CVSS-Bewertung und Priorisierung von Schwachstellen
Lernen Sie, wie das Common Vulnerability Scoring System den Schweregrad bewertet und wie Sicherheitsteams diese Bewertungen zur Priorisierung von Patches und Behebungsmaßnahmen verwenden.
CVSS-Bewertung und Priorisierung von Schwachstellen ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Warum die Priorisierung von Schwachstellen wichtig ist
Nach der Durchführung eines Schwachstellenscans kann eine Organisation Hunderte oder Tausende von Schwachstellen in ihren Systemen entdecken. Es ist weder möglich noch strategisch sinnvoll, alles sofort zu patchen – die Ressourcen sind begrenzt, und nicht alle Schwachstellen bergen dasselbe Risiko. Die Priorisierung von Schwachstellen ist der Prozess, Schwachstellen nach ihrem tatsächlichen Risiko für die Organisation zu ordnen, damit die gefährlichsten Probleme zuerst behoben werden. Eine effektive Priorisierung verhindert den häufigen Fehler, zunächst geringfügige kosmetische Probleme zu patchen, während eine kritische Schwachstelle zur Remote Code Execution in der Warteschlange verbleibt.
Was ist CVSS?
Das Common Vulnerability Scoring System (CVSS) ist ein offenes Framework, das einen standardisierten numerischen Wert (0.0-10.0) für den Schweregrad einer Sicherheitslücke bereitstellt. CVSS wird von FIRST (Forum of Incident Response and Security Teams) gepflegt und ist das wichtigste Bewertungssystem der NVD (National Vulnerability Database). Die aktuelle Version, CVSS v3.1, berechnet die Werte anhand von drei Metrikgruppen: Base (inhärente Merkmale der Schwachstelle), Temporal (Faktoren, die sich im Laufe der Zeit ändern) und Environmental (organisationsspezifische Anpassungen). Nur der Base Score ist erforderlich; die anderen Werte dienen der optionalen Verfeinerung.
# CVSS v3.1 severity ratings:
# 0.0: None
# 0.1-3.9: Low
# 4.0-6.9: Medium
# 7.0-8.9: High
# 9.0-10.0: Critical
# Example CVSS scores:
# EternalBlue (CVE-2017-0144): 9.8 Critical
# Heartbleed (CVE-2014-0160): 7.5 High
# Log4Shell (CVE-2021-44228): 10.0 Critical
# Shellshock (CVE-2014-6271): 9.8 CriticalCVSS-Base-Score-Metriken: Angriffsmerkmale
Der Base Score wird aus zwei Metrikgruppen berechnet. Exploitability-Metriken beschreiben, wie die Schwachstelle angegriffen werden kann: Attack Vector (AV) – Network (remote), Adjacent, Local oder Physical; Attack Complexity (AC) – Low oder High; Privileges Required (PR) – None, Low oder High; User Interaction (UI) – None oder Required. Eine Schwachstelle, die über das Netzwerk, ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar ist, erreicht den höchsten Wert bei der Ausnutzbarkeit (AV:N/AC:L/PR:N/UI:N). Diese Faktoren werden mit den Impact-Metriken kombiniert, um den Base Score zu ermitteln.
# CVSS v3.1 Base Score vector string anatomy:
# CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
#
# AV:N = Attack Vector: Network (exploitable remotely)
# AC:L = Attack Complexity: Low (no special conditions)
# PR:N = Privileges Required: None (no auth needed)
# UI:N = User Interaction: None (no victim action needed)
# S:U = Scope: Unchanged
# C:H = Confidentiality Impact: High
# I:H = Integrity Impact: High
# A:H = Availability Impact: High
# -> Score: 9.8 CriticalCVSS-Base-Score-Metriken: Auswirkungen
Impact-Metriken messen die Folgen eines erfolgreichen Angriffs anhand der drei Dimensionen des CIA-Dreiecks. Confidentiality Impact (C) – None, Low oder High (wie viele Daten offengelegt werden können). Integrity Impact (I) – None, Low oder High (wie viele Daten geändert werden können). Availability Impact (A) – None, Low oder High (wie groß die Unterbrechung des Dienstes ist). Scope (S) – Unchanged oder Changed (ob sich die Auswirkungen der Schwachstelle über die anfällige Komponente hinaus auf andere Komponenten oder Systeme erstrecken). Ein geänderter Scope bedeutet, dass eine erfolgreich ausgenutzte Schwachstelle Systeme außerhalb ihres ursprünglichen Geltungsbereichs beeinträchtigen kann, wodurch der Score deutlich steigt.
