Risikobewertung
CVSS und Priorisierung
Risikobewertung ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Warum Risiken bewerten
Eine Liste von Schwachstellen reicht nicht aus. Der Kunde muss wissen, welche davon er zuerst beheben sollte.
Risikobewertungen machen aus subjektiven Einschätzungen eine einheitliche und nachvollziehbare Rangfolge, der alle zustimmen können.
CVSS vorgestellt
Das Common Vulnerability Scoring System (CVSS) ist der Branchenstandard zur Bewertung des Schweregrads von Schwachstellen auf einer Skala von 0 bis 10.
Es wird von FIRST gepflegt und in der National Vulnerability Database verwendet. CVSS v3.1 und v4.0 sind die aktuellen Versionen.
Die Schweregradstufen
CVSS-Bewertungen werden benannten Schweregradstufen zugeordnet. Diese Bezeichnungen bestimmen, wie der Bericht gelesen wird.
Verwenden Sie in Ihrem gesamten Bericht dieselben Stufen.
0.0 None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 CriticalBasiskennzahlen
Der CVSS-Basiswert beschreibt die grundlegenden Eigenschaften einer Schwachstelle, die sich im Laufe der Zeit nicht ändern.
Er ist in Ausnutzbarkeits- und Auswirkungskennzahlen unterteilt.
- Angriffsvektor, Angriffskomplexität, erforderliche Berechtigungen, Benutzerinteraktion.
- Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.
Eine Vektorzeichenfolge lesen
CVSS-Bewertungen werden als kompakte Vektorzeichenfolge angegeben. Wenn Sie diese lesen können, können Sie jede Bewertung begründen.
Jedes Paar besteht aus einer Kennzahl und ihrem Wert.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H = Confidentiality impact: HighZeitliche und umgebungsbezogene Kennzahlen
Über den Basiswert hinaus bietet CVSS zeitliche Kennzahlen (gibt es einen öffentlich verfügbaren Exploit?) und umgebungsbezogene Kennzahlen (wie wichtig ist dieses Asset für diesen Kunden?).
Mit einer umgebungsbezogenen Bewertung können Sie einen Basiswert an den Kontext des Kunden anpassen.
CVSS erzählt nicht die ganze Geschichte
Ein hoher CVSS-Basiswert bedeutet nicht immer ein hohes Geschäftsrisiko. Eine kritische Schwachstelle auf einem isolierten Testsystem ist weniger relevant als eine mittelschwere Schwachstelle auf dem Zahlungsserver.
Berücksichtigen Sie bei der Priorisierung immer den geschäftlichen Kontext zusätzlich zu CVSS.
Wahrscheinlichkeit und Auswirkung
Ein einfaches, robustes Modell zur Priorisierung lautet: Risiko = Wahrscheinlichkeit x Auswirkung.
Die Wahrscheinlichkeit berücksichtigt Ausnutzbarkeit und Erreichbarkeit; die Auswirkung berücksichtigt, was ein Angreifer erlangen kann. Eine 5x5-Matrix macht dies anschaulich.
Impact
High | Med | High | Crit
Med | Low | Med | High
Low | Low | Low | Med
+-------------------------
Low Med High
LikelihoodDas Backlog priorisieren
Sortieren Sie die Befunde so, dass der Kunde zuerst die gefährlichsten und am leichtesten erreichbaren Probleme behebt.
Eine praktische Regel: Alles, was kritisch oder hoch eingestuft, aus dem Internet erreichbar und leicht auszunutzen ist, gehört an die Spitze der Liste.
Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / InformationalIhre Begründung dokumentieren
Zeigen Sie für jede Bewertung immer die Vektorzeichenfolge und die Begründung. Ein Kunde könnte Einwände erheben, und eine transparente Bewertung lässt sich leicht verteidigen.
Schreiben Sie niemals nur eine Zahl. Geben Sie die Zahl, den Vektor und einen begründenden Satz an.
Werkzeuge zur Bewertung
Sie berechnen CVSS nicht von Hand. Verwenden Sie den offiziellen FIRST-CVSS-Rechner oder integrierte Rechner in Ihrer Berichtsplattform.
Fügen Sie den Vektor ein, um zu überprüfen, dass jede Person die Bewertung reproduzieren kann.
Kurze Überprüfung
Testen Sie Ihr Verständnis der Risikobewertung.
Zusammenfassung
Sie haben gelernt, Risiken zu bewerten und zu priorisieren.
- CVSS bewertet den Schweregrad auf einer Skala von 0 bis 10 anhand von Basis-, zeitlichen und umgebungsbezogenen Kennzahlen.
- Schweregradstufen: Keine, Niedrig, Mittel, Hoch, Kritisch.
- Vektorzeichenfolgen machen eine Bewertung reproduzierbar und nachvollziehbar.
- Geschäftsrisiko = Wahrscheinlichkeit x Auswirkung, nicht nur CVSS.
- Priorisieren Sie zuerst kritische Probleme, die aus dem Internet erreichbar sind.
Als Nächstes lernen Sie, klare und umsetzbare Befunde zu schreiben.
Häufig gestellte Fragen
Ist die Lektion „Risikobewertung“ kostenlos?
Ja — der vollständige Text von „Risikobewertung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Risikobewertung“?
CVSS und Priorisierung Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Risikobewertung“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Berichtsstruktur
- Risikobewertung
- Befunde formulieren
- Anleitung zur Behebung