Threat

Vulnerability Management

Vulnerability Management ist der laufende Prozess, Schwachstellen zu finden, nach Risiko zu bewerten und ihre Behebung zu prüfen.

Vulnerability Management ist der laufende Prozess, Schwachstellen zu finden, zu bewerten, zu beheben und die Behebung zu prüfen. Es ist ein Kreislauf, kein einmaliges Projekt.

So funktioniert es

Scanner prüfen Server, Arbeitsplätze, Netzgeräte und Cloud-Ressourcen regelmässig auf bekannte Schwachstellen. Die Ergebnisse werden bewertet, meist nach Schweregrad, Ausnutzbarkeit und Kritikalität des Systems. Danach werden Massnahmen den zuständigen Teams zugewiesen, etwa ein Patch oder eine Konfigurationsänderung. Ein erneuter Scan bestätigt, dass die Lücke geschlossen ist. Kennzahlen zeigen, wie lange die Behebung im Mittel dauert.

Ein Beispiel aus der Praxis: Ein Scan findet 4'000 Schwachstellen. Das Team filtert zuerst nach aktiv ausgenutzten Lücken auf Systemen, die aus dem Internet erreichbar sind. Es bleiben 30 Befunde. Diese werden innert sieben Tagen behoben. Die übrigen folgen nach festen Fristen je Schweregrad.

Worauf Sie achten sollten

  • Priorisieren Sie nach tatsächlichem Risiko, nicht allein nach CVSS-Wert.
  • Legen Sie Fristen je Schweregrad fest und messen Sie, ob sie eingehalten werden.
  • Weisen Sie jede Schwachstelle einem verantwortlichen Team zu.
  • Beziehen Sie alle Systeme ein, auch Cloud, Container und Netzgeräte.
  • Dokumentieren Sie Ausnahmen, wenn ein Patch nicht möglich ist, und planen Sie zusätzliche Schutzmassnahmen.

Schweiz und Regulierung

Die FINMA erwartet von Finanzinstituten ein wirksames Management von Schwachstellen. ISO 27001 enthält dazu ein eigenes Control. Für Betreiber kritischer Infrastrukturen gehört es zu den Grundmassnahmen gemäss dem IKT-Minimalstandard des Bundes.

Bezug zum SOC

Das SOC nutzt Informationen über Schwachstellen, um Alerts einzuordnen. Ein Angriffsversuch auf ein verwundbares System ist dringender als auf ein gepatchtes. Umgekehrt meldet das SOC Lücken, die bei Vorfällen auffallen.

Typische Fehler

Häufig entstehen lange Berichte, aus denen keine Massnahmen folgen. Ein zweiter Fehler ist ein Scan ohne Anmeldung am System. Er übersieht viele Schwachstellen. Auch fehlende Zuständigkeiten verzögern die Behebung oft stärker als technische Hürden.

So setzen wir es um

Vulnerability Management bieten wir als Security Service an. Die Ergebnisse fliessen in die Bewertung der Alerts im SOC ein.

So setzen wir das um