Da Unternehmensnetzwerke weiter an Größe und Komplexität zunehmen, wachsen auch die Fehlkonfigurationen und Schwachstellen, die diese Netzwerke verheerenden Cyberangriffen und Sicherheitsverletzungen aussetzen könnten. Schwachstellenmanagement bezeichnet den Prozess, diese Risiken zu priorisieren und zu minimieren.
Bedenkt man, dass ein durchschnittliches Fortune-500-Unternehmen fast 500 kritische Schwachstellen aufweist, wird die Bedeutung des Schwachstellenmanagements deutlich.
Schwachstellenmanagement ist ein zyklischer Prozess des Cybersicherheitsmanagements, der die Identifizierung, Bewertung, Behebung und Berichterstattung über Sicherheitsschwachstellen mithilfe eines Schwachstellenmanagement-Frameworks umfasst. Er verbindet konkrete Cybersicherheitsmaßnahmen wie Risikobewertung und Patch-Management mit einem strukturierten Plan, der ein breites Spektrum an Schwachstellen berücksichtigt. Risikobasierte Priorisierung und Behebung gehören zu den Grundprinzipien des Schwachstellenmanagements. Damit ist es eine ganzheitliche Cybersicherheitsstrategie, die Compliance, den täglichen Betrieb und die Anforderungen der Geschäftsstrategie als wichtige Entscheidungsfaktoren berücksichtigt.
Wie funktioniert Schwachstellenmanagement?
Im Kern ist Schwachstellenmanagement eine Praxis von Cybersicherheitsteams, bei der die Schwachstellen eines Unternehmens identifiziert und anhand von Risikokennzahlen und anderen Kriterien priorisiert werden. Bei Schwachstellen mit einem höheren Risikowert müssen Cybersicherheitsteams die betroffenen Ressourcen – Hardware, Software, Anwendungen, Datenbanken, Endpunkte oder andere IT-Ressourcen – eingehender analysieren, um die beste Vorgehensweise zur Behebung der Schwachstelle oder zumindest zur Minimierung ihrer Bedrohung für das Netzwerk zu bestimmen.
Viele Teams nutzen spezielle Software und Tools, um das Schwachstellenmanagement zu vereinfachen und zu automatisieren. Schwachstellenscans, Penetrationstests, Risikobewertungen, Patch-Management und Tools zur Schwachstellenbewertung sind Technologien, die Unternehmen in jedem Schritt des Lebenszyklus des Schwachstellenmanagements einsetzen. In vielen Fällen entscheiden sich diese Unternehmen für eine umfassende Schwachstellenmanagement-Plattform, um ihre Maßnahmen zu unterstützen und die Zahl ihrer IT-Tools zu reduzieren.
Siehe die besten Tools für das Schwachstellenmanagement
Während des gesamten Schwachstellenmanagementprozesses – unabhängig davon, ob Sie unterstützende Tools verwenden oder nicht – wird ein Schwachstellenmanagement-Framework oder eine entsprechende Richtlinie eingeführt, um Cybersicherheitsfachleute und andere relevante Stakeholder anzuleiten.
Schwachstellenmanagement ist kein einmaliges Netzwerkaudit und keine einmalige Bereinigung. Es ist ein fortlaufender Prozess, dem sich Sicherheitsteams gewissenhaft widmen und den sie im Laufe der Zeit anpassen müssen, um optimale Ergebnisse zu erzielen. Das Schwachstellenmanagement-Framework sollte kontinuierlich aktualisiert werden, damit es mit der sich wandelnden Angriffsfläche des Unternehmens und neuen externen Bedrohungen Schritt hält.
Lesen Sie auch: Penetrationstests vs. Schwachstellentests
Prozess des Schwachstellenmanagements
Schwachstellenmanagement umfasst sowohl eine Planungsphase als auch eine operative Phase, in der Sicherheitsteams diesen Plan umsetzen.
Entwicklung einer Schwachstellenmanagement-Richtlinie
Bevor Sie den restlichen Lebenszyklus des Schwachstellenmanagements effektiv bewältigen können, sollten Sie sich zunächst mithilfe einer Schwachstellenmanagement-Richtlinie oder eines entsprechenden Frameworks orientieren. Eine solche Richtlinie ist ein Regel- und Nachschlagewerk, das festlegt, wie Sicherheitsteams Sicherheitsschwachstellen identifizieren und beheben sollen. Sie unterstützt Best Practices und grenzt außerdem rechtliche oder regulatorische Compliance-Anforderungen ab, die beim Umgang mit Schwachstellen in sensiblen Datensätzen und Systemen einzuhalten sind.
