Prüfung und Audit
CVE und CVSS
Was bedeuten CVE und CVSS?
Eine CVE-Nummer ist der eindeutige Name einer öffentlich bekannten Schwachstelle. Der CVSS-Wert ist eine Kennzahl für deren Schweregrad auf einer Skala von 0 bis 10.
Der Name sorgt dafür, dass alle über dieselbe Lücke sprechen. Hersteller, Prüfwerkzeuge und Berichte verwenden dieselbe Nummer, etwa in der Form CVE-2024-12345. Ohne diesen gemeinsamen Namen wäre nicht feststellbar, ob zwei Meldungen dieselbe Schwachstelle meinen.
Der Wert ordnet den Schweregrad ein. Er berücksichtigt unter anderem, ob die Lücke aus der Ferne ausgenutzt werden kann, ob dafür ein Konto nötig ist und welchen Schaden sie anrichtet. Die Skala reicht von 0 bis 10. Üblich ist die Einteilung in niedrig (0,1 bis 3,9), mittel (4,0 bis 6,9), hoch (7,0 bis 8,9) und kritisch (9,0 bis 10,0).
Der Wert allein sagt jedoch nichts über Ihr Risiko. Entscheidend ist, ob das betroffene System bei Ihnen überhaupt läuft, ob es aus dem Internet erreichbar ist und ob die Lücke bereits ausgenutzt wird. Ein Befund ohne diese Einordnung ist eine Liste, kein Ergebnis.
Alle Begriffe der Wissensdatenbank
Hinweis: Dieser Eintrag gibt den Stand nach bestem Wissen wieder und dient der allgemeinen Orientierung. Er ersetzt keine Rechtsberatung. Maßgeblich ist immer die geltende Fassung bei der zuständigen Stelle, etwa dsb.gv.at, nis.gv.at oder onlinesicherheit.gv.at.
Vom Begriff zur Praxis
Wie steht Ihr Betrieb wirklich da?
Der IT-Check prüft Ihre IT in 8 Prüfbereichen mit über 100 Prüfpunkten und liefert einen dokumentierten Befund mit priorisiertem Maßnahmenplan. Ab 1.299 € exkl. USt. Das Erstgespräch dauert 20 Minuten. Es entstehen keine Kosten.