Threat

CVE

CVE ist das weltweite Verzeichnis öffentlich bekannter Sicherheitslücken, in dem jede Lücke eine eindeutige Kennung erhält.

Common Vulnerabilities and Exposures (CVE) ist ein weltweites Verzeichnis öffentlich bekannter Sicherheitslücken. Jede Lücke erhält eine eindeutige Kennung, etwa CVE-2024-3400.

So funktioniert es

Das CVE-Programm wird von MITRE betrieben und von der US-Behörde CISA finanziert. CVE-Nummern werden von sogenannten CVE Numbering Authorities (CNA) vergeben, etwa Herstellern, Sicherheitsfirmen und CERTs. Zu jeder CVE gibt es eine kurze Beschreibung und Verweise auf Hinweise der Hersteller.

Die Schwere wird meist mit CVSS bewertet, einer Skala von 0 bis 10. Weitere Angaben liefern etwa die Liste der aktiv ausgenutzten Lücken der US-Behörde CISA oder der EPSS-Wert zur Wahrscheinlichkeit einer Ausnutzung.

Ein Beispiel aus der Praxis: Ein Scan findet 3'000 offene CVEs in einer Umgebung. Das Team kann nicht alle gleichzeitig beheben. Es priorisiert Lücken, die aktiv ausgenutzt werden und aus dem Internet erreichbar sind. So bleiben 25 Lücken, die innert einer Woche geschlossen werden. Der Rest folgt nach Plan.

Worauf Sie achten sollten

  • Der CVSS-Wert allein reicht für die Priorisierung nicht. Entscheidend ist, ob eine Lücke aktiv ausgenutzt wird.
  • Berücksichtigen Sie, wie kritisch und wie erreichbar das betroffene System ist.
  • Nicht jede Schwachstelle hat eine CVE. Fehlkonfigurationen und Lücken in Eigenentwicklungen fehlen im Verzeichnis.
  • Verfolgen Sie Hinweise der Hersteller direkt, weil CVE-Einträge manchmal verzögert erscheinen.

Bezug zum SOC

Neue kritische CVEs sind oft Anlass für Threat Hunting. Das SOC sucht nach Spuren einer Ausnutzung und ergänzt Detection-Regeln. Umgekehrt helfen CVE-Informationen, einen Alert besser einzuordnen.

Schweiz und Regulierung

Das BACS informiert über kritische Schwachstellen mit Bezug zur Schweiz. Für Finanzinstitute erwartet die FINMA ein wirksames Management von Schwachstellen. ISO 27001 enthält ebenfalls ein Control dazu.

Typische Fehler

Häufig wird strikt nach CVSS-Wert gepatcht. Aktiv ausgenutzte Lücken mit mittlerem Wert bleiben dann liegen. Ein zweiter Fehler sind Berichte mit Tausenden Einträgen, aus denen keine Massnahmen entstehen.

So setzen wir es um

Vulnerability Management bieten wir als Security Service an. CVE-Informationen fliessen zudem in die Anreicherung von Alerts ein.

So setzen wir das um