Skip to main content
Wir behandeln eine kritische Schwachstelle vom Fund bis zum Abschluss: in der CVE-Analyse priorisieren, die betroffenen Systeme prüfen, einer Person zuweisen, eine Maßnahme im ISMS anlegen, die Umsetzung verfolgen und die CVE schließen. Voraussetzung: gescannte Systeme mit erfasster Software. Der Abgleich mit den bekannten Schwachstellen läuft im Hintergrund.

Ausgangslage

Die Docusnap Sports GmbH hat den Scan der Windows-Server abgeschlossen. Unter Analyse › CVE-Analyse steht in der Liste Nach CVEs ganz oben eine CVE mit CVSS 9,8 und Schweregrad Kritisch. Betroffen ist das Webfrontend der Warenwirtschaft.

1. Priorisieren

Die Liste Nach CVEs ist absteigend nach CVSS sortiert. Die gefährlichste Schwachstelle steht oben. Wir öffnen sie über die Spalte CVE-ID.
Analyse › Dashboard zeigt unter Kritische CVEs die Zahl und führt direkt in diese Liste.
Der Tab Übersicht zeigt den CVSS-Wert, den Schweregrad und die Metriken der Bewertung. Die Behebungsfrist im Abschnitt Allgemein ergibt sich aus dem CVSS-Wert: bei 9,8 sind es 7 Tage.

2. Betroffene Systeme prüfen

Der Tab Betroffene Assets nennt die Systeme, der Tab Betroffene Software die Installationen mit Version und Host. Bei uns: das Webfrontend, eine Installation.
Beide Tabs zählen Installationen. Ein System mit zwei betroffenen Installationen erscheint zweimal.

3. Zuweisen und bewerten

Tab Bewertung, Stiftsymbol. Speichern.
Ein Tabwechsel verlässt den Bearbeitungsmodus und verwirft die Eingaben ohne Rückfrage. Speichern Sie, bevor Sie den Tab wechseln.
Für Akzeptiert und Falschmeldung ist eine Begründung Pflicht. Eine akzeptierte CVE bleibt dokumentiert, ohne Maßnahme.

4. Maßnahme anlegen

Tab Maßnahmen, Schaltfläche Maßnahme, im Dialog Neu erstellen: Die Maßnahme ist mit der CVE verbunden und erscheint zugleich unter ISMS › Risikomanagement › Maßnahmen.
Der Tab Maßnahmen an der CVE ist eine Sicht auf die ISMS-Maßnahmen, keine eigene Verwaltung. Dieselbe Maßnahme kann eine CVE behandeln und ein Ziel aus einem Regelwerk erfüllen.

5. Umsetzung verfolgen

Unter ISMS › Risikomanagement › Maßnahmen setzt der Administrator den Status auf In Umsetzung und nach dem Update auf Umgesetzt. An der CVE steht im Tab Maßnahmen der Fortschritt: eine von einer Maßnahme umgesetzt.

6. CVE schließen

Tab Bewertung: Status Behoben. Nach dem nächsten Scan des Webfrontends erkennt der Abgleich die neue Version; die CVE erscheint nicht mehr unter Offene CVEs des Assets.
Ist die Behebung noch nicht möglich, bleibt der Status In Bearbeitung mit neuem Fällig bis. Die Behebungsfrist ändert sich dadurch nicht — sie ist die Vorgabe aus dem Schweregrad, Fällig bis Ihre Vereinbarung.

Ergebnis

  • Die kritische CVE hat Verantwortlichen, Fälligkeitsdatum und Status.
  • Eine Maßnahme im ISMS dokumentiert die Behebung.
  • Der Weg von der Schwachstelle zur Umsetzung ist nachvollziehbar — an der CVE und an der Maßnahme.

Weiterführend

Alle Status, Fristen und Tabs: CVE-Analyse. Maßnahmen im ISMS: Maßnahmen verfolgen.