Schwachstellenmanagement
Was ist Schwachstellenmanagement?
Schwachstellenmanagement bezeichnet den fortlaufenden Prozess, mit dem eine Organisation Sicherheitslücken in ihren IT-Systemen erkennt, bewertet, behebt und dokumentiert. Erfasst werden Netzwerke, Server, Anwendungen und Cloud-Ressourcen, einschließlich der eingesetzten Fremdbibliotheken und der davon abhängigen Pakete. Es handelt sich nicht um eine einmalige Prüfung, sondern um einen Kreislauf, der sich mit jedem Durchlauf wiederholt, weil täglich neue Lücken bekannt werden.
Der Anlass liegt selten in einem einzelnen Fehler. Neue Programmversionen, Fehlkonfigurationen und veraltete Komponenten erzeugen laufend neue Angriffsflächen. Ohne festen Prozess bleiben diese Lücken unentdeckt, bis sie jemand von außen findet. Eingeordnet ist der Ablauf im IT-Sicherheitsmanagement, das den organisatorischen Rahmen dafür setzt.
Die vier Phasen
In der Identifikation durchsuchen Werkzeuge die IT-Landschaft nach bekannten Schwachstellen und gleichen sie gegen öffentliche Verzeichnisse wie die CVE-Einträge ab. Die Bewertung ordnet jeden Fund nach Schweregrad und Geschäftsrelevanz ein, meist über den CVSS-Score.
In der Behandlung werden Lücken durch Patches, Konfigurationsänderungen oder Übergangslösungen geschlossen. Die Dokumentation hält fest, was wann behoben wurde, und dient zugleich als Nachweis und als Ausgangspunkt für den nächsten Durchlauf. Der Zyklus hat kein Ende, weil jede neue Programmversion und jede Konfigurationsänderung die Ausgangslage wieder verschiebt.
Priorisierung statt Vollständigkeit
Der CVSS-Score allein reicht als Reihenfolge nicht aus. Er beschreibt die technische Schwere einer Lücke, nicht ihre Bedeutung im konkreten Betrieb. Eine kritisch bewertete Lücke in einem abgeschotteten Testsystem wiegt weniger als eine mittlere Lücke in einem Dienst, der aus dem Internet erreichbar ist. Ob ein Angriffscode bereits im Umlauf ist, verschiebt die Reihenfolge zusätzlich, ebenso die Frage, wie viele Nutzer ein System trägt und welche Daten darin liegen.
Deshalb wird die technische Bewertung mit dem Geschäftsrisiko verrechnet, und für jede Stufe werden verbindliche Fristen festgelegt. Den vollständigen Zyklus samt Checkliste und regulatorischen Anforderungen behandelt der Leitfaden zum Schwachstellenmanagement.
Regulatorischer Hintergrund
Für Behörden und KRITIS-Betreiber ist ein dokumentiertes Verfahren keine Kür. Der BSI-Standard 200-3 verankert die Risikoanalyse im IT-Grundschutz, und NIS-2 knüpft Melde- und Nachweispflichten daran. Verlangt wird der belegte Prozess, nicht die Abwesenheit von Lücken. Wie das Verfahren neben andere Schutzmaßnahmen tritt, ordnet die Cybersecurity als Arbeitsfeld ein. Für die Prüfung zählt am Ende, dass Zuständigkeiten, Fristen und Ausnahmen schriftlich festgelegt sind und die Aufzeichnungen den tatsächlichen Ablauf abbilden.
Aktuelle Themen