Eine Schwachstellenbewertung ist einer der wichtigsten Bestandteile des Schwachstellenmanagement-Lebenszyklus eines Unternehmens, denn Sicherheitslücken, von denen man nichts weiß, lassen sich nicht beheben.
Im Rahmen des Schwachstellenbewertungsprozesses werden Netzwerke und Assets gescannt sowie neu entdeckte Schwachstellen analysiert und anhand ihres Risikos bewertet. Nach abgeschlossenen Schwachstellenbewertungen verfügen Cybersecurity- und Schwachstellenspezialisten über das nötige Wissen, um Sicherheitsanpassungen vorzunehmen, die einen echten Unterschied machen.
Schwachstellenbewertungen sind jedoch nur so erfolgreich wie die Pläne, auf denen sie beruhen. Wenn nicht die richtigen Teams, Tools und Strategien vorhanden sind, übersehen Sie wahrscheinlich einen wichtigen Schritt und lassen Ihr Netzwerk unabsichtlich genauso verwundbar zurück wie zuvor. Dieser Leitfaden hilft Ihnen dabei, die Schritte des Schwachstellenbewertungsprozesses zu erkennen, ihre Bedeutung für Ihr Unternehmen zu verstehen und zu klären, ob Ihr Unternehmen Schwachstellen überhaupt bewerten muss (Spoiler: Das müssen Sie).
Auch lesenswert: Schwachstellenmanagement: Definition, Prozess und Tools
- Schritt 1: Parameter festlegen und Bewertung planen
- Schritt 2: Netzwerk auf Schwachstellen scannen
- Schritt 3: Ergebnisse analysieren
- Schritt 4: Schwachstellen priorisieren
- Schritt 5: Den Schwachstellenbewertungsbericht erstellen
- Schritt 6: Ergebnisse zur Steuerung von Behebung und Eindämmung nutzen
- Schritt 7: Schwachstellenbewertungen regelmäßig wiederholen
- So verwenden Sie Schwachstellenbewertungstools
- Sollte jeder Schwachstellenbewertungen durchführen?
- Das Wichtigste zum Schwachstellenbewertungsprozess
Schritt 1: Parameter festlegen und Bewertung planen
Bevor Sie mit dem Bewertungsprozess beginnen können, müssen Sie zunächst den Umfang Ihrer Bewertung und die genauen Komponenten Ihres Netzwerks bestimmen, die bewertet werden müssen, etwa Hardware, Benutzergeräte, Anwendungen und Netzwerkinfrastruktur.
Ein wichtiger Bestandteil der Planungsphase ist eine erste Erkennungsphase, in der Sie Assets identifizieren und Ausgangswerte für deren individuelle Sicherheitsfunktionen, Risikotoleranz, Benutzerberechtigungen, Konfiguration und weitere Faktoren festlegen. Der Asset-Erkennungsprozess kann besonders aufwendig sein, wenn Ihr Netzwerk mobile BYOD-Geräte oder IoT-Geräte umfasst. Bestimmte Schwachstellenmanagement-Tools erleichtern jedoch die Identifizierung und Bewertung solcher Assets.
Nun müssen Sie festlegen, wer am Bewertungsprozess beteiligt sein wird, welche Tools Sie verwenden, welchen Zeitplan es für Bewertung und Behebung gibt und wie häufig diese Bewertungen durchgeführt werden müssen. Wenn Sie noch keine Tools von Drittanbietern zum Scannen und Analysieren von Schwachstellen einsetzen, ist jetzt der richtige Zeitpunkt, den Markt zu sondieren und zu ermitteln, ob Sie über alle für eine erfolgreiche Bewertung erforderlichen Ressourcen verfügen.
Siehe die besten IT-Asset-Management-Tools (ITAM) für die Sicherheit
Schritt 2: Netzwerk auf Schwachstellen scannen
Nun ist es an der Zeit, Ihr Netzwerk manuell oder mithilfe automatisierter Schwachstellen-Scanner-Tools auf Sicherheitslücken zu scannen. Auch wenn Schwachstellenscanner auf Unternehmensebene unglaublich teuer sein können, gibt es auch kostenlose Open-Source-Lösungen, die für Ihr Unternehmen geeignet sein könnten.
