Cybersicherheitsteams scheitern nicht daran, Schwachstellen zu finden, sondern daran, bei den richtigen zu handeln.
Die Menge an Schwachstellendaten übersteigt die Fähigkeit von Unternehmen zur Reaktion. Fast 49.000 neue Schwachstellen wurden 2025 entdeckt, während ein wachsender Anteil innerhalb von Tagen oder sogar Stunden nach der Veröffentlichung ausgenutzt wird.
KI-gestützte Werkzeuge verkürzen diesen Zeitraum weiter und helfen Angreifern, Angriffspfade schneller zu identifizieren und für Angriffe nutzbar zu machen.
Dennoch verwalten die meisten Unternehmen weiterhin Rückstände von mehreren Tausend Schwachstellen und verlassen sich auf Schweregradbewertungen, um zu entscheiden, was zuerst behoben wird.
Dieses Modell stößt an seine Grenzen.
- Warum CVSS allein nicht mehr ausreicht
- Wie Kontext die Priorisierung von Schwachstellen verändert
- Schwachstellenrisiken sind nicht mehr statisch
- Bessere Priorisierung reduziert das Sicherheitshintergrundrauschen
- Automatisierung ermöglicht kontinuierliche Priorisierung
- Wie man über Schweregradbewertungen hinausgeht
Warum CVSS allein nicht mehr ausreicht
Frameworks wie CVSS wurden entwickelt, um Konsistenz zu gewährleisten, nicht Präzision. Sie weisen anhand technischer Merkmale einen Schweregrad zu, berücksichtigen jedoch nicht, wie eine Schwachstelle tatsächlich in einer bestimmten Umgebung existiert.
Zwei Schwachstellen können denselben kritischen Schweregrad aufweisen und völlig unterschiedliche Risikoniveaus darstellen – abhängig von Exposition, Zugriff und Geschäftskontext. Der Score bildet diesen Unterschied nicht ab, und in KI-gesteuerten Umgebungen vergrößert sich diese Lücke, da sich die Bedingungen für die Exposition schneller verändern.
Hier beginnt das Schwachstellenmanagement zu scheitern. Teams behandeln theoretische Risiken letztlich als unmittelbare Bedrohungen, während aktiv erreichbare Angriffsflächen ungelöst bleiben können.
Daten zeigen durchgängig, dass nur ein kleiner Prozentsatz der Schwachstellen jemals in freier Wildbahn ausgenutzt wird. Dennoch werden Ressourcen häufig so verteilt, als hätten sie alle dasselbe Gewicht. Gleichzeitig gehen KI-gestützte Angreifer zunehmend selektiv vor und konzentrieren sich auf die kürzesten Wege zur Ausnutzung.
Das Ergebnis ist vorhersehbar: Zeit wird damit verschwendet, die Menge abzuarbeiten, statt das Risiko zu senken.
Wie Kontext die Priorisierung von Schwachstellen verändert
Kontextbasiertes Schwachstellenmanagement verändert das Modell. Statt zu fragen, wie schwerwiegend eine Schwachstelle ist, wird gefragt, ob sie einen gangbaren Angriffsweg für einen Angreifer eröffnet.
In einer von KI beeinflussten Bedrohungslandschaft wird diese Frage entscheidend, denn Angreifer sondieren nicht mehr blind. Sie nutzen Automatisierung und ML, um Umgebungen zu kartieren und Angriffsflächen miteinander zu verknüpfen.
Dieses neue Modell umzusetzen bedeutet, über CVSS hinauszugehen und die Kritikalität von Assets, externe Exposition, Identitätsberechtigungen und aktuelle Bedrohungsdaten einzubeziehen.
Dazu gehört auch ein fundiertes Verständnis dafür, wie KI-Systeme, Agenten und automatisierte Workflows mit diesen Assets interagieren und Zugriffspfade auf eine Weise erweitern, die durch herkömmliche Kontrollen nicht immer sichtbar ist.
Werden diese Elemente gemeinsam betrachtet, wird die Priorisierung fundierter.
Eine Schwachstelle mit hohem Schweregrad auf einem isolierten System erfordert möglicherweise kein sofortiges Handeln, während dies bei einem Problem mit niedrigerem Schweregrad auf einem vernetzten Asset, das mit sensiblen Daten verbunden ist, selbstverständlich der Fall ist. Wenn dieses Asset außerdem über einen KI-gesteuerten Prozess oder Agenten mit erweiterten Berechtigungen zugänglich ist, steigen Risiko und Dringlichkeit.
Dieser Wandel verändert die Arbeitsweise von Sicherheitsteams. Statt die Menge der Schwachstellen zu verwalten, verwalten sie nun Risiken. Statt auf Scores zu reagieren, reagieren sie auf Bedingungen, die widerspiegeln, wie Angreifer, die zunehmend von KI unterstützt werden, tatsächlich vorgehen.
Schwachstellenrisiken sind nicht mehr statisch
Diese Unterscheidung gewinnt an Bedeutung, da Umgebungen dynamischer werden.
