So lesen Sie einen Punktwert nach CVSS 4.0

Was Zahl und Vektor in einem Befund bedeuten, aus welchen Metriken sie sich zusammensetzen und warum ein Punktwert von 9.3 noch keine Priorität ist.

Veröffentlicht am5 Min. Lesezeit

Jeder Befund im Bericht über einen Penetrationstest enthält eine Zeile wie diese:

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

und daneben eine Zahl. In Besprechungen wird die Zahl zitiert. Lesen sollte man die Zeile, denn sie sagt, warum die Zahl so ist, wie sie ist.

CVSS, das Common Vulnerability Scoring System, wird von FIRST herausgegeben. Version 4.0 erschien am 1. November 2023.

Was der Punktwert misst

CVSS misst den Schweregrad einer Schwachstelle: wie leicht sie sich ausnutzen lässt und wie viel Schaden die Ausnutzung anrichtet. Das Risiko misst CVSS nicht; es hängt zusätzlich davon ab, was das betroffene System für Sie wert ist und ob jemand es angreift. Die Spezifikation sagt das selbst, und Version 4.0 hat den Unterschied in den Namen der Punktwerte sichtbar gemacht:

Name Grundlage Beantwortet
CVSS-B Basismetriken Wie schwer wiegt die Schwachstelle an sich?
CVSS-BT Basis und Bedrohung Wie schwer, gemessen an dem, was Angreifer gerade tun?
CVSS-BE Basis und Umgebung Wie schwer in unserer Umgebung?
CVSS-BTE Alle drei Wie schwer hier und jetzt?

Ein Bericht über einen Penetrationstest nennt normalerweise CVSS-B, manchmal CVSS-BE, wenn der Tester die Umgebung gut kennt. Schwachstellendatenbanken veröffentlichen CVSS-B. Stehen nach einem Punktwert keine Buchstaben, gehen Sie von B aus.

Die Basismetriken

Die ersten fünf beschreiben, wie der Angriff ausgeführt wird.

Metrik Werte Frage
Attack Vector (AV) Network, Adjacent, Local, Physical Von wo aus kann der Angreifer die Schwachstelle erreichen?
Attack Complexity (AC) Low, High Muss der Angreifer einen vorhandenen Schutz überwinden?
Attack Requirements (AT) None, Present Hängt der Angriff von Bedingungen der Einsatzumgebung ab, etwa von einer Race Condition oder einer Position im Netzwerk?
Privileges Required (PR) None, Low, High Welchen Zugang braucht der Angreifer vorab?
User Interaction (UI) None, Passive, Active Muss jemand anderes etwas tun?

Attack Requirements ist neu in Version 4.0: Die Metrik trennt Bedingungen der Umgebung von Schutzmaßnahmen, die überwunden werden müssen. User Interaction hat jetzt drei Werte: Passive bedeutet eine gewöhnliche Handlung wie das Öffnen einer Seite, Active bedeutet, dass das Opfer etwas Ungewöhnliches tun muss.

Die nächsten sechs beschreiben den Schaden am verwundbaren System und an nachgelagerten Systemen, die sich darüber erreichen lassen:

Metrik Werte
Vertraulichkeit: VC, SC High, Low, None
Integrität: VI, SI High, Low, None
Verfügbarkeit: VA, SA High, Low, None

Version 3.1 hatte für die Auswirkung auf andere Systeme eine Metrik namens Scope. Diese Metrik führte immer wieder zu Uneinigkeit zwischen den Bewertern und wurde durch die drei expliziten Metriken für nachgelagerte Systeme ersetzt.

Das Beispiel lesen

AV:N/AC:L/AT:N/PR:N/UI:N: über das Netzwerk erreichbar, kein Schutz zu überwinden, keine besonderen Bedingungen, kein Konto nötig, niemand muss irgendetwas anklicken. VC:H/VI:H/VA:H: vollständiger Verlust von Vertraulichkeit, Integrität und Verfügbarkeit des verwundbaren Systems. SC:N/SI:N/SA:N: keine Auswirkung darüber hinaus.

Dieser Vektor ergibt 9.3, Kritisch. Gäbe dieselbe Schwachstelle auch die volle Kontrolle über Systeme dahinter, stünden die letzten drei Metriken auf High, und der Punktwert läge bei 10.0.

Ändern Sie einen Buchstaben, und die Bedeutung ändert sich. PR:L statt PR:N sagt, dass ein Konto nötig ist: Bei einem öffentlichen Dienst mit freier Registrierung ändert das wenig, bei einem internen System sehr viel. Der Punktwert ändert sich viel weniger als die Bedeutung. Deshalb lohnt es sich, den Vektor zu lesen.

Die Skala

Stufe Punktwert
Keine 0.0
Niedrig 0.1 – 3.9
Mittel 4.0 – 6.9
Hoch 7.0 – 8.9
Kritisch 9.0 – 10.0

Bedrohung und Umgebung

Exploit Maturity (E) ist die einzige Bedrohungsmetrik: Attacked, Proof-of-Concept oder Unreported. Eine Schwachstelle, die aktiv ausgenutzt wird, behält ihren Punktwert; eine, für die kein Exploit bekannt ist, erhält einen niedrigeren.