Parallel zum eigentlichen Scan verwenden Sie Bedrohungsinformationen und Schwachstellendatenbanken, um Sicherheitslücken und Schwachstellen zu identifizieren und Fehlalarme herauszufiltern. Machen Sie sich keine allzu großen Sorgen, wenn die Ergebnisse Ihres Scans zahlreiche Netzwerkschwachstellen zeigen; das ist zu erwarten, insbesondere wenn sich Ihr Unternehmen zum ersten Mal auf Schwachstellenmanagement und -behebung konzentriert.
Auch lesenswert: Was ist Schwachstellen-Scanning? Definition, Arten und Leitfaden
Schritt 3: Ergebnisse analysieren
Ihr Netzwerkschwachstellen-Scan hat wahrscheinlich riesige Mengen an Schwachstellendaten geliefert, von denen vieles unstrukturiert ist – nun ist es an der Zeit, diese Daten zu analysieren und zu ordnen. Berücksichtigen Sie nicht nur den Schweregrad einer Schwachstelle und die Wahrscheinlichkeit ihrer Ausnutzung, sondern auch, welche Netzwerkressourcen betroffen wären, wenn ein Angriff diese Schwachstelle zum Ziel hätte. Diese Daten sind besonders wichtig, wenn Sie mit Stakeholdern aus dem Unternehmen über die Maßnahmen sprechen, die Sie zur Behebung bestimmter Schwachstellen ergreifen möchten.
Ergänzend sei angemerkt, dass es sinnvoll ist, über die Ergebnisse des Schwachstellenscans hinauszublicken. Idealerweise stehen Ihnen auch Daten aus Firewall-Protokollen, Penetrationstests und Netzwerk-Scans zur Überprüfung zur Verfügung.
Auch lesenswert: Penetrationstests vs. Schwachstellentests
Schritt 4: Schwachstellen priorisieren
Die schwerwiegendsten Schwachstellen in Ihren Scans müssen zuerst identifiziert und behoben werden. Kritische Schwachstellen sind Sicherheitsprobleme, die bereits Schäden und/oder unbefugten Zugriff auf das Netzwerk verursachen. Sie sollten daher ganz oben auf Ihrer Risikopriorisierungsliste stehen. Direkt darunter folgen Schwachstellen, für die es mögliche Exploits gibt, die sich böswillige Akteure künftig zunutze machen könnten.
Auch wenn letztlich alle Schwachstellen behoben werden müssen, wird Ihr erster Schwachstellenscan eine überwältigende Anzahl von Schwachstellen liefern, die Sie nicht alle gleichzeitig korrigieren können. Dieser Schritt ist ein wichtiger Schritt dahin, Ihre Schwachstellendaten messbar und handlungsrelevant zu machen.
Auch lesenswert: Über 15 Millionen Systeme bekannten ausgenutzten Schwachstellen ausgesetzt
Schritt 5: Den Schwachstellenbewertungsbericht erstellen
Nachdem Sie die Schritte zur Durchführung des Schwachstellenscans, zur Analyse und zur Risikopriorisierung abgeschlossen haben, ist es an der Zeit, Ihre Erkenntnisse in einem Schwachstellenbewertungsbericht zu dokumentieren. Dieser Bericht enthält detaillierte Angaben zu allen entdeckten Schwachstellen, einschließlich ihres Schweregrads, potenzieller Angriffsvektoren innerhalb des Netzwerks und möglicher Lösungen.
Teile dieses Berichts können technischen Fachjargon und Anweisungen enthalten, die sich an Cybersecurity- oder Schwachstellenspezialisten richten, welche die Schwachstellen beheben und eindämmen. Der Bericht muss jedoch auch Visualisierungen und Erklärungen enthalten, die weniger technisch versierten Führungskräften im Unternehmen – etwa dem CEO – helfen, die durchgeführten Arbeiten und deren Gründe zu verstehen.