# Impact metric examples:
# C:H (High) - attacker can read all files on system (root access)
# C:L (Low) - attacker can read some files, not all
# I:H (High) - attacker can modify any data or configuration
# A:H (High) - system becomes completely unavailable
# Scope changed (S:C) example:
# CVE-2015-4852 (WebLogic deserialization):
# Exploiting WebLogic (AV:N) grants RCE on the OS
# The impact goes BEYOND WebLogic to the entire OS -> S:CCVSS-Temporal-Metriken
Temporal-Metriken passen den Base Score anhand von Faktoren an, die sich im Laufe der Zeit ändern. Exploit Code Maturity (E) – ob ein funktionierender Exploit existiert (Unproven, Proof-of-Concept, Functional, High). Eine Schwachstelle mit einem öffentlich verfügbaren, für Angriffe nutzbaren Exploit ist dringlicher als eine Schwachstelle ohne bekannten Exploit. Remediation Level (RL) – Official Fix, Temporary Fix, Workaround oder Unavailable. Eine Schwachstelle mit einem offiziellen Patch des Anbieters ist weniger dringlich als eine Schwachstelle ohne Lösung. Report Confidence (RC) – Unknown, Reasonable oder Confirmed. Eine bestätigte und vielfach reproduzierte Schwachstelle kann zuverlässiger bewertet werden als eine unbestätigte Meldung.
# CVSS v3.1 Temporal metric effects on score:
# Base Score: 9.8 Critical
# With Temporal metrics:
# E:U (No public exploit) -> score adjusted down
# RL:O (Official fix available) -> score adjusted down
# RC:C (Confirmed vulnerability) -> no change
# Temporal Score: 8.5 High
# Note: After a PoC exploit is released:
# E:P (PoC available) -> temporal score rises
# After weaponized exploit in the wild:
# E:H (High) -> temporal score near Base Score againCVSS-Environmental-Metriken
Environmental-Metriken ermöglichen es Organisationen, den CVSS-Score an ihren spezifischen Kontext anzupassen. Mit Modified Base Metrics können Organisationen jede Base-Metrik ändern, um ihre Umgebung abzubilden (z. B. kann eine über das Netzwerk erreichbare Schwachstelle den Wert AV:L erhalten, wenn der betreffende Dienst in der konkreten Konfiguration nur lokal zugänglich ist). Die Werte für CIA Requirement (Low, Medium, High) spiegeln die Bedeutung der einzelnen CIA-Dimensionen für die Organisation wider – ein Krankenhaus kann Availability für Systeme zur Patientenüberwachung als High bewerten, während eine Forschungseinrichtung Confidentiality die höchste Bedeutung beimessen kann. Die Environmental-Bewertung berücksichtigt den Kontext und macht CVSS dadurch für tatsächliche Priorisierungsentscheidungen nützlicher.
# Environmental score example:
# Vulnerability: CVE-XXXX, CVSS Base: 7.5 High
# AV:N (network accessible in vendor description)
# Your environment: this service is on an air-gapped network
# MAV:L (Modified Attack Vector: Local)
# Your Environmental Score: 5.0 Medium
# Another example:
# Your system stores highly sensitive PII
# CR:H (Confidentiality Requirement: High)
# MCR modifier raises your Environmental Score above BaseCVE, CWE und NVD
Drei verwandte Systeme ergänzen CVSS. CVE (Common Vulnerabilities and Exposures) ist eine Liste öffentlich bekannter Sicherheitslücken, die jeweils eine eindeutige Kennung besitzen (CVE-2021-44228 ist Log4Shell). CWE (Common Weakness Enumeration) kategorisiert Arten von Schwachstellen in Software (CWE-79 ist XSS, CWE-89 ist SQL Injection) – es klassifiziert die zugrunde liegende Ursache und nicht eine konkrete Ausprägung. Die NVD (National Vulnerability Database) ergänzt CVE-Einträge um CVSS-Scores, Referenzen, betroffene Produktbereiche und Links zu Lösungen. Sicherheitsteams abonnieren NVD und Sicherheitshinweise der Anbieter, um über neue CVEs informiert zu werden, die für ihren Softwarebestand relevant sind.