Zu den Best Practices für die Entwicklung einer Schwachstellenmanagement-Richtlinie gehören:
Erstellen Sie Ihre Richtlinie, bevor Sie etwas anderes tun
Zuallererst müssen Sie Ihre Schwachstellenmanagement-Richtlinie erstellen und allen zuständigen Entscheidungsträgern zur Verfügung stellen, bevor Sie weitere Aufgaben des Schwachstellenmanagements angehen. Wenn dieser Plan nicht fertiggestellt ist, bevor die Sicherheitsteams mit der Behebung von Schwachstellen beginnen, besteht für Ihr Unternehmen ein erhebliches Risiko, gegen Compliance-Vorgaben zu verstoßen oder einen anderen kostspieligen Fehler zu begehen.
Definieren Sie die Ziele und den Umfang Ihres Schwachstellenmanagementprogramms klar
Ihr Unternehmen möchte möglicherweise Schwachstellen aller Art in sämtlichen Bereichen seines Netzwerks identifizieren und beheben. Dennoch ist es wahrscheinlich, dass bestimmte Systemtypen und Schwachstellen priorisiert werden sollten. Führungskräfte aus dem gesamten Unternehmen sollten daran beteiligt sein, die Ziele des Schwachstellenmanagementprogramms festzulegen. Dieser Teil Ihrer Schwachstellenmanagement-Richtlinie ist besonders wichtig, um zu bestimmen, worüber nach jeder Runde der Schwachstellenbehebung berichtet werden muss.
Berücksichtigen Sie branchenspezifische und regionale Faktoren für die Compliance
Wenn Sie in einer stark regulierten Branche oder Region tätig sind, sollte Ihre Schwachstellenmanagement-Richtlinie festlegen, was bei der Bewertung und Behebung von Schwachstellen in sensiblen Ressourcen wie personenbezogenen Daten zulässig ist und was nicht. Besonders bei Vorschriften wie HIPAA ist es wichtig, Ihre Compliance-Position und die Maßnahmen zum Schutz von Patientendaten klar zu dokumentieren.
Identifizieren und schulen Sie alle Stakeholder des Schwachstellenmanagements
Cybersicherheitsfachleute übernehmen den größten Teil der praktischen Arbeit im Schwachstellenmanagement. Für ein effektives Programm müssen in Ihrer Schwachstellenmanagement-Richtlinie jedoch auch mehrere weitere Rollen und Verantwortlichkeiten definiert werden. Die folgenden Personen müssen ihre Rollen und Verantwortlichkeiten im Schwachstellenmanagement kennen:
- (Chief) Security Officers: Diese strategischen Sicherheitsverantwortlichen leiten das Schwachstellenmanagementprogramm, unterstützen das Cybersicherheitsteam und gewinnen gleichzeitig die Unterstützung anderer Führungskräfte im Unternehmen. Diese Person übernimmt gelegentlich auch die Rolle eines Projektmanagers, kümmert sich jedoch eher um strategische Planung, unternehmensweite Schulungen sowie die Berichterstattung über zentrale Ergebnisse und nächste Schritte an die übrige C-Suite.
- Andere Führungskräfte: Obwohl der Security Officer die Führungskraft mit der entsprechenden Expertise und dem besten täglichen Verständnis für das Funktionieren des Schwachstellenmanagements ist, sind andere Führungskräfte häufig an Gesprächen über die Priorisierung bestimmter Maßnahmen zur Risikominderung beteiligt. Sie sind außerdem dafür verantwortlich, gute Sicherheitspraktiken auf individueller Ebene zu fördern und die Beteiligung der Eigentümer der Ressourcen in ihren Abteilungen sicherzustellen.
- Cybersicherheits- oder Schwachstelleningenieure: Diese Personen kommen einem zuerst in den Sinn, wenn ein Schwachstellenmanagementteam zusammengestellt wird. Sie sind gemäß dem Schwachstellenmanagement-Framework für die Identifizierung und Behebung von Schwachstellen verantwortlich. In manchen Fällen übernehmen sie auch die Schulung und Kommunikation mit den Eigentümern von Ressourcen bei bestimmten Aufgaben des Risikomanagements.
- Eigentümer von Ressourcen und Daten: Diese Personen spielen im Schwachstellenmanagementprozess zwar eine nachgeordnete Rolle, sind auf Ebene der einzelnen Ressource jedoch von entscheidender Bedeutung. Da die Eigentümer ihre jeweiligen Systeme und Datenbanken am besten kennen und für sie verantwortlich sind, werden sie häufig gebeten, weitere Informationen über die Ressource bereitzustellen und/oder einen Teil des Risikos zu übernehmen, das mit der Behebung und Verwaltung von Schwachstellen für diese Ressource verbunden ist.
