> ## Documentation Index
> Fetch the complete documentation index at: https://www.docusnap.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Tutorial: Von der Schwachstelle zur Maßnahme

> Eine kritische CVE priorisieren, zuweisen, mit einer Maßnahme hinterlegen und nach der Umsetzung schließen.

Wir behandeln eine kritische Schwachstelle vom Fund bis zum Abschluss: in der
*CVE-Analyse* priorisieren, die betroffenen Systeme prüfen, einer Person
zuweisen, eine Maßnahme im ISMS anlegen, die Umsetzung verfolgen und die CVE
schließen.

**Voraussetzung:** gescannte Systeme mit erfasster Software. Der Abgleich mit
den bekannten Schwachstellen läuft im Hintergrund.

## Ausgangslage

Die Docusnap Sports GmbH hat den Scan der Windows-Server abgeschlossen. Unter
*Analyse › CVE-Analyse* steht in der Liste *Nach CVEs* ganz oben eine CVE mit
*CVSS* 9,8 und Schweregrad *Kritisch*. Betroffen ist das Webfrontend der
Warenwirtschaft.

## 1. Priorisieren

Die Liste *Nach CVEs* ist absteigend nach *CVSS* sortiert. Die gefährlichste
Schwachstelle steht oben. Wir öffnen sie über die Spalte *CVE-ID*.

<Tip>
  *Analyse › Dashboard* zeigt unter *Kritische CVEs* die Zahl und führt direkt in
  diese Liste.
</Tip>

Der Tab *Übersicht* zeigt den *CVSS*-Wert, den Schweregrad und die Metriken der
Bewertung. Die *Behebungsfrist* im Abschnitt *Allgemein* ergibt sich aus dem
CVSS-Wert: bei 9,8 sind es 7 Tage.

## 2. Betroffene Systeme prüfen

Der Tab *Betroffene Assets* nennt die Systeme, der Tab *Betroffene Software*
die Installationen mit Version und Host. Bei uns: das Webfrontend, eine
Installation.

<Note>
  Beide Tabs zählen Installationen. Ein System mit zwei betroffenen Installationen
  erscheint zweimal.
</Note>

## 3. Zuweisen und bewerten

Tab *Bewertung*, Stiftsymbol.

| Feld | Wert |
| - | - |
| *Status* | *In Bearbeitung* |
| *Verantwortlicher* | der Administrator des Webfrontends |
| *Fällig bis* | Datum innerhalb der Behebungsfrist |
| *Kategorie* | *Software* |

*Speichern*.

<Warning>
  Ein Tabwechsel verlässt den Bearbeitungsmodus und verwirft die Eingaben ohne
  Rückfrage. Speichern Sie, bevor Sie den Tab wechseln.
</Warning>

<Note>
  Für *Akzeptiert* und *Falschmeldung* ist eine *Begründung* Pflicht. Eine
  akzeptierte CVE bleibt dokumentiert, ohne Maßnahme.
</Note>

## 4. Maßnahme anlegen

Tab *Maßnahmen*, Schaltfläche *Maßnahme*, im Dialog *Neu erstellen*:

| Feld | Wert |
| - | - |
| *Name* | *Webfrontend auf Version 4.2 aktualisieren* |
| *Status* | *Geplant* |
| *Priorität* | *Hoch* |
| *Turnus* | *Einmalig* |
| *Verantwortlicher* | der Administrator des Webfrontends |
| *Frist* | dasselbe Datum wie *Fällig bis* |

Die Maßnahme ist mit der CVE verbunden und erscheint zugleich unter *ISMS ›
Risikomanagement › Maßnahmen*.

<Note>
  Der Tab *Maßnahmen* an der CVE ist eine Sicht auf die ISMS-Maßnahmen, keine
  eigene Verwaltung. Dieselbe Maßnahme kann eine CVE behandeln und ein Ziel aus
  einem Regelwerk erfüllen.
</Note>

## 5. Umsetzung verfolgen

Unter *ISMS › Risikomanagement › Maßnahmen* setzt der Administrator den Status
auf *In Umsetzung* und nach dem Update auf *Umgesetzt*. An der CVE steht im Tab
*Maßnahmen* der Fortschritt: eine von einer Maßnahme umgesetzt.

## 6. CVE schließen

Tab *Bewertung*: *Status* *Behoben*. Nach dem nächsten Scan des Webfrontends
erkennt der Abgleich die neue Version; die CVE erscheint nicht mehr unter *Offene
CVEs* des Assets.

<Tip>
  Ist die Behebung noch nicht möglich, bleibt der Status *In Bearbeitung* mit
  neuem *Fällig bis*. Die *Behebungsfrist* ändert sich dadurch nicht — sie ist
  die Vorgabe aus dem Schweregrad, *Fällig bis* Ihre Vereinbarung.
</Tip>

## Ergebnis

* Die kritische CVE hat Verantwortlichen, Fälligkeitsdatum und Status.
* Eine Maßnahme im ISMS dokumentiert die Behebung.
* Der Weg von der Schwachstelle zur Umsetzung ist nachvollziehbar — an der CVE
  und an der Maßnahme.

## Weiterführend

Alle Status, Fristen und Tabs: [CVE-Analyse](/docs/de/analysis/cve). Maßnahmen im
ISMS: [Maßnahmen verfolgen](/docs/de/isms/controls).


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.