0Pricing
Cyber Security Academy · Lektion

Risikobewertung

CVSS und Priorisierung

Risikobewertung ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum Risiken bewerten

Eine Liste von Schwachstellen reicht nicht aus. Der Kunde muss wissen, welche davon er zuerst beheben sollte.

Risikobewertungen machen aus subjektiven Einschätzungen eine einheitliche und nachvollziehbare Rangfolge, der alle zustimmen können.

CVSS vorgestellt

Das Common Vulnerability Scoring System (CVSS) ist der Branchenstandard zur Bewertung des Schweregrads von Schwachstellen auf einer Skala von 0 bis 10.

Es wird von FIRST gepflegt und in der National Vulnerability Database verwendet. CVSS v3.1 und v4.0 sind die aktuellen Versionen.

Die Schweregradstufen

CVSS-Bewertungen werden benannten Schweregradstufen zugeordnet. Diese Bezeichnungen bestimmen, wie der Bericht gelesen wird.

Verwenden Sie in Ihrem gesamten Bericht dieselben Stufen.

0.0       None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 Critical

Basiskennzahlen

Der CVSS-Basiswert beschreibt die grundlegenden Eigenschaften einer Schwachstelle, die sich im Laufe der Zeit nicht ändern.

Er ist in Ausnutzbarkeits- und Auswirkungskennzahlen unterteilt.

  • Angriffsvektor, Angriffskomplexität, erforderliche Berechtigungen, Benutzerinteraktion.
  • Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.

Eine Vektorzeichenfolge lesen

CVSS-Bewertungen werden als kompakte Vektorzeichenfolge angegeben. Wenn Sie diese lesen können, können Sie jede Bewertung begründen.

Jedes Paar besteht aus einer Kennzahl und ihrem Wert.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H  = Confidentiality impact: High

Zeitliche und umgebungsbezogene Kennzahlen

Über den Basiswert hinaus bietet CVSS zeitliche Kennzahlen (gibt es einen öffentlich verfügbaren Exploit?) und umgebungsbezogene Kennzahlen (wie wichtig ist dieses Asset für diesen Kunden?).

Mit einer umgebungsbezogenen Bewertung können Sie einen Basiswert an den Kontext des Kunden anpassen.

CVSS erzählt nicht die ganze Geschichte

Ein hoher CVSS-Basiswert bedeutet nicht immer ein hohes Geschäftsrisiko. Eine kritische Schwachstelle auf einem isolierten Testsystem ist weniger relevant als eine mittelschwere Schwachstelle auf dem Zahlungsserver.

Berücksichtigen Sie bei der Priorisierung immer den geschäftlichen Kontext zusätzlich zu CVSS.

Wahrscheinlichkeit und Auswirkung

Ein einfaches, robustes Modell zur Priorisierung lautet: Risiko = Wahrscheinlichkeit x Auswirkung.

Die Wahrscheinlichkeit berücksichtigt Ausnutzbarkeit und Erreichbarkeit; die Auswirkung berücksichtigt, was ein Angreifer erlangen kann. Eine 5x5-Matrix macht dies anschaulich.

Impact
  High |  Med  | High  | Crit
  Med  |  Low  | Med   | High
  Low  |  Low  | Low   | Med
       +-------------------------
          Low    Med    High
               Likelihood

Das Backlog priorisieren

Sortieren Sie die Befunde so, dass der Kunde zuerst die gefährlichsten und am leichtesten erreichbaren Probleme behebt.

Eine praktische Regel: Alles, was kritisch oder hoch eingestuft, aus dem Internet erreichbar und leicht auszunutzen ist, gehört an die Spitze der Liste.

Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / Informational

Ihre Begründung dokumentieren

Zeigen Sie für jede Bewertung immer die Vektorzeichenfolge und die Begründung. Ein Kunde könnte Einwände erheben, und eine transparente Bewertung lässt sich leicht verteidigen.

Schreiben Sie niemals nur eine Zahl. Geben Sie die Zahl, den Vektor und einen begründenden Satz an.

Werkzeuge zur Bewertung

Sie berechnen CVSS nicht von Hand. Verwenden Sie den offiziellen FIRST-CVSS-Rechner oder integrierte Rechner in Ihrer Berichtsplattform.

Fügen Sie den Vektor ein, um zu überprüfen, dass jede Person die Bewertung reproduzieren kann.

Kurze Überprüfung

Testen Sie Ihr Verständnis der Risikobewertung.

Zusammenfassung

Sie haben gelernt, Risiken zu bewerten und zu priorisieren.

  • CVSS bewertet den Schweregrad auf einer Skala von 0 bis 10 anhand von Basis-, zeitlichen und umgebungsbezogenen Kennzahlen.
  • Schweregradstufen: Keine, Niedrig, Mittel, Hoch, Kritisch.
  • Vektorzeichenfolgen machen eine Bewertung reproduzierbar und nachvollziehbar.
  • Geschäftsrisiko = Wahrscheinlichkeit x Auswirkung, nicht nur CVSS.
  • Priorisieren Sie zuerst kritische Probleme, die aus dem Internet erreichbar sind.

Als Nächstes lernen Sie, klare und umsetzbare Befunde zu schreiben.

Häufig gestellte Fragen

Ist die Lektion „Risikobewertung“ kostenlos?

Ja — der vollständige Text von „Risikobewertung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Risikobewertung“?

CVSS und Priorisierung Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Risikobewertung“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Berichtsstruktur
  2. Risikobewertung
  3. Befunde formulieren
  4. Anleitung zur Behebung
← Zurück zu Cyber Security Academy