Schritt 6: Ergebnisse zur Steuerung von Behebung und Eindämmung nutzen
Sie haben Sicherheitslücken in Ihrem Netzwerk und an den darin befindlichen Systemen identifiziert und priorisiert. Nachdem Sie über diese Probleme und Ihre Pläne zu ihrer Behebung berichtet haben, ist es an der Zeit zu handeln. Einige Ihrer kritischsten Schwachstellen können Sie möglicherweise mit tatsächlichen Patches beheben, während andere weniger weitreichende Maßnahmen zur Eindämmung erfordern. Unabhängig von den von Ihnen gewählten Lösungen sollten Sie regelmäßig auf Ihre Schwachstellenbewertung zurückgreifen, um sicherzustellen, dass Sie sich in der richtigen Reihenfolge auf die richtigen Schwachstellen konzentrieren.
Siehe die beste Patch-Management-Software und -Tools
Schritt 7: Schwachstellenbewertungen regelmäßig wiederholen
Schwachstellenbewertungen liefern bei ihrer erstmaligen Durchführung eine gute Momentaufnahme der Netzwerksicherheitslandschaft. Doch fast unmittelbar nach Abschluss der Bewertung verändern neue Anwendungen, Benutzer, Berechtigungen, Datensätze und andere Elemente die Landschaft Ihres Netzwerks und setzen es zusätzlichen Bedrohungen aus. Es ist notwendig, den Schwachstellenbewertungsprozess kontinuierlich zu durchlaufen, da neue Schwachstellen auftreten und bestehende Schwachstellen im Laufe der Zeit schwerwiegender werden können.
Mehr zum Risikomanagement:
- Was ist Cybersecurity-Risikomanagement?
- Die beste Risikomanagement-Software
- Die besten Tools für das Risikomanagement durch Drittanbieter (TPRM)
So verwenden Sie Schwachstellenbewertungstools
Schwachstellenbewertungstools können bestimmte Schritte des Schwachstellenbewertungsprozesses automatisieren oder sogar vollständig übernehmen. Dadurch bleibt Ihrem Netzwerksicherheitsteam mehr Zeit für komplexere strategische Aufgaben. Zu den häufigsten Arten von Schwachstellenbewertungstools gehören Asset-Erkennungstools, Schwachstellenscanner, Tools für Schwachstellenbewertungen und -berichte, Schwachstellenmanagement-Tools sowie Tools zur Risikopriorisierung. Jede dieser Lösungen konzentriert sich auf unterschiedliche Schritte des Schwachstellenbewertungsprozesses und kann für Teams, die ihre Workflows für Schwachstellenbewertung und -management automatisieren möchten, äußerst nützlich sein.
Bevor Sie jedoch in Schwachstellenbewertungstools investieren, sollten Sie zunächst lernen, wie sie funktionieren. Nutzen Sie diese Tipps und Best Practices, um Ihre Schwachstellenbewertungstools effektiver einzusetzen:
- Prüfen Sie Ihre vorhandenen Cybersecurity-Suiten: Viele Schwachstellenbewertungstools sind Bestandteil einer umfassenderen Schwachstellenmanagement- oder Cybersecurity-Suite. Wenn Sie bereits mit einem MSSP oder einem anderen bevorzugten Sicherheitsanbieter arbeiten, fragen Sie zunächst dort nach, ob entsprechende Schwachstellenbewertungstools für die Anforderungen Ihres Netzwerks angeboten werden.
- Wählen Sie das passende Tool-Format für Ihr Netzwerk: Einige Schwachstellenbewertungstools werden in Formaten bereitgestellt, die für Ihr spezielles Netzwerk möglicherweise ungeeignet sind. Bestimmte Appliances funktionieren beispielsweise nicht in Cloud-Netzwerken und müssen durch eine virtuelle Appliance ersetzt werden. Andere erfüllen möglicherweise nicht die Vorgaben zur Einhaltung gesetzlicher Vorschriften, denen Ihr Unternehmen unterliegt.
