Ausgangslage
Die Docusnap Sports GmbH hat den Scan der Windows-Server abgeschlossen. Unter Analyse › CVE-Analyse steht in der Liste Nach CVEs ganz oben eine CVE mit CVSS 9,8 und Schweregrad Kritisch. Betroffen ist das Webfrontend der Warenwirtschaft.1. Priorisieren
Die Liste Nach CVEs ist absteigend nach CVSS sortiert. Die gefährlichste Schwachstelle steht oben. Wir öffnen sie über die Spalte CVE-ID. Der Tab Übersicht zeigt den CVSS-Wert, den Schweregrad und die Metriken der Bewertung. Die Behebungsfrist im Abschnitt Allgemein ergibt sich aus dem CVSS-Wert: bei 9,8 sind es 7 Tage.2. Betroffene Systeme prüfen
Der Tab Betroffene Assets nennt die Systeme, der Tab Betroffene Software die Installationen mit Version und Host. Bei uns: das Webfrontend, eine Installation.Beide Tabs zählen Installationen. Ein System mit zwei betroffenen Installationen
erscheint zweimal.
3. Zuweisen und bewerten
Tab Bewertung, Stiftsymbol.
Speichern.
Für Akzeptiert und Falschmeldung ist eine Begründung Pflicht. Eine
akzeptierte CVE bleibt dokumentiert, ohne Maßnahme.
4. Maßnahme anlegen
Tab Maßnahmen, Schaltfläche Maßnahme, im Dialog Neu erstellen:
Die Maßnahme ist mit der CVE verbunden und erscheint zugleich unter ISMS ›
Risikomanagement › Maßnahmen.
Der Tab Maßnahmen an der CVE ist eine Sicht auf die ISMS-Maßnahmen, keine
eigene Verwaltung. Dieselbe Maßnahme kann eine CVE behandeln und ein Ziel aus
einem Regelwerk erfüllen.
5. Umsetzung verfolgen
Unter ISMS › Risikomanagement › Maßnahmen setzt der Administrator den Status auf In Umsetzung und nach dem Update auf Umgesetzt. An der CVE steht im Tab Maßnahmen der Fortschritt: eine von einer Maßnahme umgesetzt.6. CVE schließen
Tab Bewertung: Status Behoben. Nach dem nächsten Scan des Webfrontends erkennt der Abgleich die neue Version; die CVE erscheint nicht mehr unter Offene CVEs des Assets.Ergebnis
- Die kritische CVE hat Verantwortlichen, Fälligkeitsdatum und Status.
- Eine Maßnahme im ISMS dokumentiert die Behebung.
- Der Weg von der Schwachstelle zur Umsetzung ist nachvollziehbar — an der CVE und an der Maßnahme.