- Managed Security Service Provider (MSSPs): In manchen Fällen werden externe Teams beauftragt, Schritte des Schwachstellenmanagementprozesses zu implementieren und zu automatisieren. Abhängig von den internen IT- und Sicherheitskapazitäten des jeweiligen Unternehmens übernehmen diese Personen möglicherweise mehrere der oben aufgeführten Rollen und Verantwortlichkeiten.
Lesen Sie auch: Die besten Managed Security Service Provider
6 Schritte im Lebenszyklus des Schwachstellenmanagements
Nachdem Ihre Schwachstellenmanagement-Richtlinie eingerichtet ist, kann Ihr Team damit beginnen, Schwachstellen in der Netzwerksicherheit zu identifizieren und zu beheben. Der Lebenszyklus des Schwachstellenmanagements ist in die folgenden sechs Schritte unterteilt. Denken Sie daran, dass diese Schritte regelmäßig durchlaufen werden sollten, da sich Angriffsflächen und Hackertaktiken regelmäßig ändern:
- Identifizieren Sie Schwachstellen durch Schwachstellenscans und Schwachstellenbewertungen. Schwachstellenscans können kontinuierlich, nach einem Zeitplan oder als begrenzter Scan bestimmter Systemressourcen durchgeführt werden. Häufig werden Schwachstellenscans gemeinsam mit manuellen Penetrationstestverfahren durchgeführt.
- Bewerten und priorisieren Sie Schwachstellen. Bevor Sie mit der Behebung der identifizierten Schwachstellen beginnen, sollten Sie feststellen, welche davon das Netzwerk am stärksten gefährden. Die Risikobewertung ist eine Form der risikobasierten Priorisierung, die häufig eingesetzt wird, um klar zu kennzeichnen, welche Schwachstellen am dringendsten behoben werden müssen.
- Beheben Sie Schwachstellen. Ausgehend von den Schwachstellen mit dem höchsten Risiko sollte Ihr Cybersicherheitsteam Probleme durch Patch-Management, eine Neukonfiguration von Systemen und andere Techniken zur Risikominderung beheben. Das Einspielen von Patches ist eine der effektivsten Methoden, Schwachstellen zu beseitigen. Allerdings sind nicht immer Patches verfügbar, sodass Ihr Team bei anderen Lösungen zur Risikominderung mitunter kreativ werden muss. Der Prozess der Implementierung von Sicherheitskontrollen, wenn keine Patches angewendet werden können, wird manchmal als virtuelles Patchen bezeichnet.
- Bewerten und überprüfen Sie den Erfolg der Behebung. Dieser Schritt umfasst zusätzliche Scans und Penetrationstests. Es ist wichtig, die Arbeit Ihres Schwachstellenmanagements kontinuierlich neu zu bewerten, insbesondere wenn neue Patches verfügbar werden, und sicherzustellen, dass Patches und Gegenmaßnahmen wie erwartet funktionieren.
- Dokumentieren und berichten Sie über Schwachstellen und deren Behebung. Jeder Schritt des Schwachstellenmanagementprozesses sollte sorgfältig dokumentiert werden. Besonders wichtig ist jedoch, Ergebnisse und nächste Schritte klar festzuhalten. Anschließend kann das Cybersicherheitsteam seine Erkenntnisse melden und zusätzliche Beiträge und Kontext von anderen Teams erhalten.
- Passen Sie Ihr Schwachstellenmanagement-Framework und Ihre Strategien im Laufe der Zeit an. Auf einer grundlegenden Ebene sollte Ihr Schwachstellenmanagementplan jedes Mal neu bewertet werden, wenn Sie den Lebenszyklus des Schwachstellenmanagements erneut durchlaufen. In größeren Abständen sollte Ihr gesamtes Framework gründlich überprüft und überarbeitet werden, sobald neue Techniken oder Tools verfügbar sind, die den Prozess verbessern.
Lesen Sie auch: Patch-Management-Richtlinie: Schritte, Vorteile und kostenlose Vorlage
Best Practices für das Schwachstellenmanagement
Ihr Schwachstellenmanagementprogramm hat die besten Erfolgsaussichten, wenn Sie bestimmte Prinzipien und Best Practices befolgen.
