Cyber Security Academy · Lektion

Priorisierung: CVSS, EPSS und KEV

Entscheiden, was zuerst behoben wird

Lektion 3 von 413 Schritte

Priorisierung: CVSS, EPSS und KEV ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Zu viele Schwachstellen, zu wenig Zeit

Ein typischer Unternehmensscan liefert Tausende Findings. Sie können nicht alle gleichzeitig beheben, daher entscheidet die Priorisierung, welche zuerst behoben werden. Wenn Sie es richtig machen, reduzieren Sie das tatsächliche Risiko schnell; wenn Sie es falsch machen, verschwenden Sie Aufwand für theoretische Probleme, während ausgenutzte Schwachstellen offen bleiben.

Drei Datenquellen bilden die Grundlage der modernen Priorisierung: CVSS, EPSS und KEV.

CVSS: Schweregrad

Das Common Vulnerability Scoring System (CVSS) bewertet den inhärenten Schweregrad einer Schwachstelle auf einer Skala von 0,0 bis 10,0. Es berücksichtigt Angriffsvektor, Komplexität, erforderliche Berechtigungen sowie die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.

CVSS beantwortet die Frage: Wie schlimm ist die Schwachstelle, wenn sie ausgenutzt wird? Es sagt nicht aus, wie wahrscheinlich eine Ausnutzung ist.

CVSS-Metrikgruppen

CVSS umfasst drei Metrikgruppen:

  • Base — inhärente, unveränderliche Merkmale (der Wert, den die meisten angeben).
  • Temporal — zeitabhängige Änderungen (Reife des Exploits, Stand der Behebung).
  • Environmental — Ihr spezifischer Kontext (Wichtigkeit des Assets, Schutzmaßnahmen).

Die meisten Teams verwenden nur den Base-Wert und ignorieren Environmental, also genau den Kontext, der die Priorität anpassen sollte.

Das Problem mit CVSS allein

Ausschließlich nach CVSS zu patchen überlastet Teams: Ein großer Anteil der CVEs erhält die Einstufung High oder Critical, aber nur ein kleiner Teil wird tatsächlich in freier Wildbahn ausgenutzt.

Wenn Sie jede 9,8 gleich priorisieren, patchen Sie möglicherweise eine schwer erreichbare Schwachstelle, bevor Sie eine Schwachstelle beheben, die bereits in Ransomware-Kampagnen eingesetzt wird. Der Schweregrad ist notwendig, reicht aber nicht aus.

EPSS: Ausnutzungswahrscheinlichkeit

Das Exploit Prediction Scoring System (EPSS) schätzt anhand realer Bedrohungsdaten und maschinellen Lernens die Wahrscheinlichkeit (0 bis 1), dass eine Schwachstelle in den nächsten 30 Tagen in freier Wildbahn ausgenutzt wird.

EPSS beantwortet die Frage: Wie wahrscheinlich wird diese Schwachstelle bald tatsächlich angegriffen? Eine CVE mit einem EPSS-Wert von 0,92 verdient wesentlich dringlichere Aufmerksamkeit als eine mit 0,001, selbst bei gleichem CVSS-Wert.

EPSS-Werte lesen

EPSS liefert zwei Zahlen: eine Wahrscheinlichkeit und ein Perzentil (Rang im Vergleich zu allen CVEs). Ein Perzentil von 0,99 bedeutet, dass die Schwachstelle zu den am wahrscheinlichsten ausgenutzten gehört.

Verwenden Sie EPSS als Schwellenwertfilter: Eskalieren Sie beispielsweise alles oberhalb einer festgelegten Wahrscheinlichkeit, unabhängig vom CVSS-Wert. Bewerten Sie dies regelmäßig neu, da EPSS täglich aktualisiert wird, wenn sich die Bedrohungslage verändert.

KEV: Bekannte ausgenutzte Schwachstellen

CISA führt den Katalog Known Exploited Vulnerabilities (KEV): eine Liste von CVEs, deren Ausnutzung in freier Wildbahn bestätigt und beobachtet wurde.

