> ## Documentation Index
> Fetch the complete documentation index at: https://www.docusnap.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Analyse – Grundlagen

> Was die Schwachstellenanalyse und die Berechtigungsanalyse auswerten, woher ihre Daten kommen und wofür die Ergebnisse dienen.

Eine Analyse wertet den gesamten Bestand aus, nicht ein einzelnes Asset. Sie
beantwortet Fragen, die sich an einem einzelnen Asset nicht zeigen lassen –
etwa welche Systeme eine Schwachstelle betrifft oder wer über mehrere Ordner
hinweg Zugriff hat. Docusnap365 führt zwei solche Analysen: die
Schwachstellenanalyse gegen bekannte CVEs und die Berechtigungsanalyse für
das Dateisystem.

## Schwachstellenanalyse und Berechtigungsanalyse

<CardGroup cols={2}>
  <Card title="Schwachstellenanalyse" icon="bug" href="/docs/de/analysis/cve">
    Bekannte Schwachstellen (CVEs) gegen die auf den erfassten Systemen
    installierte Software. Menüpunkt *CVE-Analyse*.
  </Card>

  <Card title="Berechtigungsanalyse" icon="folder-lock" href="/docs/de/analysis/file-system">
    Wer auf welche Verzeichnisse zugreifen darf und woher das Recht kommt.
    Menüpunkt *Dateisystem*.
  </Card>
</CardGroup>

*Berechtigungsanalyse* ist die Überschrift der Menügruppe, nicht anklickbar;
*Dateisystem* ist der einzige Menüpunkt darunter. Unter derselben
Gruppe kommen Berechtigungsmodule für Freigaben, Datenbanken und SharePoint
hinzu.

## Herkunft

Scan-Module erfassen
Systeme, Software, Verzeichnisse und Berechtigungen; ein Abgleich im
Hintergrund vergleicht die erfasste Software mit bekannten Schwachstellen,
ein Analysepaket wertet die NTFS-Berechtigungen aus.

<Note>
  Beide Bereiche haben keine Anlegen-Funktion. Eine CVE entsteht durch den Abgleich im Hintergrund, eine
  Auswertung der Berechtigungsanalyse durch ein Analysepaket – nicht durch eine
  Eingabe in der Oberfläche.
</Note>

## Gesamtsicht und Tab am Asset

Die Schwachstellenanalyse zeigt sich an zwei Stellen mit unterschiedlicher
Reichweite. Die Modulfläche unter *Analyse* beantwortet, welche CVEs
insgesamt bestehen, welche davon zuerst behandelt werden und wer dafür
zuständig ist; der Tab *CVEs* an einem einzelnen Asset beantwortet, was
dieses eine Gerät betrifft.

Zwei verwandte Größen bewerten eine CVE: der CVSS-Wert,
eine Zahl von 0 bis 10, und der Schweregrad mit den
vier Stufen *Kritisch*, *Hoch*, *Mittel* und *Niedrig*. Liegt der Schweregrad
vor, hat er Vorrang; liegt nur der CVSS-Wert vor, leitet Docusnap365 die
Stufe daraus ab.

## Die Tabs der Berechtigungsanalyse

Die Berechtigungsanalyse beantwortet dieselbe Grundfrage in mehreren Tabs:

| Tab | Frage |
| - | - |
| *Übersicht* | Wie steht es insgesamt? |
| *Ordner-Analyse* | Wer darf was auf diesem Ordner? |
| *Prinzipal-Analyse* | Worauf darf dieser Benutzer, diese Gruppe? |
| *Berechtigungsherkunft* | Warum darf dieser Prinzipal das auf diesem Ordner? |

Die ersten beiden sind Bestandsaufnahmen, die dritte geht vom Benutzer oder
von der Gruppe aus, die vierte erklärt einen einzelnen Fall.

## Vom Fund zur Maßnahme

Die Schwachstellenanalyse dient dazu, CVEs nach Schweregrad zu priorisieren,
sie einer zuständigen Person zuzuweisen und sie über den Tab *Maßnahmen* in
eine Maßnahme im ISMS zu überführen – dieselbe Maßnahme, nicht eine Kopie.
Die Berechtigungsanalyse beantwortet, wer auf welche Verzeichnisse
zugreifen darf und woher das Recht kommt.

## Grenzen

Beide Analysen werten nur aus, was ein Scan-Modul erfasst hat: Software, die kein
Scan-Modul erfasst, taucht in keiner Schwachstellenanalyse auf;
Verzeichnisse, die kein Scan-Modul erfasst, erscheinen in keiner
Berechtigungsanalyse. Die CVE-Daten sind so aktuell wie der letzte Abgleich
im Hintergrund, nicht wie der letzte Scan.

## Weiterführend

[CVE-Analyse](/docs/de/analysis/cve) beschreibt Listen, Detailseite und
Bewertung im Einzelnen; das Tutorial [Von der Schwachstelle zur
Maßnahme](/docs/de/analysis/tutorial-vulnerability-to-control) führt den Weg bis
ins ISMS durch. [Dateisystem](/docs/de/analysis/file-system) beschreibt die vier
Tabs der Berechtigungsanalyse. Woher die zugrunde liegenden Daten stammen,
beschreiben [Scannen – Grundlagen](/docs/de/scan/understanding-scanning) und
[NTFS Security inventarisieren](/docs/de/scan/ntfs-analysis).


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.