Setzen Sie messbare Ziele
Das Festlegen von Zielen gehört zu den ersten Schritten bei der Erstellung Ihrer Schwachstellenmanagement-Richtlinie. Entscheidend ist jedoch, dass diese Ziele tatsächlich messbar sind. Legen Sie auf individueller und Teamebene messbare KPIs fest, damit die tägliche Arbeit auf die übergeordneten Ziele ausgerichtet bleibt. Für Ihr Schwachstellenmanagementteam kommen beispielsweise die Häufigkeit und Art der Scans, die Behebungsrate nach der Entdeckung einer Schwachstelle, die mittlere Zeit bis zur Behebung (MTTR) und die Patchdauer infrage. Service-Level-Agreements (SLAs) für bestimmte Schwachstellen, etwa Schwachstellen mit hohem Schweregrad in kritischen Ressourcen, können dazu beitragen, dass keine übersehen werden.
Führen Sie regelmäßig Schwachstellenscans und Patch-Prüfungen durch
Neue Schwachstellen können sich über Nacht entwickeln oder verändern. Neue Patches werden regelmäßig veröffentlicht – bei manchen Anbietern wöchentlich. Wenn Sie Ihre Ressourcen nicht regelmäßig scannen und nach neuen Möglichkeiten zum Patchen suchen, lässt die Sicherheit Ihres Netzwerks nach, sobald Sie die letzte Runde des Schwachstellenmanagement-Lebenszyklus abgeschlossen haben. Wenn Ihr Team Schwierigkeiten hat, mit dem stetigen Tempo von Schwachstellenscans und Patchen Schritt zu halten, sollten Sie in ein Tool investieren, das den Scanprozess automatisiert oder anderweitig übernimmt.
Integrieren Sie Schwachstellenmanagementlösungen in andere IT- und Sicherheitstools
Viele der besten Softwarelösungen für das Schwachstellenmanagement sind Teil einer größeren Cybersicherheitssuite. Auch diejenigen, die nicht dazugehören, lassen sich häufig problemlos in SIEM- und andere Cybersicherheitssoftware sowie in ITSM- und CI/CD-Lösungen integrieren. Wenn Sie in Ihrem Prozess ein Schwachstellenmanagementtool einsetzen, sollten Sie sorgfältig prüfen, wie es sich nahtloser in Ihren bestehenden Tech-Stack einfügt. Dieser Schritt kann Aufgaben für Teammitglieder vereinfachen und sogar Kosten sparen, indem die Zahl der eingesetzten Tools sinkt.
Berücksichtigen Sie Angriffspfade
Da die Zahl der Schwachstellen fast immer größer ist als die Zahl der Schwachstellen, die realistischerweise behoben werden können, müssen Unternehmen objektive Priorisierungskriterien erstellen, die den Schweregrad der Schwachstelle und die Kritikalität der Ressource quantifizieren. Diese Priorisierungsmuster können jedoch ebenfalls ausgenutzt werden. So ist beispielsweise bekannt, dass Angreifer Schwachstellen mit einer CVE-Bewertung von 5 oder 6 nutzen, weil sie wissen, dass viele Unternehmen diese ignorieren. Am besten informieren Sie sich bei Experten aus der Branche darüber, was sie über verschiedene Schwachstellen sagen, wie Bedrohungsakteure sie einsetzen, wie leicht sie sich ausnutzen lassen und welchen Zugriff sie auf sensible Ressourcen ermöglichen. Diese Daten sollten gemeinsam mit den CVE-Bewertungen berücksichtigt werden.
Holen Sie Unterstützung hinzu, um Lücken zu schließen
Größere Unternehmen verfügen möglicherweise intern über alle benötigten Ressourcen für das Sicherheitsmanagement. Für ein durchschnittliches Unternehmen ist es jedoch schwierig, genügend Fachkräfte zu finden, einzustellen und zu halten, die Schwachstellen neben zahlreichen anderen kritischen IT-Aufgaben verwalten. Wenn Ihr Team Schwierigkeiten hat, mit Ihrem Schwachstellenmanagementplan Schritt zu halten oder überhaupt einen solchen aufzustellen, sollten Sie diese Arbeit an einen auf Schwachstellen- und Risikomanagement spezialisierten MSSP auslagern.
Schwachstellenmanagement vs. Schwachstellenbewertung
Die Schwachstellenbewertung ist nur ein Bestandteil des gesamten Schwachstellenmanagementprozesses. Sie ist ein früher Schritt im Lebenszyklus des Schwachstellenmanagements und dient dazu, konkrete Schwachstellen und ihre Eigenschaften zu dokumentieren, etwa Standort, Größe und Ähnlichkeit mit anderen bekannten Schwachstellen des Anbieters.
Schwachstellenbewertungen sind in der Regel einmalige, konkrete Dokumentationen von Schwachstellenproblemen. Darauf folgen Risikobewertung, Priorisierung und Behebung – alles Schritte im Lebenszyklus des Schwachstellenmanagements. Schwachstellenmanagement ist das übergeordnete Framework, mit dem all diese Schritte zur Beseitigung von Sicherheitsschwachstellen gesteuert werden.
