Vulnerability Management (deutsch: Schwachstellenmanagement) ist der kontinuierliche Prozess, mit dem Organisationen Sicherheitslücken in ihrer IT erkennen, bewerten, beheben und den Erfolg dieser Maßnahmen überprüfen. Es ist kein einmaliger Scan, sondern ein wiederkehrender Kreislauf, der Schwachstellen vom Auftauchen bis zur Beseitigung begleitet.
Die Phasen des Vulnerability Management
- Inventarisierung: Alle Systeme, Anwendungen und Netzwerkgeräte erfassen – ein Patch kann nur wirken, wenn man weiß, wo die verwundbare Software läuft.
- Scannen: Automatisierte Vulnerability-Scanner prüfen Systeme regelmäßig gegen Datenbanken bekannter Schwachstellen.
- Bewertung und Priorisierung: Jede Lücke wird nach Risiko eingestuft und priorisiert – nur so bleiben kritische Lücken nicht hinter Massenbefunden verborgen.
- Behebung: Die eigentliche Beseitigung erfolgt meist über Patches, kann aber auch Konfigurationsänderungen oder kompensierende Maßnahmen umfassen.
- Verifikation und Reporting: Nach der Behebung wird geprüft, ob die Lücke wirklich geschlossen ist; die Ergebnisse werden als Risikotrends berichtet.
Priorisierung: CVSS und EPSS
Der CVE-Schweregrad wird mit dem CVSS-Score (Common Vulnerability Scoring System, Werte 0 bis 10) gemessen. CVSS allein führt jedoch häufig zu Fehlpriorisierungen, weil er nicht berücksichtigt, ob eine Lücke tatsächlich ausgenutzt wird. Ergänzend liefert EPSS (Exploit Prediction Scoring System) eine Wahrscheinlichkeit dafür, dass eine Schwachstelle in naher Zukunft real ausgebeutet wird. Bewährt ist die Kombination beider Werte: CVSS für die technische Schwere, EPSS für die aktuelle Bedrohungslage.
Häufige Fehler
- Scans nur unregelmäßig ausführen statt im kontinuierlichen Rhythmus
- Patches ohne Test einzuspielen und damit Produktionssysteme zu destabilisieren
- Behebung nicht verifizieren – die Lücke bleibt trotz eingespieltem Patch offen
- Ergebnisse isoliert betrachten statt sie mit der Incident Response zu verknüpfen
Verwandte Grundlagen: Schwachstelle, Sicherheitslücke, CVE, Zero-Day, Patch Management, Penetrationstest, Exploit, Bug Bounty, Responsible Disclosure.