Managed Vulnerability Management: von der Scan-Liste zur behobenen Lücke
ANOMAL betreibt Vulnerability Management als laufenden Service mit kontinuierlichem internem und externem Scanning. Wir priorisieren nach realer Ausnutzbarkeit statt nach reinen CVSS-Werten, steuern die Behebung mit den zuständigen Teams inklusive Ticket-Ownership und SLA und prüfen sie mit erneuten Scans. Monatliches Reporting liefert Nachweise für ISO 27001, FINMA und ISG. Umfang und Scan-Kadenz werden pro Kunde offeriert.
Warum Scan-Reports allein nicht reichen
Ein Scanner produziert Listen mit hunderten oder tausenden Findings pro Monat. Ohne Priorisierung und Steuerung bleibt der grösste Teil davon liegen, während genau die Lücken offen bleiben, die tatsächlich ausgenutzt werden. Vulnerability Management als Service schliesst diesen Kreislauf: von der Erkennung über die Priorisierung bis zur verifizierten Behebung. Findings fliessen zusätzlich als Kontext in die Detection des SOC as a Service Schweiz ein.
Kontinuierliche Erkennung, intern und extern
- Externes Scanning der öffentlich erreichbaren Angriffsfläche, ergänzend zum kontinuierlichen Monitoring aus Attack Surface Management.
- Internes Scanning von Servern, Clients, Netzwerkgeräten und, wo sinnvoll, Cloud-Workloads.
- Authentifiziertes Scanning für verlässliche Ergebnisse, über die reine Netzwerksicht hinaus.
- Asset-Abgleich, damit neue Systeme automatisch in den Scope aufgenommen werden.
Priorisierung nach realer Ausnutzbarkeit
Ein reiner CVSS-Wert sagt wenig darüber aus, ob eine Lücke aktiv ausgenutzt wird oder überhaupt erreichbar ist. ANOMAL priorisiert deshalb mit mehreren Signalen kombiniert.
- EPSS (Exploit Prediction Scoring System) als Wahrscheinlichkeit tatsächlicher Ausnutzung.
- CISA KEV (Known Exploited Vulnerabilities) als Signal für bereits beobachtete Angriffe.
- Exposition: Ist das System aus dem Internet erreichbar, intern segmentiert oder isoliert?
- Business-Kontext: Kritikalität des Systems, betroffene Daten, Nähe zu regulierten Prozessen.
Ziel ist eine kurze, verlässliche Liste mit den Findings, die tatsächlich Risiko tragen.
Remediation-Steuerung mit Ihren Teams
- Zuordnung jedes priorisierten Findings an einen Owner in Ihrer Organisation.
- Vereinbarte SLAs je Kritikalitätsstufe, überwacht durch ANOMAL.
- Ticket-Ownership in Ihrem bestehenden System (z.B. gängige ITSM-Plattformen), keine parallele Schatten-Verwaltung.
- Eskalationspfad bei überfälligen kritischen Findings.
- Verifikations-Rescan nach gemeldeter Behebung, bevor ein Finding als geschlossen gilt.
Reporting und Audit-Nachweise
Monatliches Reporting zeigt offene und geschlossene Findings, SLA-Einhaltung und Trend über Zeit. Diese Nachweise werden regelmässig für ISO 27001, FINMA-Anforderungen und die ISG-Meldepflicht angefragt und liegen dokumentiert vor.
Von der Lückenliste zum Detection-Kontext im SOC
Bekannte, noch offene Schwachstellen sind für den SOC-Betrieb wertvoller Kontext. Ein Exploit-Versuch gegen ein bereits bekanntes, kritisches Finding wird im SOC as a Service Schweiz höher priorisiert als derselbe Versuch gegen ein gepatchtes System. Vulnerability Management liefert damit nicht nur eine Liste, sondern aktiven Input für die 24/7-Detection.
Abgrenzung zu Nachbarthemen
| Service | Fokus | Rhythmus |
|---|---|---|
| Vulnerability Management | Bekannte Schwachstellen (CVEs) systematisch finden, priorisieren und beheben lassen. | Kontinuierlich, mit monatlichem Reporting. |
| Penetrationstest | Gezielter, manueller Angriffsversuch auf definierten Scope, inklusive Verkettung mehrerer Schwachstellen. | Punktuell, siehe Penetrationstest Schweiz. |
| Attack Surface Management | Kontinuierliche Sicht auf die von aussen sichtbare, oft unbekannte Angriffsfläche. | Laufend, siehe Attack Surface Management. |
| Red Team | Realistischer, verdeckter Angriff über einen längeren Zeitraum inklusive Erkennungs- und Reaktionstest. | Projektbasiert, siehe Red Team Assessment. |
Umfang, Scan-Frequenz und einbezogene Systeme werden individuell offeriert; es gibt kein fixes Standardpaket.
Häufige Fragen
Reicht ein Schwachstellen-Scan nicht auch allein?
Ein Scan liefert eine Liste. Ohne Priorisierung nach EPSS, KEV, Exposition und Business-Kontext sowie ohne Steuerung der Behebung bleibt der Nutzen gering. Der Service umfasst deshalb den ganzen Kreislauf bis zum verifizierten Rescan.
Wer behebt die gefundenen Schwachstellen?
Die Behebung erfolgt durch Ihre IT oder Ihre Provider. ANOMAL priorisiert, weist Owner zu, überwacht SLAs und verifiziert die Behebung per Rescan.
Wie unterscheidet sich das von einem Penetrationstest?
Vulnerability Management ist ein laufender Service für bekannte Schwachstellen; ein Penetrationstest ist ein punktueller, manueller Angriffsversuch. Beide ergänzen sich, siehe [Penetrationstest Schweiz](/de/services/penetrationstest-schweiz).
Welche Nachweise erhalten wir für Audits?
Monatliches Reporting mit offenen und geschlossenen Findings sowie SLA-Historie, verwendbar für ISO 27001, FINMA und die ISG-Meldepflicht.
Was kostet Managed Vulnerability Management?
Kosten hängen von Scope und Scan-Kadenz ab und werden pro Kunde offeriert. Einordnung zu Kosten generell steht auf [Was kostet ein SOC](/de/soc/was-kostet-ein-soc-schweiz).
Verwandte Begriffe
- Vulnerability Management Vulnerability Management ist der laufende Prozess, Schwachstellen zu finden, nach Risiko zu bewerten und ihre Behebung zu prüfen.
- CVE CVE ist das weltweite Verzeichnis öffentlich bekannter Sicherheitslücken, in dem jede Lücke eine eindeutige Kennung erhält.
- Exploit Ein Exploit ist Code oder eine Methode, die eine Sicherheitslücke gezielt ausnutzt, um ein System zu kompromittieren oder höhere Rechte zu erlangen.
- Telemetrie-Pipeline Eine Telemetrie-Pipeline sammelt, filtert und verteilt Logs und Ereignisse, bevor sie im SIEM oder SOC ausgewertet werden.