> ## Documentation Index
> Fetch the complete documentation index at: https://www.docusnap.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# CVE-Analyse

> Bekannte Schwachstellen priorisieren, einer Person zuweisen, begründet zurückweisen und mit Maßnahmen hinterlegen.

*Analyse* › *CVE-Analyse* stellt bekannte Schwachstellen den erfassten Systemen
gegenüber. Der Abgleich läuft im Hintergrund; Sie legen hier nichts an. In der
Oberfläche entscheiden Sie, was zuerst angegangen wird, wer sich kümmert und was
bewusst stehen bleibt.

<Note>
  Nicht zu verwechseln mit ISMS › *Risikomanagement* › *Schwachstellen*: Dort
  steht der Katalog abstrakter Schwachstellen für die Risikobildung. Die
  CVE-Analyse arbeitet mit konkreten, veröffentlichten Schwachstellen, die der
  Abgleich Ihren Systemen zuordnet.
</Note>

## CVSS und Schweregrad

| Größe | Was sie ist |
| - | - |
| *CVSS* | eine Zahl von 0 bis 10, die die Schwere beziffert |
| *Schweregrad* | eine von vier Stufen: *Kritisch*, *Hoch*, *Mittel*, *Niedrig* |

Liegen beide vor, gilt der Schweregrad; liegt nur die Zahl vor, wird die Stufe
aus ihr abgeleitet — ab 9 kritisch, ab 7 hoch, ab 4 mittel, darunter niedrig.
Dieselben Schwellen bestimmen die *Behebungsfrist*.

## Nach CVEs und nach Assets

Der Bestand steht in zwei Listen:

* *Nach CVEs* — eine Zeile je CVE. Ein Klick in der Spalte *CVE-ID* öffnet
  sie.
* *Nach Assets* — eine Zeile je betroffenem System, mit der vollständigen
  Verteilung über alle vier Schweregrade.

<Warning>
  Die zweite Liste öffnet **keine** CVE: Ein Klick führt auf die Detailseite des
  Systems. Von dort kommen Sie über dessen Tab *CVEs* zu den einzelnen Einträgen.
</Warning>

<Tip>
  Für die Frage „Was zuerst?" genügt *Analyse* › *Dashboard*: *Kritische CVEs*
  nennt die Zahl und öffnet die Liste *Nach CVEs* mit einem Filter auf den
  Schweregrad *Kritisch*. Der Filter erscheint als Filterschaltfläche
  *Kritische CVEs* und lässt sich abwählen. *Patches verfügbar* öffnet dieselbe
  Liste, gefiltert auf CVEs mit verfügbarem Patch.
</Tip>

## CVSS-Metriken

Der Tab *Übersicht* zeigt den *CVSS*-Wert, die Stufe im Klartext und ein
Raster mit den einzelnen Metriken der Bewertung.
Hat die CVE weder Schweregrad noch Metriken, steht statt der Stufe
*Keine Bewertung*.

<Note>
  **Zwei CVEs zeigen selten dieselben Metriken.** Angezeigt wird nur, was die
  Quelle mitliefert, und je CVE ist nur eine CVSS-Fassung gefüllt. Das Raster
  führt die Metriknamen der Fassungen 2, 3 und 4 nebeneinander:
  *Angriffskomplexität*, *Benötigte Rechte* und *Benutzerinteraktion* gehören zu
  Fassung 3 und 4, *Geltungsbereich* nur zu Fassung 3, *Zugriffskomplexität* und
  *Authentifizierung* nur zu Fassung 2, *Angriffsvoraussetzungen* nur zu
  Fassung 4. Fassung 4 trennt die Auswirkungen nach verwundbarem System und
  nachgelagerten Systemen, etwa *Vertraulichkeit (verwundbares System)* und
  *Vertraulichkeit (nachgelagerte Systeme)*; diese sechs Zeilen ersetzen dort
  *Geltungsbereich*, *Vertraulichkeit*, *Integrität* und *Verfügbarkeit*. Von
  Fassung 4 erscheinen nur die Basismetriken. Nach welcher Fassung bewertet wurde, steht als
  Version und Vektor über dem Raster und zusätzlich in dessen erster Zeile
  *CVSS-Version*; deren Info-Icon erklärt die Skala der Fassung — bei Fassung 2
  auch, dass sie keine Stufe *Kritisch* kennt und *Hoch* die höchste ist.
</Note>

