Common Vulnerability Scoring System
Auch bekannt als:Schwachstellenbewertungssystem · CVSS
Common Vulnerability Scoring System: Standard zur Bewertung des technischen Schweregrads von SchwachstellenVulnerabilityTechnische oder organisatorische Schwäche, die von einer Bedrohung ausgenutzt werden kann.. Das Thema betrifft Schwachstellen und deren Ausnutzbarkeit. Ein wirksamer Prozess kombiniert InventarisierungAsset InventoryVerlässliches Verzeichnis von Hardware, Software, Identitäten, Diensten und Cloud-Ressourcen., ErkennungDetectionFähigkeit, verdächtige Aktivitäten, Angriffe oder Richtlinienverstöße rechtzeitig zu erkennen., risikobasierte PriorisierungRisk-Based PrioritizationReihung von Sicherheitsaufgaben anhand von Eintrittswahrscheinlichkeit, Auswirkung, Exposition und Geschäftskontext., BehebungRemediationKorrektur oder Kompensation einer bestätigten Schwachstelle, eines Fehlers oder einer Fehlkonfiguration., Kompensationsmaßnahmen und NachprüfungVerificationBestätigung, dass eine Vorgabe erfüllt oder eine Behebung wirksam umgesetzt wurde..
Funktionsweise und Einordnung
Common Vulnerability Scoring System bezeichnet eine Schwachstelle oder Fehlerklasse, deren Risiko aus mehreren Faktoren entsteht: technische Ursache, erreichbare Angriffsfläche, benötigte Voraussetzungen und mögliche Auswirkung. Das bloße Vorhandensein eines Fehlers ist daher nicht mit einer erfolgreichen Ausnutzung gleichzusetzen. Kontext wie exponierte Schnittstellen, vorhandene Berechtigungen und kompensierende Kontrollen bestimmt die tatsächliche Dringlichkeit.
Bedeutung in der Praxis
Eine saubere Behandlung umfasst Identifikation, Reproduzierbarkeit, Risikobewertung, Behebung und Nachprüfung. Patches sind nur eine mögliche Maßnahme; je nach Ursache können auch sichere Konfiguration, Eingabevalidierung, Segmentierung oder eine architektonische Änderung notwendig sein. Nach der Behebung sollte gezielt geprüft werden, ob der ursprüngliche Angriffsweg geschlossen wurde und keine funktionalen Nebenwirkungen entstanden sind.
Verwandte Begriffe
- SchwachstellenkatalogCommon Vulnerabilities and ExposuresStandardisierte Kennzeichnung öffentlich bekannter IT-Schwachstellen.: Standardisierte Kennzeichnung öffentlich bekannter IT-Schwachstellen.
- SchwachstellenmanagementVulnerability ManagementKontinuierlicher Prozess zur Erkennung, Priorisierung, Behebung und Nachverfolgung von Schwachstellen.: Kontinuierlicher Prozess zur Erkennung, Priorisierung, Behebung und Nachverfolgung von Schwachstellen.
- RisikobewertungRisk AssessmentIdentifiziert, analysiert und bewertet Bedrohungen, Schwachstellen und Auswirkungen.: Identifiziert, analysiert und bewertet Bedrohungen, Schwachstellen und Auswirkungen.
- PatchverwaltungPatch ManagementPlant, testet, verteilt und überwacht Sicherheits- und Fehlerkorrekturen.: Plant, testet, verteilt und überwacht Sicherheits- und Fehlerkorrekturen.