab Bewertung schreibend zugänglich: Ein Stift-Icon neben einer Abschnittsüberschrift schaltet ihn in den Bearbeitungsmodus, erkennbar am Balken CVE wird bearbeitet. Der Tab Journal führt die Änderungshistorie der CVE.Der Tab Beziehungen listet alle Beziehungen der CVE gruppiert auf. Es ist
dieselbe Ansicht wie unter Inventar › Beziehungen; Spalten
und Bedienung stehen dort.
Status
Neu · Bewertet · In Bearbeitung · Behoben · Akzeptiert · Falschmeldung Dazu zwei optionale Angaben, die den Status nicht beeinflussen: Verantwortlicher für die Zuständigkeit und Fällig bis für den Termin.Gesperrt bleibt die Schaltfläche zum Speichern auch, solange nichts geändert
wurde oder in Fällig bis ein unlesbares Datum steht.
Behebungsfrist und Fälligkeit
Die Behebungsfrist im Abschnitt Allgemein lässt sich nicht eingeben — sie wird aus dem CVSS-Wert gerechnet:Eine Behebungsfrist von sieben Tagen steht mitunter neben einem Fällig bis
in drei Monaten. Die Frist folgt aus dem Schweregrad, das Fälligkeitsdatum aus
Ihrer Vereinbarung; die Frist berücksichtigt weder Datum noch Status.
Risikobewertung
Der Abschnitt Risikobewertung trägt dieselbe Risikomatrix wie das ISMS, hier mit der CVE als Bezug.Ist noch nichts bewertet, steht dort nur ein Satz — die Matrix erscheint
erst, wenn Sie in den Bearbeitungsmodus wechseln.
Mehrere CVEs bewerten
In der Liste Nach CVEs bewerten Sie mehrere CVEs in einem Schritt. Bearbeiten öffnet für die markierten Zeilen dieselben Felder wie der Tab Bewertung; die Liste Nach Assets hat keine Markierung. Bei einer markierten Zeile sind die Felder mit den Werten dieser CVE vorbelegt. Bei mehreren Zeilen sind sie leer, und vor jedem Feld steht ein Kästchen.Geschrieben wird nur, was angehakt ist. Die übrigen Felder der markierten CVEs
bleiben unverändert, auch wenn das Formular sie leer zeigt.
Mehr als 1000 markierte Zeilen verarbeitet die Mehrfachbearbeitung nicht;
Bearbeiten bleibt dann gesperrt. Dieselbe Grenze gilt, wenn Sie über einen
Filter alle Zeilen auswählen.
Maßnahmen
Im Tab Maßnahmen öffnet die Schaltfläche Maßnahme den Dialog Maßnahme hinzufügen: Neu anlegen legt eine neue an, Bestehende verknüpfen wählt eine vorhandene. Über der Liste steht, wie viele der verknüpften Maßnahmen umgesetzt sind.Der Tab ist eine zweite Sicht auf denselben Bestand wie unter
ISMS › Maßnahmen, keine eigene Maßnahmenverwaltung.
Dieselbe Maßnahme kann eine CVE behandeln und ein Compliance-Ziel erfüllen.
Beziehung entfernen löst nur die Verbindung zwischen CVE und Maßnahme; die
Maßnahme selbst bleibt im ISMS bestehen.
Betroffene Assets und Software
Betroffene Assets nennt die Systeme, Betroffene Software die einzelnen Installationen mit Version und Host.Der Tab Übersicht hat einen ähnlich benannten Abschnitt Betroffene Produkte.
Der nennt etwas anderes: die Produktangaben der CVE selbst — Hersteller,
Produkt, Version, Angreifbar —, unabhängig davon, ob das Produkt bei Ihnen
installiert ist.