IT-Sicherheit Glossar

Was ist CVSS?

Das Common Vulnerability Scoring System (CVSS) beschreibt die technischen Eigenschaften und den Schweregrad einer konkreten Sicherheitslücke. Das Ergebnis ist ein Wert von 0,0 bis 10,0 sowie ein Vektor, der nachvollziehbar festhält, wie der Wert zustande kam. CVSS bewertet keine Fehlerklasse wie CWE und vergibt keine Kennung wie CVE.

Wie ist CVSS 4.0 aufgebaut?

MetrikgruppeAussage
BaseEigenschaften, die unabhängig von Zeit und Einsatzumgebung sind: Angriffsweg, Komplexität, notwendige Rechte, Benutzerinteraktion und technische Auswirkungen.
ThreatVeränderliche Bedrohungslage, insbesondere die Reife öffentlich verfügbarer Exploits.
EnvironmentalKonkrete Bedeutung des betroffenen Systems, lokale Schutzmaßnahmen und angepasste Auswirkungen.
SupplementalZusätzlicher Kontext wie Automatisierbarkeit, Sicherheit von Menschen, Wiederherstellung und Aufwand für den Hersteller; verändert den Score nicht.
ScoreBezeichnung
0,0None
0,1–3,9Low
4,0–6,9Medium
7,0–8,9High
9,0–10,0Critical

Wie liest man einen CVSS-Vektor?

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Dieser beispielhafte Base-Vektor beschreibt einen Angriff über das Netzwerk (AV:N), mit niedriger Komplexität, ohne zusätzliche Voraussetzungen, Rechte oder Benutzerinteraktion. Die Vertraulichkeit, Integrität und Verfügbarkeit des verwundbaren Systems sind stark betroffen. Auf nachgelagerte Systeme wird in diesem Beispiel keine direkte Auswirkung behauptet. Ein Score sollte immer zusammen mit seinem Vektor und der verwendeten CVSS-Version veröffentlicht werden.

Warum ist CVSS kein Risikoscore?

Ein hoher Base Score bedeutet nicht automatisch, dass eine Lücke zuerst behoben werden muss. CVSS kennt zunächst weder den Wert des eigenen Assets noch dessen Erreichbarkeit, vorhandene Kompensationsmaßnahmen oder die Frage, ob Angriffe tatsächlich beobachtet werden. Eine interne Testinstanz und ein öffentliches Produktionssystem können deshalb denselben Base Score, aber ein völlig anderes Risiko besitzen.

Für die Priorisierung sollten Teams zusätzlich EPSS, den CISA-KEV-Katalog, Exposition, Datenklassifizierung, Angriffspfade und vorhandene Schutzmaßnahmen berücksichtigen.

Wie wird CVSS sinnvoll eingesetzt?

  1. Vektor prüfen:
    Der veröffentlichte Score kann auf Annahmen beruhen, die für die eigene Installation nicht gelten.
  2. Threat-Metriken ergänzen:
    Exploit-Reife und aktuelle Bedrohungsinformationen regelmäßig aktualisieren.
  3. Umgebung abbilden:
    Kritikalität, Reichweite und wirksame Kontrollen in Environmental-Metriken einfließen lassen.
  4. Entscheidung dokumentieren:
    Score, Kontext, Verantwortlichen, Frist und akzeptierte Abweichungen gemeinsam festhalten.

Mehr Informationsmaterial

Offizielle Ressourcen

Vielen Dank für dein Feedback! Wir werden es prüfen und unseren Artikel anpassen.

Hast du Feedback zum Thema CVSS? Schreib uns!