- Setzen Sie nach Bedarf mehrere Schwachstellen-Scanning-Tools ein: Ihr Unternehmen kann davon profitieren, mehrere Tools zum Scannen und Verwalten von Schwachstellen gemeinsam einzusetzen. Viele Unternehmen verwenden beispielsweise sowohl einen kostenpflichtigen Scanner eines Drittanbieters als auch einen Open-Source-Scanner, um die Ergebnisse zu vergleichen und ein besseres Bild der Angriffsvektoren zu erhalten, die Hacker möglicherweise nutzen.
- Integrieren Sie Schwachstellenbewertungstools in den Rest Ihres Lösungs-Stacks: Wenn Sie Ihre Investition in die Schwachstellenbewertung optimal nutzen möchten, suchen Sie nach Tools, die sich in die DevOps-, ITSM- und Ticketing-Tools integrieren lassen, die Sie bereits verwenden.
Auch lesenswert: Die 8 besten Tools für Schwachstellenscans
Sollte jeder Schwachstellenbewertungen durchführen?
Alle Unternehmen sollten Schwachstellenbewertungen durchführen, unabhängig von der Größe und Komplexität ihrer Netzwerke. Jede Art von Netzwerk kann jederzeit von böswilligen Akteuren angegriffen werden. Daher ist es wichtig, die schwächsten Bereiche Ihrer Netzwerkinfrastruktur regelmäßig zu bewerten und abzusichern. Besonders wenn Sie mit sensiblen Daten arbeiten, die Vorschriften wie HIPAA oder GDPR unterliegen, helfen Schwachstellenbewertungen dabei, die Maßnahmen zum Schutz von Benutzerdaten und zur Einhaltung gesetzlicher Anforderungen zu dokumentieren.
Kleinere Unternehmen scheuen möglicherweise Schwachstellenbewertungen, weil ihnen das Cybersecurity-Personal oder das Budget für Investitionen in Tools auf Unternehmensebene fehlt. Glücklicherweise gibt es zahlreiche kostenlose Schwachstellenscanner und andere Tools, die den Prozess vereinfachen können. Selbst wenn Sie letztlich die Dienste eines Drittanbieters oder eines entsprechenden Tools benötigen, ist die verbesserte Sicherheitslage die Kosten wert. Die Vermeidung eines einzigen schwerwiegenden Sicherheitsvorfalls kann die Kosten bereits decken.
Das Wichtigste zum Schwachstellenbewertungsprozess
Wenn ein Mensch krank ist, muss er behandelt werden. Zunächst müssen medizinische Fachkräfte jedoch feststellen, was nicht stimmt und welche Behandlungen am wirksamsten sind. Und auch für einen Menschen, der scheinbar gesund ist, gehören regelmäßige Kontrolluntersuchungen beim Arzt zu den besten Möglichkeiten, lebensbedrohliche Krankheiten frühzeitig zu erkennen und zu behandeln, bevor sie sich verschlimmern.
Schwachstellenbewertungen erfüllen für Unternehmensnetzwerke denselben Zweck. Sie helfen Netzwerksicherheitsexperten dabei, Art, Anzahl, Ort und Schweregrad verschiedener Sicherheitslücken zu erkennen, bevor daraus größere Probleme entstehen. Unabhängig von der Größe Ihres Netzwerks sind Sie es Ihrem internen Team und Ihren Kunden schuldig, regelmäßig umfassende Schwachstellenbewertungen durchzuführen, damit Sie sensible Daten, Anwendungen und andere Unternehmensressourcen besser schützen können.
Weiterführende Informationen:
- Die besten Schwachstellenmanagement-Tools
- Ist Patch-Management-as-a-Service die Antwort auf Schwachstellen?
Dieser Artikel aktualisiert einen Artikel vom 17. April 2019 von Jeff Goldman