## Bewertung erfassen

Auf der Detailseite einer CVE ist nur der Tab *Bewertung* schreibend
zugänglich: Ein Stift-Icon neben einer Abschnittsüberschrift schaltet
ihn in den Bearbeitungsmodus, erkennbar am Balken *CVE wird bearbeitet*. Der
Tab *Journal* führt die Änderungshistorie der CVE.

<Note>
  Der Tab *Beziehungen* listet alle Beziehungen der CVE gruppiert auf. Es ist
  dieselbe Ansicht wie unter [Inventar › Beziehungen](/docs/de/assets/relations); Spalten
  und Bedienung stehen dort.
</Note>

<Warning>
  Ein Tab-Wechsel verlässt den Bearbeitungsmodus und **verwirft die Eingaben**
  ohne Rückfrage. Speichern Sie, bevor Sie zu *Betroffene Assets* oder *Maßnahmen*
  wechseln.
</Warning>

### Status

*Neu* · *Bewertet* · *In Bearbeitung* · *Behoben* · *Akzeptiert* · *Falschmeldung*

<Warning>
  **Für *Akzeptiert* und *Falschmeldung* ist eine *Begründung* Pflicht.** Solange
  das Feld leer ist, bleibt die Schaltfläche zum Speichern gesperrt. Die vier
  übrigen Status verlangen nichts.
</Warning>

Dazu zwei optionale Angaben, die den Status nicht beeinflussen:
*Verantwortlicher* für die Zuständigkeit und *Fällig bis* für den Termin.

<Note>
  Gesperrt bleibt die Schaltfläche zum Speichern auch, solange nichts geändert
  wurde oder in *Fällig bis* ein unlesbares Datum steht.
</Note>

### Behebungsfrist und Fälligkeit

Die *Behebungsfrist* im Abschnitt *Allgemein* lässt sich **nicht eingeben** —
sie wird aus dem *CVSS*-Wert gerechnet:

| CVSS | Frist |
| - | - |
| ab 9 | 7 Tage |
| ab 7 | 30 Tage |
| ab 4 | 90 Tage |
| darunter oder ohne Wert | 180 Tage |

<Note>
  Eine *Behebungsfrist* von sieben Tagen steht mitunter neben einem *Fällig bis*
  in drei Monaten. Die Frist folgt aus dem Schweregrad, das Fälligkeitsdatum aus
  Ihrer Vereinbarung; die Frist berücksichtigt weder Datum noch Status.
</Note>

Im selben Abschnitt lässt sich die *Kategorie* setzen — *Software*,
*Betriebssystem* oder *Hardware*. Die übrigen Zeilen — *Erkannt*,
*Veröffentlicht*, *Quelle* und *CVSS* — stammen aus dem Abgleich und sind reine
Anzeige.

### Risikobewertung

Der Abschnitt *Risikobewertung* trägt dieselbe Risikomatrix wie das
[ISMS](/docs/de/isms/understanding-risk-management), hier mit der CVE als Bezug.

<Note>
  Ist noch nichts bewertet, steht dort nur ein Satz — die Matrix erscheint
  **erst**, wenn Sie in den Bearbeitungsmodus wechseln.
</Note>

### Mehrere CVEs bewerten

In der Liste *Nach CVEs* bewerten Sie mehrere CVEs in einem Schritt.
*Bearbeiten* öffnet für die markierten Zeilen dieselben Felder wie der Tab
*Bewertung*; die Liste *Nach Assets* hat keine Markierung. Bei einer markierten
Zeile sind die Felder mit den Werten dieser CVE vorbelegt. Bei mehreren Zeilen
sind sie leer, und vor jedem Feld steht ein Kästchen.