Wenn eine CVE im KEV enthalten ist, handelt es sich nicht um ein theoretisches Risiko; Angreifer nutzen die Schwachstelle derzeit aus. KEV ist das stärkste einzelne Signal dafür, dass eine Behebung dringend ist, und US-Bundesbehörden sind verpflichtet, KEV-Einträge innerhalb festgelegter Fristen zu beheben.

# Check a CVE against the CISA KEV catalog feed
grep CVE-2024-3400 cisa_kev_catalog.json

Die drei Signale kombinieren

Die Signale ergänzen sich:

  • KEV — bestätigte aktive Ausnutzung (sofort beheben).
  • EPSS — prognostizierte Wahrscheinlichkeit einer Ausnutzung in naher Zukunft.
  • CVSS — Auswirkung bei einer Ausnutzung.

Eine praktische Regel: Jeder Eintrag in KEV hat höchste Priorität; sortieren Sie anschließend nach hohem EPSS und hohem CVSS, gewichtet nach dem Kontext Ihres Assets.

Asset-Kontext berücksichtigen

Dieselbe CVE birgt je nach Asset ein unterschiedliches tatsächliches Risiko. Gewichten Sie technische Bewertungen anhand des Kontexts:

  • Ist das Asset aus dem Internet erreichbar oder ausschließlich intern?
  • Enthält es sensible Daten oder betreibt es einen kritischen Dienst?
  • Sind kompensierende Maßnahmen (WAF, Segmentierung) vorhanden?

Dies ist das Konzept der CVSS-Umgebungsmetriken, programmatisch angewendet: Priorisieren Sie exponierte Kronjuwelen gegenüber isolierten Testsystemen.

Risikobasierte Priorisierung in der Praxis

Ein praktikables Bewertungsmodell:

  • In KEV? → sofort beheben, hat Vorrang vor allem anderen.
  • EPSS über dem Schwellenwert UND aus dem Internet erreichbar? → dringend.
  • Hoher CVSS, aber niedriger EPSS-Wert und intern? → Standardwarteschlange.
  • Alles niedrig? → zusammen mit der routinemäßigen Patch-Verteilung bearbeiten.

Dokumentieren Sie das Modell, damit die Priorisierung einheitlich und begründbar statt willkürlich erfolgt.

Häufige Fehler vermeiden

Vermeiden Sie folgende Fallstricke:

  • CVSS Base als vollständige Risikobetrachtung zu behandeln.
  • KEV zu ignorieren, weil der CVSS-Wert moderat aussieht (manche KEV-Einträge liegen nicht bei 9+).
  • Nie neu zu bewerten: EPSS und KEV ändern sich, daher sollten Sie regelmäßig neu priorisieren.
  • Den Asset-Kontext zu vergessen, der einen Befund von niedrig auf kritisch hochstufen kann.

Kurze Überprüfung

Bestätigen Sie, was jedes Signal tatsächlich misst.

Zusammenfassung

Die Priorisierung verbindet drei Signale: CVSS für die Auswirkung, EPSS für die prognostizierte Wahrscheinlichkeit einer Ausnutzung und KEV für bestätigte aktive Ausnutzung. KEV-Einträge erfordern sofortiges Handeln; andernfalls priorisieren Sie nach EPSS und CVSS, gewichtet nach der Erreichbarkeit und dem Wert des Assets.

Vermeiden Sie CVSS-only-Patching, priorisieren Sie neu, wenn sich die Daten ändern, und dokumentieren Sie das Modell. Als Nächstes machen wir aus priorisierten Befunden abgeschlossene Behebungen – mit Patch-Management und SLAs.

Kostenlos starten

Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
76
Lektionen
303

Häufig gestellte Fragen

Ist die Lektion „Priorisierung: CVSS, EPSS und KEV“ kostenlos?

Ja — der vollständige Text von „Priorisierung: CVSS, EPSS und KEV“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Priorisierung: CVSS, EPSS und KEV“?

Entscheiden, was zuerst behoben wird Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Priorisierung: CVSS, EPSS und KEV“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Lebenszyklus des Vulnerability Managements
  2. Scanning und Asset-Inventar
  3. Priorisierung: CVSS, EPSS und KEV
  4. Patch-Management und SLAs
← Zurück zu Cyber Security Academy