Ziele des Vulnerability Management
Bewusstmachung existierender Schwachstellen und diese so gut wie möglich abzusichern. Dafür müssen:
- Rollen & Verantwortlichkeiten festgelegt werden
- Anforderungen und daraus resultierende Maßnahmen dokumentiert werden
- Aufgaben priorisiert werden
Abgrenzung und Schnittmengen
Common Vulnerability Scoring System (CVSS)
CVSS: Basic Metric Group
CVSS: Temporal Metric Group
CVSS: Environmental Metric Group
Common Weakness Scoring System (CWSS)
CWSS: Basic Finding
CWSS: Attack Surface
CWSS: Environmental
Umgang mit Schwachstellen
Einholen von Informationen über Schwachstellen: Interne Informationsquellen
Einholen von Informationen über Schwachstellen: Öffentliche Informationsquellen
CVSS: Basic Metric Group: Attack Vector
Kontext, in dem die Ausnutzung von Schwachstellen möglich ist, Wert ist umso größer, je weiter entfernt (logisch und physisch) ein Angreifer sein kann, um die anfällige Komponente auszunutzen
CVSS: Basic Metric Group: Attack Complexity
Bedingungen außerhalb der Kontrolle des Angreifers, je komplexer, desto geringer der Wert
CVSS: Basic Metric Group: Privileges Required
Rechteebene, die ein Angreifer besitzen muss, bevor er die Schwachstelle erfolgreich ausnutzt, je geringer die notwendigen Rechte, desto höher ein Wert
CVSS: Basic Metric Group: User Interaction
Anforderung für einen menschlichen Benutzer, der nicht der Angreifer ist, an der erfolgreichen Kompromittierung der anfälligen Komponente teilzunehmen, ist keine Interaktion notwendig, ist der Wert am höchsten
CVSS: Basic Metric Group: Scope
gibt an, ob eine Schwachstelle in einer anfälligen Komponente Ressourcen in Komponenten außerhalb ihres Sicherheitsbereiches beeinträchtigt
CVSS: Basic Metric Group: Confidentiality Impact
misst die Auswirkungen auf die Vertraulichkeit der Informationen, unabhängig davon, wie schützenswerte die Daten für die betroffene Organisation sind
CVVS: Basic Metric Group: Integrity Impact
misst die Auswirkungen auf die Integrität der Informationen, unabhängig davon, wie schützenswerte die Daten für die betroffene Organisation sind
CVSS: Basic Metric Group: Availability Impact
misst die Auswirkungen auf die Verfügbarkeit der IT-Systeme, unabhängig davon, wie schützenswerte die Daten für die betroffene Organisation sind
CVSS: Temporal Metric Group: Exploit Code Maturity
Wahrscheinlichkeit eines Angriffs auf die Schwachstelle, basierend auf dem aktuellen Stand der Exploit-Techniken, der Verfügbarkeit von Exploit-Code oder der aktiven “in-the-wild” Ausnutzung
CVSS: Basic Metric Group: Remediation Level
Behebungsgrad einer Schwachstelle, ob ungepatcht, Workaround oder offizieller Fix
CVSS: Basic Metric Group: Report Confidence
Vertrauen in die Existenz der Schwachstelle und die Glaubwürdigkeit der bekannten technischen Details