19 der besten Tools und Softwarelösungen für das Schwachstellenmanagement
Die Palette der Tools für das Schwachstellenmanagement reicht von Lösungen für einzelne Anwendungsfälle über ganzheitliche Plattformen bis hin zu Managed Services. Im Folgenden haben wir einige der besten Lösungen für das Schwachstellenmanagement zusammengestellt und kurz angegeben, auf welchen Bereich des Schwachstellenmanagements sie spezialisiert sind:
- Qualys VMDR 2.0 mit TruRisk: Schwachstellenmanagement-Plattform, die auch als Schwachstellenmanagement-as-a-Service (VMaaS) verfügbar ist.
- Rapid7 InsightVM: Tool für das Schwachstellenmanagement mit Risikopriorisierung.
- Tenable Nessus: Tool für das Schwachstellenmanagement mit Schwerpunkt auf Bewertungen.
- Tripwire IP360: Plattform für das Schwachstellenmanagement.
- GFI LanGuard: Tool für Patch-Management, Audits und Sicherheitsscans.
- BreachLock Vulnerability Assessment: Tool zur Schwachstellenbewertung.
- WithSecure Elements Vulnerability Management: Plattform für das Schwachstellenmanagement.
- Holm Security VMP:Tool für Schwachstellenscans in Cloud, Systemen, Netzwerken und Webanwendungen.
- Digital Defense Frontline Vulnerability Manager: Plattform für das Schwachstellenmanagement.
- Arctic Wolf Managed Risk: Plattform für das Schwachstellenmanagement.
- Risk-Based Vulnerability Management by Balbix: Plattform für das Schwachstellenmanagement.
- Microsoft Defender Vulnerability Management: Tool für das Schwachstellenmanagement, vor allem für Microsoft-Nutzer.
- Ivanti Neurons for RBVM: Risikobasierte Bedrohungserkennung und -behebung über VMaaS.
- ServiceNow Vulnerability Response: VMaaS-gestützte Patch-Orchestrierung und Verwaltung von Schwachstellenlösungen.
- Syxsense Secure: Managed Services für Cybersicherheit mit Schwachstellenscans, Patch-Management und Compliance-Management.
- Flexera Software Vulnerability Management: Pfadmanagement und Dienste zur Patch-Automatisierung.
- Asimily Insight: Dienste zur Risikopriorisierung und zum Schwachstellenmanagement für medizinische Geräte, Laborgeräte und IoT-Geräte.
- Rapid7 Managed Vulnerability Management: Plattform für das Schwachstellenmanagement mit zusätzlicher Unterstützung bei Anleitungen zur Behebung und der Bereitstellung von Services.
- Crowdstrike Falcon Spotlight: Einheitliches Bedrohungs- und Schwachstellenmanagement als VMaaS.
Weitere Informationen zu den Angeboten dieser Lösungen finden Sie in unseren ausführlichen Einkaufsleitfäden zu den besten Tools für das Schwachstellenmanagement und Schwachstellenmanagement-as-a-Service (VMaaS).
Fazit: Schwachstellenmanagement
Ganz gleich, ob Sie ein großes Gesundheitsnetzwerk oder eine lokale Agentur für digitales Marketing betreiben – jedes Unternehmen verwaltet kritische Ressourcen und Informationen, die geschützt werden müssen. Schwachstellenmanagement ist für all diese Anforderungen eine hervorragende Cybersicherheitsstrategie, da sich Richtlinien, Bewertungen, Frameworks und Software für das Schwachstellenmanagement an die spezifischen Anforderungen einer Organisation anpassen lassen.
So verlockend es auch sein mag, die umfassendste Software für das Schwachstellenmanagement einzuführen oder den besten Managed Security Service Provider zu beauftragen: Es ist wichtiger, Lösungen zu finden, die den Anforderungen Ihres Unternehmens an die Daten- und Systemsicherheit entsprechen. Je nach Größe Ihrer Organisation, interner Sicherheitsexpertise, Budget und Anforderungen an die Branchen-Compliance kann ein weniger bekanntes Tool oder ein weniger bekannter Dienstleister, der auf die Unterstützung Ihrer individuellen Netzwerkanforderungen spezialisiert ist, die beste Lösung sein. Wie bei allem im Bereich Cybersicherheit ist es bereits ein wichtiger Schritt nach vorn, überhaupt anzufangen.
Drew Robb hat zu diesem Bericht beigetragen.
Lesen Sie als Nächstes:





