Skip to main content
Bedrohung und Schwachstelle bilden zusammen das Szenario eines Risikos: die Bedrohung ist das, was eintreten kann, die Schwachstelle das, was es ermöglicht. Beide werden als eigene, wiederverwendbare Einträge geführt und lassen sich in mehreren Risiken verwenden.

Bedrohung anlegen oder importieren

Bedrohung öffnet den Anlegen-Dialog mit den Feldern Name (Pflicht), Kategorie und Beschreibung. Importieren öffnet den Bedrohungskatalog: Kataloge erscheinen als Blöcke mit ihren Einträgen, bereits importierte sind gesperrt. Das Suchfeld filtert über Name und Referenz. Nach der Bestätigung nennt die Einblendung die Gesamtzahl der importierten Bedrohungen über alle gewählten Kataloge.
Scheitert nur das Speichern der Beschreibung, bleibt die Bedrohung ohne Beschreibung bestehen, und eine Warnmeldung weist darauf hin. Tragen Sie die Beschreibung auf der Detailseite nach. Für Schwachstellen gilt dasselbe.

Schwachstelle anlegen

Schwachstelle öffnet denselben Dialogtyp mit Name (Pflicht), Kategorie und Beschreibung. Für Schwachstellen gibt es keinen Katalog-Import und kein Feld Quelle.

Aus dem Risiko heraus anlegen

Beide Dialoge lassen sich auch aus dem Risiko-Erfassungsassistenten und aus dem Szenario-Abschnitt der Risiko-Detailseite öffnen. Der neue Eintrag wird dabei sofort mit dem Risiko verknüpft.
Anlegen und Verknüpfen sind getrennte Vorgänge. Scheitert nur das Verknüpfen, bleibt die neu angelegte Bedrohung oder Schwachstelle bestehen, eine Warnmeldung nennt den Grund, und der Dialog schließt trotzdem. Ein zweiter Versuch würde sonst einen zweiten Eintrag erzeugen.

Detailseite eines Eintrags

Die Detailseite führt Kategorie und Beschreibung, beide bearbeitbar. Status, Frist oder Turnus gibt es hier nicht — das sind Eigenschaften der Maßnahme, nicht der Bedrohung oder Schwachstelle. Der Tab Risiken listet die Risiken, die den Eintrag verwenden, je Zeile mit Bewertung, Lebenszyklus-Status und Verantwortlichem. Eine Schwachstelle trägt zusätzlich den Tab Betroffene Assets mit den Systemen, die ihr direkt zugeordnet sind — unabhängig davon, ob bereits ein Risiko darauf aufsetzt.
Beide Detailseiten tragen zusätzlich den Tab Beziehungen. Er zeigt alle Beziehungen des Eintrags, während Risiken und Betroffene Assets jeweils nur eine Art zeigen — aus einem leeren Risiken-Tab folgt also nicht, dass der Eintrag unverknüpft ist.

Löschen

Beide Listen bieten die Mehrfachauswahl Löschen. Verknüpfte Risiken bleiben dabei bestehen — nur die Bedrohung oder Schwachstelle selbst wird entfernt.

Weiterführend

Risiken anlegen und bewerten verwendet Bedrohungen und Schwachstellen als Pflichtangaben des Szenarios. Felder und Spalten im Überblick stehen in der ISMS-Referenz.