<Note>
  Geschrieben wird nur, was angehakt ist. Die übrigen Felder der markierten CVEs
  bleiben unverändert, auch wenn das Formular sie leer zeigt.
</Note>

<Note>
  Mehr als 1000 markierte Zeilen verarbeitet die Mehrfachbearbeitung nicht;
  *Bearbeiten* bleibt dann gesperrt. Dieselbe Grenze gilt, wenn Sie über einen
  Filter alle Zeilen auswählen.
</Note>

## Maßnahmen

Im Tab *Maßnahmen* öffnet die Schaltfläche *Maßnahme* den Dialog
*Maßnahme hinzufügen*: *Neu anlegen* legt eine neue an,
*Bestehende verknüpfen* wählt eine vorhandene. Über der Liste steht, wie viele
der verknüpften Maßnahmen umgesetzt sind.

<Note>
  Der Tab ist eine zweite Sicht auf denselben Bestand wie unter
  [ISMS › Maßnahmen](/docs/de/isms/controls), **keine eigene Maßnahmenverwaltung**.
  Dieselbe Maßnahme kann eine CVE behandeln und ein Compliance-Ziel erfüllen.
</Note>

In den Fortschritt zählt nur, was **umgesetzt** ist. Maßnahmen in Umsetzung
stehen in einer eigenen Zeile darunter und füllen ihn nicht. Fünf verknüpfte
Maßnahmen, davon zwei umgesetzt und zwei in Umsetzung, ergeben 40 Prozent; die
fünfte taucht in keiner der beiden Zahlen auf.

<Note>
  *Beziehung entfernen* löst nur die Verbindung zwischen CVE und Maßnahme; die
  Maßnahme selbst bleibt im ISMS bestehen.
</Note>

## Betroffene Assets und Software

*Betroffene Assets* nennt die Systeme, *Betroffene Software* die einzelnen
Installationen mit Version und Host.

<Warning>
  **Die Zähler der beiden Tabs zählen Verschiedenes.** *Betroffene Assets* führt
  jedes System einmal, auch wenn es mehrere betroffene Installationen trägt; der
  Zähler darüber zählt Systeme. *Betroffene Software* zählt Installationen und
  führt seine Tabelle unter der Überschrift *Betroffene Installationen*; dieser
  Zähler kann größer sein als die Zahl der Systeme. Die
  Spalte *Betroffene Assets* der Liste *Nach CVEs* zählt ebenfalls Systeme und
  entspricht dem Tab *Betroffene Assets*, nicht dem Tab *Betroffene Software*.
</Warning>

<Note>
  Der Tab *Übersicht* hat einen ähnlich benannten Abschnitt *Betroffene Produkte*.
  Der nennt etwas anderes: die Produktangaben der CVE selbst — *Hersteller*,
  *Produkt*, *Version*, *Angreifbar* —, unabhängig davon, ob das Produkt bei Ihnen
  installiert ist.
</Note>

## CVEs am Asset

Am Asset selbst zeigen die Übersicht und der Tab *CVEs* den Ausschnitt für dieses
eine Gerät. Oben steht die Zahl der Schwachstellen je Schweregrad — *Kritisch*,
*Hoch*, *Mittel*, *Niedrig* —, darunter unter *Offene CVEs* die Liste der CVEs
dieses Assets.

<Tip>
  Die vier Schweregrade sind zugleich Filter: Ein Klick schränkt die Liste auf den
  angeklickten Schweregrad ein. Zusammen mit dem Suchfeld lässt sich so ein
  einzelner Eintrag herausgreifen.
</Tip>

Auf der Übersicht steht unter *CVEs* die Zahl der kritischen und darunter die
aller offenen; beide Stellen lesen dieselbe Quelle und zeigen denselben Wert.

Jeder Eintrag führt auf dieselbe Detailseite wie die Listen. Bewertung, Status und Maßnahmen liegen an
einem Ort, unabhängig vom Einstieg. Die Priorisierung über den ganzen Bestand
bleibt Sache der beiden Listen unter *CVE-Analyse*.

## Weiterführend

Die Systeme und ihre Software kommen aus dem
[Scannen](/docs/de/scan/understanding-scanning); die Maßnahmen verfolgen Sie unter
[Maßnahmen](/docs/de/isms/controls).


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.