# Relationships:
# CWE (weakness type) -> CVE (specific instance) -> CVSS (severity score)
# Example:
# CWE-89: Improper Neutralization of SQL Commands (SQL Injection)
# -> CVE-2022-22963: Spring Framework expression injection
# -> CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H -> 9.8 Critical
# Look up CVEs:
curl https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228
# Subscribe to NVD notifications: nvd.nist.gov/general/newsÜber CVSS hinaus: risikobasierte Priorisierung
CVSS-Scores stellen den technischen Schweregrad isoliert dar, berücksichtigen jedoch nicht den organisatorischen Kontext. Die risikobasierte Priorisierung passt die Dringlichkeit der Behebung anhand folgender Faktoren an: Kritikalität des Assets (ein kritisches ERP-System hat höhere Priorität als ein Testserver), Ausnutzbarkeit in freier Wildbahn (CISAs KEV-Katalog – Known Exploited Vulnerabilities – listet aktiv ausgenutzte CVEs), Exponierung (ist das anfällige System aus dem Internet erreichbar?) und kompensierende Kontrollen (blockiert beispielsweise eine WAF den Angriffsweg?). Eine Schwachstelle mit CVSS 7.5 auf einem aus dem Internet erreichbaren, geschäftskritischen System und einem öffentlichen Exploit kann wesentlich dringlicher sein als eine Schwachstelle mit CVSS 9.0 auf einem isolierten internen Testserver.
# CISA Known Exploited Vulnerabilities (KEV) catalog:
# https://www.cisa.gov/known-exploited-vulnerabilities-catalog
# CISA mandates federal agencies patch KEV entries within deadlines:
# Active exploitation = highest priority regardless of CVSS base score
# Prioritization matrix example:
# Priority = CVSS_Score x Asset_Criticality x Exposure x Exploit_Available
# High CVSS + High Criticality + Internet-Facing + KEV Listed
# = Patch IMMEDIATELY (hours, not days)
# Low CVSS + Low Criticality + Internal Only + No exploit
# = Include in next patch cycleFrameworks zur Priorisierung von Schwachstellen
Mehrere Frameworks und Tools verbessern die auf CVSS basierende Priorisierung. EPSS (Exploit Prediction Scoring System) schätzt mithilfe von Machine Learning auf Basis von Threat-Intelligence-Daten die Wahrscheinlichkeit, dass eine CVE innerhalb der nächsten 30 Tage in freier Wildbahn ausgenutzt wird. Hoher EPSS-Wert + hoher CVSS-Wert = höchste Priorität. SSVC (Stakeholder-Specific Vulnerability Categorization) ist ein Entscheidungsbaum von CISA und Carnegie Mellon, der den Ausnutzungsstatus, die Auswirkungen auf die Sicherheit und kritische Infrastrukturen sowie die Frage berücksichtigt, ob das System geschäftskritisch ist. Diese Frameworks helfen Organisationen, über das bloße Sortieren nach CVSS-Score hinauszugehen und wirklich risikobasierte Entscheidungen zur Behebung zu treffen.
