剣 KENSAI

Zuerst patchen, was aktiv ausgenutzt wird: CVSS in eine Prioritätswarteschlange verwandeln

20. Juli 2026 Sicherheitsbriefing

Kurz gesagt: Jedes Jahr werden Zehntausende CVEs veröffentlicht, doch nur ein kleiner Teil davon wird aktiv ausgenutzt. Die Priorisierung nach tatsächlicher Ausnutzung — nicht nach dem reinen Schweregrad — macht den Unterschied zwischen bloßer Beschäftigung und echter Risikominderung.

Schweregrad ist nicht dasselbe wie Dringlichkeit

Ein CVSS-Wert von 9,8 für einen Dienst, den Sie nicht betreiben, ist irrelevant. Ein CVSS-Wert von 7,5 für Software, die Sie öffentlich bereitstellen und die in freier Wildbahn als Angriffswerkzeug eingesetzt wird, ist ein Notfall. Teams, die Patches ausschließlich nach dem Schweregrad priorisieren, verschwenden ihre knappen Stunden für die Behebung von Schwachstellen, die von keinem Angreifer ausgenutzt werden.

Das entscheidende Signal ist der Nachweis einer aktiven Ausnutzung in Kombination mit Ihrer eigenen Exposition.

Erstellen Sie eine Prioritätswarteschlange, keinen Rückstand

Nachweise schließen den Kreislauf

Die Priorisierung zahlt sich nur aus, wenn Sie belegen können, dass die Korrektur tatsächlich umgesetzt wurde. Ein Behebungsprozess sollte die Nachweise mitführen — die Schwachstelle, die Exposition, den Patch und den erneuten Scan, der die Behebung bestätigt —, damit die Warteschlange anhand überprüfbarer Ergebnisse abgearbeitet wird und nicht aufgrund optimistisch geschlossener Tickets.

KENSAI verknüpft jede Schwachstelle mit einer Nachweiskette, sodass „behoben“ bedeutet, dass sie erneut überprüft und nicht nur als erledigt markiert wurde.

So sieht ein guter Prozess in der Praxis aus

Ein ausgereiftes Programm behandelt den Katalog ausgenutzter Schwachstellen als laufend aktualisierte Datenquelle und nicht als vierteljährliche Checkliste. Wenn eine CVE von „bei Scans beobachtet“ zu „bei Angriffen beobachtet“ wechselt, sollte sich das Behebungsfenster für exponierte Systeme automatisch von Wochen auf Stunden verkürzen, ohne dass ein Mensch die Warteschlange erneut priorisieren muss.

Messen Sie speziell bei ausgenutzten CVEs die Zeitspanne zwischen der öffentlichen Bekanntgabe und der bestätigten Behebung — diese Kennzahl und nicht Ihre reine Patch-Rate zeigt ehrlich, ob die Priorisierung funktioniert. Kombinieren Sie sie mit einer kontinuierlichen externen Validierung, damit eine Korrektur anhand der tatsächlichen Angriffsfläche überprüft und nicht aufgrund eines geschlossenen Tickets als wirksam angenommen wird.

Fazit

Das Ziel des Schwachstellenmanagements besteht nicht darin, keine Schwachstellen mehr zu finden, sondern jede ausnutzbare Exposition zu beseitigen. Priorisieren Sie nach tatsächlicher Ausnutzung und Exposition und weisen Sie die Behebung durch einen erneuten Scan nach.

Schützen Sie Ihr Unternehmen mit KENSAI

Profitieren Sie von kontinuierlicher Sicherheitsüberwachung, Schwachstellenscans und prüfungsfähigen Nachweisketten.

Kostenlosen Scan starten