Cloud-Infrastrukturen, APIs und Integrationen von Drittanbietern bringen ständige Veränderungen mit sich. KI-Agenten und Automatisierungsebenen fügen eine weitere Dimension hinzu und schaffen neue Interaktionen zwischen Systemen und Daten. Assets werden kontinuierlich erstellt, verändert und außer Betrieb genommen, oft ohne direkte menschliche Kontrolle.
Das Risiko in einer solchen Umgebung ist nicht statisch. Es entwickelt sich gemeinsam mit der Infrastruktur und der Automatisierung, die sie unterstützt.
Statische Bewertungsmodelle können damit nicht Schritt halten. Sie stellen eine Momentaufnahme dar, nicht den aktuellen Zustand.
Eine Schwachstelle, die heute als risikoarm erscheint, kann morgen zu einem hohen Risiko werden, wenn sich die Exposition verändert, der Zugriff durch automatisierte Workflows ausgeweitet wird oder ein KI-gesteuerter Angreifer einen gangbaren Angriffspfad entdeckt. Ohne kontinuierliche Neubewertung ist die Priorisierung schnell veraltet.
Kontextbasierte Ansätze sind darauf ausgelegt, sich anzupassen. Sie bewerten kontinuierlich die aktuellen Bedingungen und richten die Priorisierung an der tatsächlichen Exposition aus. Defensiv eingesetzt hilft KI dabei, Signale über Assets, Identitäten und Verhaltensweisen hinweg zu korrelieren, um die wichtigsten Schwachstellen sichtbar zu machen.
Bessere Priorisierung reduziert das Sicherheitshintergrundrauschen
Die Auswirkungen auf den Betrieb sind unmittelbar. In einem Secure-Beispiel reduzierte die Korrelation Tausender Befunde zu Angriffspfaden das Sicherheitshintergrundrauschen, das aktive Aufmerksamkeit erforderte, um 70 %.
Das hat klare, messbare Auswirkungen. Die Alarmmüdigkeit nimmt ab. Die Behebung wird zielgerichteter. Die mittlere Zeit bis zur Behebung verbessert sich. Teams verbringen weniger Zeit mit der Triage und mehr Zeit damit, ausnutzbare Angriffsflächen zu beseitigen.
Viele der am häufigsten ausgenutzten Schwachstellen waren bereits bekannt, wurden aber nicht rechtzeitig behoben.
Das Problem war nicht mangelndes Bewusstsein. Es waren Priorisierung und Umsetzung.
Automatisierung ermöglicht kontinuierliche Priorisierung
Automatisierung macht diesen Ansatz nachhaltig. Das Volumen und die Geschwindigkeit der Schwachstellendaten machen eine manuelle Triage unpraktikabel.
Kontext muss kontinuierlich auf Assets, Konfigurationen und Bedrohungsdatenquellen angewendet werden. Dafür sind Systeme erforderlich, die Daten in Echtzeit aufnehmen und analysieren können. KI-gestützte Analysen beschleunigen diesen Prozess, indem sie Muster erkennen, die manuell nur schwer zu entdecken wären.
Automatisierung schließt außerdem die Lücke zwischen Identifikation und Behebung. In vielen Umgebungen werden Schwachstellen zwar schnell identifiziert, bleiben aber aufgrund fragmentierter Workflows oder unklarer Zuständigkeiten unbehandelt.
Wenn Priorisierung und Behebung in automatisierte Prozesse integriert werden, verkürzt sich diese Verzögerung und die Zeiträume der Exposition werden kleiner.
Wie man über Schweregradbewertungen hinausgeht
Trotzdem verlassen sich viele Unternehmen weiterhin stark auf Schweregradbewertungen, weil ihnen die Transparenz darüber fehlt, wie Schwachstellen mit realen Angriffspfaden verbunden sind. Das sind keine Einschränkungen der Werkzeuge, sondern des Ansatzes.
Der Wechsel zu einem kontextbasierten Modell bedeutet nicht, bestehende Systeme zu ersetzen. Es bedeutet, sie anders zu nutzen.
Schwachstellendaten müssen um Asset- und Bedrohungskontext angereichert werden. Die Priorisierung muss Ausnutzbarkeit und geschäftliche Auswirkungen widerspiegeln. Risiken müssen kontinuierlich neu bewertet werden, während sich Umgebungen und Automatisierungsebenen weiterentwickeln.
Das Ziel ist nicht, Schwachstellen vollständig zu beseitigen – das ist nicht erreichbar. Das Ziel besteht darin, sicherzustellen, dass die wichtigsten Schwachstellen behoben werden, bevor sie ausgenutzt werden können, und das von ihnen ausgehende Risiko zu verringern.
Dieses praktische, umsetzbare Ziel entspricht der heutigen Vorgehensweise von Angreifern.
In einer Bedrohungslandschaft, die durch Geschwindigkeit, Maßstab und zunehmend durch KI-gesteuerte Entscheidungsfindung geprägt ist, macht Kontext das Schwachstellenmanagement effektiv.





