IT-Sicherheit Glossar

Was ist der CISA KEV-Katalog?

Der Known Exploited Vulnerabilities Catalog (KEV) der US-Behörde CISA ist eine laufend gepflegte Liste von CVEs, für die belastbare Hinweise auf eine aktive Ausnutzung vorliegen. Er beantwortet nicht, wie theoretisch gefährlich eine Lücke sein könnte, sondern ob Angreifer sie nachweislich einsetzen.

Wann wird eine Schwachstelle aufgenommen?

CISA verlangt für eine Aufnahme drei Kernelemente:

  1. Die Schwachstelle besitzt eine CVE-ID.
  2. Es gibt verlässliche Belege für eine aktive Ausnutzung.
  3. Eine klare Abhilfemaßnahme wie ein Herstellerpatch ist verfügbar oder die Nutzung des Produkts muss beendet werden.

Ein Eintrag enthält Hersteller, Produkt, Beschreibung, Aufnahmedatum, Abhilfemaßnahme und eine Frist für betroffene US-Bundesbehörden. Das Feld zur Verwendung in Ransomware-Kampagnen liefert zusätzlichen Kontext, ist aber bei vielen Einträgen unbekannt.

Beispiel für eine automatisierte Prüfung

kev = download_json("https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json")
installed_cves = scanner.findings()

for finding in installed_cves:
    if finding.cve in kev.vulnerabilities:
        create_priority_ticket(
            cve=finding.cve,
            asset=finding.asset,
            reason="Known exploitation",
            action=kev[finding.cve].requiredAction
        )

Der Abgleich funktioniert nur mit einem verlässlichen Asset- und Softwareinventar. Ein KEV-Feed ohne Zuordnung zu tatsächlich installierten Versionen produziert entweder blinden Aktionismus oder übersieht Systeme, die im Scanner nicht erfasst sind.

Welche Priorität besitzt ein KEV-Treffer?

Ein Treffer sollte unmittelbar technisch validiert werden. Internet-Erreichbarkeit, vorhandene Angriffspfade, bereits erfolgte Kompromittierung und Herstellerhinweise bestimmen die Reaktion. Reines Patchen reicht bei möglicher vorheriger Ausnutzung nicht: Logs, Konten, Persistenzmechanismen und bekannte Indicators of Compromise müssen ebenfalls geprüft werden.

Die bindenden Fristen aus BOD 22-01 gelten für bestimmte US-Bundesbehörden, nicht automatisch für deutsche Unternehmen. Der Katalog ist dennoch eine hochwertige, frei verfügbare Priorisierungsquelle. Ein fehlender Eintrag bedeutet umgekehrt nicht, dass eine Lücke ungefährlich oder unausgenutzt ist.

KEV, EPSS und CVSS im Vergleich

QuelleFrageGrenze
KEVWird die CVE nachweislich ausgenutzt?Kuratiert; nicht jede reale Ausnutzung ist bereits bekannt.
EPSSWie wahrscheinlich ist beobachtete Ausnutzung in den nächsten 30 Tagen?Vorhersage, kein Beweis und kein Asset-Risiko.
CVSSWie schwerwiegend sind die technischen Eigenschaften?Geschäftskontext ist nicht vollständig enthalten.

Vielen Dank für dein Feedback! Wir werden es prüfen und unseren Artikel anpassen.

Hast du Feedback zum Thema CISA KEV-Katalog? Schreib uns!