Mit den Umgebungsmetriken können Sie die Basismetriken für Ihre Einsatzumgebung neu festlegen und angeben, wie wichtig Vertraulichkeit, Integrität und Verfügbarkeit für das betroffene System sind. Eine kritische Schwachstelle in einem System, das nichts Wertvolles enthält und nur aus einem Testnetz erreichbar ist, ist für Sie nicht kritisch, und der Punktwert mit Umgebungsmetriken kann das zeigen.

Version 4.0 führt außerdem ergänzende Metriken ein, etwa Safety, Automatable und Recovery. Diese beschreiben die Schwachstelle näher und ändern den Punktwert nicht.

Was der Punktwert nicht sagt

  • Ob die Schwachstelle angegriffen wird. Für bekannte Schwachstellen schätzt EPSS die Wahrscheinlichkeit einer Ausnutzung. Schweregrad und Wahrscheinlichkeit sagen zusammen mehr als jeder der beiden Werte für sich.
  • Was das System wert ist. Ein Befund der Stufe Mittel im Zahlungssystem kann schwerer wiegen als einer der Stufe Kritisch in der Staging-Kopie einer Marketingseite.
  • Was die Kette bewirkt. Drei Befunde der Stufe Mittel, die zusammen zur Übernahme eines Kontos führen, stehen im Bericht als drei Befunde der Stufe Mittel und als ein Angriffspfad. Lesen Sie beides.

So nutzen Sie den Punktwert

Sortieren Sie zuerst nach dem Punktwert und korrigieren Sie dann mit dem, was Sie wissen: dem Wert des Systems, der Erreichbarkeit aus dem Internet, bekannter Ausnutzung, den Ketten im Bericht. Weicht die Priorität, zu der Sie kommen, vom Punktwert ab, schreiben Sie auf, warum. Ein guter Bericht macht es genauso: Er nennt den Punktwert, den Vektor und, wo der Tester mit der Zahl nicht einverstanden ist, den Grund.

Wie wir Befunde bewerten und behandeln, beschreibt die Methodik.

Anfrage

Sagen Sie uns, was getestet werden soll

  • Website-Check kostenlos
  • Antwort innerhalb von 1 Arbeitstag
  • NDA vor jedem technischen Detail
  • Festpreis für kostenpflichtige Projekte
  • Unverbindlich

Prüfung anfragen

Beschreiben Sie die Systeme und das Ziel. Ein Kundenbetreuer antwortet innerhalb von 1 Arbeitstag mit Rückfragen und dem nächsten Schritt.

Wem wir antworten

Wir antworten an diese Adresse, sofern Sie keinen anderen Kanal wählen.

Einzelunternehmer geben ihren eigenen Namen an.

Bevorzugter Kanal
Was wir prüfen sollen
Gewünschte Leistungen

Mehrfachauswahl möglich.

Kostenloser Check

Wir prüfen Ihre Website kostenlos

Finden wir keine Probleme, erhalten Sie auch den Bericht kostenlos. Sie zahlen für den Bericht nur, wenn wir Probleme finden, und sein Preis hängt von ihrer Anzahl und ihrem Schweregrad ab.

Bedingungen des kostenlosen Website-Sicherheitschecks

Anwendungssicherheit

Infrastruktur und Cloud

Angriffssimulation

KI, Web3 und Kryptografie

Programme und Absicherung

Anwendungssicherheit

Kostenloser Website-Sicherheitscheck

Wir betrachten Ihre Website von außen, so wie ein Angreifer sie sieht, und prüfen, ob jemand in sie eindringen kann: schwache Einstellungen, veraltete Software, offen zugängliche Dateien, unsichere Formulare. Der Check ist kostenlos.

Anwendungssicherheit

Penetrationstest für Webanwendungen

Wir versuchen, in Ihre Webanwendung einzudringen, so wie es ein echter Angreifer täte: uns in fremde Konten einloggen, die Daten anderer Kunden lesen, Preise oder Bestellungen ändern. Sie erfahren, was möglich ist, bevor Kriminelle es erfahren.

Anwendungssicherheit

API-Sicherheitstest

Eine API ist der Kanal, über den Ihre App, Ihre Website und Ihre Partner Daten mit Ihren Servern austauschen. Wir prüfen, ob jemand darüber Daten lesen oder ändern kann, die ihm nicht gehören.

Anwendungssicherheit

Penetrationstest für mobile Apps

Wir prüfen Ihre iOS- oder Android-App und die Server dahinter: was die App auf dem Telefon speichert, was sich aus ihr auslesen lässt und ob sich ihre Anfragen manipulieren lassen.

Anwendungssicherheit

Quellcode-Review

Unsere Spezialisten lesen den Quellcode Ihres Produkts und finden die Fehler, die zu einem Einbruch führen, auch solche, die von außen nicht zu sehen sind.

