Was die Schwachstellenanalyse und die Berechtigungsanalyse auswerten, woher ihre Daten kommen und wofür die Ergebnisse dienen.
Eine Analyse wertet den gesamten Bestand aus, nicht ein einzelnes Asset. Sie
beantwortet Fragen, die sich an einem einzelnen Asset nicht zeigen lassen –
etwa welche Systeme eine Schwachstelle betrifft oder wer über mehrere Ordner
hinweg Zugriff hat. Docusnap365 führt zwei solche Analysen: die
Schwachstellenanalyse gegen bekannte CVEs und die Berechtigungsanalyse für
das Dateisystem.
Bekannte Schwachstellen (CVEs) gegen die auf den erfassten Systemen
installierte Software. Menüpunkt CVE-Analyse.
Berechtigungsanalyse
Wer auf welche Verzeichnisse zugreifen darf und woher das Recht kommt.
Menüpunkt Dateisystem.
Berechtigungsanalyse ist die Überschrift der Menügruppe, nicht anklickbar;
Dateisystem ist der einzige Menüpunkt darunter. Unter derselben
Gruppe kommen Berechtigungsmodule für Freigaben, Datenbanken und SharePoint
hinzu.
Scan-Module erfassen
Systeme, Software, Verzeichnisse und Berechtigungen; ein Abgleich im
Hintergrund vergleicht die erfasste Software mit bekannten Schwachstellen,
ein Analysepaket wertet die NTFS-Berechtigungen aus.
Beide Bereiche haben keine Anlegen-Funktion. Eine CVE entsteht durch den Abgleich im Hintergrund, eine
Auswertung der Berechtigungsanalyse durch ein Analysepaket – nicht durch eine
Eingabe in der Oberfläche.
Die Schwachstellenanalyse zeigt sich an zwei Stellen mit unterschiedlicher
Reichweite. Die Modulfläche unter Analyse beantwortet, welche CVEs
insgesamt bestehen, welche davon zuerst behandelt werden und wer dafür
zuständig ist; der Tab CVEs an einem einzelnen Asset beantwortet, was
dieses eine Gerät betrifft.Zwei verwandte Größen bewerten eine CVE: der CVSS-Wert,
eine Zahl von 0 bis 10, und der Schweregrad mit den
vier Stufen Kritisch, Hoch, Mittel und Niedrig. Liegt der Schweregrad
vor, hat er Vorrang; liegt nur der CVSS-Wert vor, leitet Docusnap365 die
Stufe daraus ab.
Die Schwachstellenanalyse dient dazu, CVEs nach Schweregrad zu priorisieren,
sie einer zuständigen Person zuzuweisen und sie über den Tab Maßnahmen in
eine Maßnahme im ISMS zu überführen – dieselbe Maßnahme, nicht eine Kopie.
Die Berechtigungsanalyse beantwortet, wer auf welche Verzeichnisse
zugreifen darf und woher das Recht kommt.
Beide Analysen werten nur aus, was ein Scan-Modul erfasst hat: Software, die kein
Scan-Modul erfasst, taucht in keiner Schwachstellenanalyse auf;
Verzeichnisse, die kein Scan-Modul erfasst, erscheinen in keiner
Berechtigungsanalyse. Die CVE-Daten sind so aktuell wie der letzte Abgleich
im Hintergrund, nicht wie der letzte Scan.