# EPSS (Exploit Prediction Scoring System):
# Score: 0.0 to 1.0 (probability of exploitation in 30 days)
# Source: first.org/epss
# Combined prioritization:
# CVSS 9.8 Critical + EPSS 0.97 (97% exploit probability) = CRITICAL
# -> Patch in hours
# CVSS 9.8 Critical + EPSS 0.01 (1% exploit probability) = HIGH
# -> Patch this week
# CVSS 4.0 Medium + EPSS 0.95 + KEV listed = CRITICAL
# -> Patch in hours despite medium CVSS
# Lesson: CVSS alone is insufficient; context mattersManagement über Risiken informieren
Sicherheitsexperten müssen technische CVSS-Scores für Managemententscheidungen in eine geschäftliche Sprache übersetzen. Sagen Sie statt „Auf unserem öffentlichen Webserver befindet sich eine nicht authentifizierte RCE mit CVSS 9.8“ besser: „Ein Angreifer aus dem Internet kann ohne Zugangsdaten die vollständige Kontrolle über unsere kundenorientierte Website übernehmen und möglicherweise auf alle 500.000 Kundendatensätze sowie unser Zahlungsabwicklungssystem zugreifen – wir müssen innerhalb von 24 Stunden den Patch des Anbieters installieren oder den Server vom Netz nehmen.“ Die Darstellung der geschäftlichen Auswirkungen (gefährdete Daten, finanzielle Verluste, rechtliche Folgen) führt schneller zu Entscheidungen auf Führungsebene als reine Scores.
Integration in das Patch-Management
Die Priorisierung von Schwachstellen schafft erst dann einen Mehrwert, wenn sie mit einem effektiven Patch-Management-Prozess verbunden ist. Der Lebenszyklus des Schwachstellenmanagements umfasst: Identifizieren (scannen), Analysieren (CVSS + Kontext), Priorisieren (Risikoeinstufung + SLA), Beheben (Bereitstellung von Patches über SCCM/Intune/Ansible), Verifizieren (erneut scannen, um die erfolgreiche Behebung zu bestätigen) und Berichten (Trendberichte für das Management). Patch-Management-Tools automatisieren die Bereitstellung in großem Maßstab und verfolgen dabei, welche Systeme gepatcht wurden und welche weiterhin gefährdet sind. Die SLA-Frist für die Behebung beginnt mit der Entdeckung einer Schwachstelle. Daher ist die Scan-Häufigkeit unmittelbar für die durchschnittliche Zeit bis zur Behebung relevant.
# Patch deployment automation:
# Windows: Microsoft SCCM / Intune / WSUS
# Linux: Ansible, Chef, Puppet
# Cloud: AWS Systems Manager Patch Manager
# Verify patch applied:
nessus rescan target after patching
# OR manually check:
rpm -q --changelog kernel | head -20 # Linux
Get-HotFix -Id KB5030216 # Windows PowerShell
# Vulnerability trend reporting:
# Track: number of Critical/High open vulns over time
# Goal: downward trend with <5 unaddressed Critical at any timeKurzer Test
Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: CVSS bewertet Schwachstellen auf einer Skala von 0.0 bis 10.0 anhand von Base- (Ausnutzbarkeit + Auswirkungen), Temporal- (Reife des Exploits + Verfügbarkeit einer Lösung) und Environmental-Metriken (organisatorischer Kontext). Der KEV-Katalog von CISA und EPSS-Scores verbessern die CVSS-basierte Priorisierung, indem sie aufzeigen, welche Schwachstellen in freier Wildbahn aktiv ausgenutzt werden. Ein effektives Schwachstellenmanagement verbindet Scanergebnisse mit Patch-Management-Workflows und definierten SLAs nach Schweregrad. Damit ist das Modul zum Schwachstellenmanagement abgeschlossen – als Nächstes beschäftigen wir uns mit Anwendungssicherheit und den OWASP Top 10.
Häufig gestellte Fragen
Ist die Lektion „CVSS-Bewertung und Priorisierung von Schwachstellen“ kostenlos?
Ja — der vollständige Text von „CVSS-Bewertung und Priorisierung von Schwachstellen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „CVSS-Bewertung und Priorisierung von Schwachstellen“?
Lernen Sie, wie das Common Vulnerability Scoring System den Schweregrad bewertet und wie Sicherheitsteams diese Bewertungen zur Priorisierung von Patches und Behebungsmaßnahmen verwenden. Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Security+ Academy zu starten?
Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „CVSS-Bewertung und Priorisierung von Schwachstellen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?
Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Schwachstellen-Scanning im Vergleich zu Penetrationstests
- Gängige Scanning-Tools: Nessus, OpenVAS, Nmap
- Phasen von Penetrationstests: Von der Aufklärung bis zum Bericht
- CVSS-Bewertung und Priorisierung von Schwachstellen