Prüfung und Audit

CVE und CVSS

Was bedeuten CVE und CVSS?

Eine CVE-Nummer ist der eindeutige Name einer öffentlich bekannten Schwachstelle. Der CVSS-Wert ist eine Kennzahl für deren Schweregrad auf einer Skala von 0 bis 10.

Der Name sorgt dafür, dass alle über dieselbe Lücke sprechen. Hersteller, Prüfwerkzeuge und Berichte verwenden dieselbe Nummer, etwa in der Form CVE-2024-12345. Ohne diesen gemeinsamen Namen wäre nicht feststellbar, ob zwei Meldungen dieselbe Schwachstelle meinen.

Der Wert ordnet den Schweregrad ein. Er berücksichtigt unter anderem, ob die Lücke aus der Ferne ausgenutzt werden kann, ob dafür ein Konto nötig ist und welchen Schaden sie anrichtet. Die Skala reicht von 0 bis 10. Üblich ist die Einteilung in niedrig (0,1 bis 3,9), mittel (4,0 bis 6,9), hoch (7,0 bis 8,9) und kritisch (9,0 bis 10,0).

Der Wert allein sagt jedoch nichts über Ihr Risiko. Entscheidend ist, ob das betroffene System bei Ihnen überhaupt läuft, ob es aus dem Internet erreichbar ist und ob die Lücke bereits ausgenutzt wird. Ein Befund ohne diese Einordnung ist eine Liste, kein Ergebnis.

Alle Begriffe der Wissensdatenbank

Vom Begriff zur Praxis

Wie steht Ihr Betrieb wirklich da?

Der IT-Check prüft Ihre IT in 8 Prüfbereichen mit über 100 Prüfpunkten und liefert einen dokumentierten Befund mit priorisiertem Maßnahmenplan. Ab 1.299 € exkl. USt. Das Erstgespräch dauert 20 Minuten. Es entstehen keine Kosten.

Erstgespräch vereinbaren

Wie sicher ist Ihre IT wirklich?

Der IT-Check prüft Ihre IT in 8 Bereichen mit über 100 Prüfpunkten. Befund innerhalb von zwei Wochen, ab 1.299 € exkl. USt.