Das Common Vulnerability Scoring System (CVSS) beschreibt die technischen Eigenschaften und den Schweregrad einer konkreten Sicherheitslücke. Das Ergebnis ist ein Wert von 0,0 bis 10,0 sowie ein Vektor, der nachvollziehbar festhält, wie der Wert zustande kam. CVSS bewertet keine Fehlerklasse wie CWE und vergibt keine Kennung wie CVE.
Wie ist CVSS 4.0 aufgebaut?
| Metrikgruppe | Aussage |
|---|---|
| Base | Eigenschaften, die unabhängig von Zeit und Einsatzumgebung sind: Angriffsweg, Komplexität, notwendige Rechte, Benutzerinteraktion und technische Auswirkungen. |
| Threat | Veränderliche Bedrohungslage, insbesondere die Reife öffentlich verfügbarer Exploits. |
| Environmental | Konkrete Bedeutung des betroffenen Systems, lokale Schutzmaßnahmen und angepasste Auswirkungen. |
| Supplemental | Zusätzlicher Kontext wie Automatisierbarkeit, Sicherheit von Menschen, Wiederherstellung und Aufwand für den Hersteller; verändert den Score nicht. |
| Score | Bezeichnung |
|---|---|
| 0,0 | None |
| 0,1–3,9 | Low |
| 4,0–6,9 | Medium |
| 7,0–8,9 | High |
| 9,0–10,0 | Critical |
Wie liest man einen CVSS-Vektor?
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Dieser beispielhafte Base-Vektor beschreibt einen Angriff über das Netzwerk (AV:N), mit
niedriger Komplexität, ohne zusätzliche Voraussetzungen, Rechte oder Benutzerinteraktion. Die
Vertraulichkeit, Integrität und Verfügbarkeit des verwundbaren Systems sind stark betroffen. Auf
nachgelagerte Systeme wird in diesem Beispiel keine direkte Auswirkung behauptet. Ein Score sollte
immer zusammen mit seinem Vektor und der verwendeten CVSS-Version veröffentlicht werden.
Warum ist CVSS kein Risikoscore?
Ein hoher Base Score bedeutet nicht automatisch, dass eine Lücke zuerst behoben werden muss. CVSS kennt zunächst weder den Wert des eigenen Assets noch dessen Erreichbarkeit, vorhandene Kompensationsmaßnahmen oder die Frage, ob Angriffe tatsächlich beobachtet werden. Eine interne Testinstanz und ein öffentliches Produktionssystem können deshalb denselben Base Score, aber ein völlig anderes Risiko besitzen.
Für die Priorisierung sollten Teams zusätzlich EPSS, den CISA-KEV-Katalog, Exposition, Datenklassifizierung, Angriffspfade und vorhandene Schutzmaßnahmen berücksichtigen.
Wie wird CVSS sinnvoll eingesetzt?
- Vektor prüfen:
Der veröffentlichte Score kann auf Annahmen beruhen, die für die eigene Installation nicht gelten. - Threat-Metriken ergänzen:
Exploit-Reife und aktuelle Bedrohungsinformationen regelmäßig aktualisieren. - Umgebung abbilden:
Kritikalität, Reichweite und wirksame Kontrollen in Environmental-Metriken einfließen lassen. - Entscheidung dokumentieren:
Score, Kontext, Verantwortlichen, Frist und akzeptierte Abweichungen gemeinsam festhalten.
Vielen Dank für dein Feedback! Wir werden es prüfen und unseren Artikel anpassen.