Infrastruktur und Cloud

Sicherheitsprüfung für Cloud und Kubernetes

Wir prüfen, wie Ihre Cloud eingerichtet ist (AWS, Azure, Google Cloud, Kubernetes): wer worauf Zugriff hat, welche Daten aus dem Internet offen zugänglich sind und wie weit ein Angreifer nach dem ersten Fehler kommt.

Infrastruktur und Cloud

Penetrationstest der Infrastruktur

Wir testen Ihre Server und Ihr Büronetzwerk von außen und von innen: Kommt ein Angreifer hinein, und erreicht er dann das Buchhaltungssystem, die E-Mails oder die Backups?

Infrastruktur und Cloud

Prüfung der externen Angriffsfläche

Wir finden alles, was von Ihrem Unternehmen im Internet sichtbar ist, auch das Vergessene: alte Websites, Testserver, geleakte Passwörter. Dann zeigen wir, was davon angreifbar ist.

Infrastruktur und Cloud

Sicherheit von CI/CD und Lieferkette

Wir prüfen den Weg, den Ihr Code vom Entwickler zum Kunden nimmt: Build-Server, Bibliotheken von Dritten, Zugriffsschlüssel. Wer diesen Weg kontrolliert, kontrolliert Ihr Produkt.

Angriffssimulation

Red-Team-Operationen

Eine Übung in vollem Umfang. Unser Team spielt einen echten Angreifer mit einem Ziel, zum Beispiel an Kundendaten zu gelangen, und Sie sehen, ob Ihre Verteidigung ihn bemerkt und stoppt.

Angriffssimulation

Purple-Team-Übungen

Unsere Angreifer und Ihre Verteidiger arbeiten Seite an Seite: Wir zeigen eine Angriffstechnik, Ihr Team prüft, ob es sie sieht, und die Lücken in der Überwachung werden sofort geschlossen.

Angriffssimulation

Social-Engineering-Prüfung

Wir testen Menschen, nicht Maschinen: mit den Phishing-E-Mails, Anrufen und Nachrichten, mit denen Angreifer an Passwörter gelangen. Sie erfahren, wie viele Beschäftigte sich täuschen lassen würden und wo Schulungen ansetzen sollten.

KI, Web3 und Kryptografie

KI- und LLM-Sicherheitstest

Wenn Ihr Produkt einen Chatbot oder ein anderes KI-Modell enthält, prüfen wir, ob es sich dazu überreden lässt, vertrauliche Daten preiszugeben, seine eigenen Regeln zu brechen oder im Namen einer anderen Person zu handeln.

KI, Web3 und Kryptografie

Smart-Contract-Audit

Bevor ein Smart Contract Geld verwahrt, suchen wir in seinem Code nach Fehlern, über die jemand die Gelder abziehen oder einfrieren könnte. Nach der Bereitstellung auf der Blockchain lassen sich solche Fehler nicht mehr korrigieren.

KI, Web3 und Kryptografie

Kryptografie-Review

Wir prüfen, wie Ihr Produkt Daten verschlüsselt und Schlüssel schützt: ob die richtigen Algorithmen gewählt sind und ob sie richtig angewendet werden. Ein Fehler an dieser Stelle macht die Verschlüsselung wertlos.

Programme und Absicherung

Management von Bug-Bounty-Programmen

In einem Bug-Bounty-Programm suchen unabhängige Sicherheitsforscher nach Schwachstellen in Ihrem Produkt und erhalten für jede gefundene Schwachstelle eine Prämie. Wir starten und betreiben ein solches Programm für Sie.

Programme und Absicherung

Programm zur Offenlegung von Schwachstellen (VDP)

Eine öffentliche Seite und ein Verfahren, die Sicherheitsforschern sagen, wie sie Ihnen eine Schwachstelle gefahrlos melden. Ohne sie gehen Meldungen verloren oder kommen als Drohungen an. Wir richten den Prozess ein und bearbeiten eingehende Meldungen.

Programme und Absicherung

Kontinuierliche Penetrationstests

Statt eines Tests im Jahr testen wir jede wesentliche Änderung Ihres Produkts über das ganze Jahr hinweg, damit eine neue Schwachstelle nicht monatelang darauf wartet, gefunden zu werden.

Programme und Absicherung

Penetrationstest für Compliance

Ein Penetrationstest, der so angelegt ist, dass ein Auditor, eine Aufsichtsbehörde oder ein Großkunde seinen Bericht akzeptiert: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Gewünschte Leistungen

Noch nicht sicher

Wählen Sie diese Option, wenn Sie nicht wissen, welche Leistung Sie brauchen. Beschreiben Sie die Aufgabe in eigenen Worten, und ein Spezialist schlägt in der Antwort eine Leistung vor.

Domain oder URL der Website oder des Hauptsystems, das getestet werden soll, zum Beispiel app.example.com.

Was getestet werden soll, warum jetzt und welche Fristen oder Compliance-Anforderungen es gibt. Keine Passwörter, Schlüssel oder Details zu Schwachstellen.

Bestätigungen

Senden Sie über dieses Formular keine Zugangsdaten, Schlüssel oder Details zu einer Schwachstelle. Ein sicherer Kanal wird nach der ersten Antwort vereinbart.

Automatische Missbrauchsprüfung