Das Exploit Prediction Scoring System (EPSS) schätzt für eine veröffentlichte CVE die Wahrscheinlichkeit, dass sie innerhalb der nächsten 30 Tage in freier Wildbahn ausgenutzt wird. Der täglich aktualisierte Wert liegt zwischen 0 und 1 beziehungsweise 0 und 100 Prozent. EPSS ergänzt den technischen Schweregrad von CVSS, beantwortet aber eine andere Frage.
Score und Perzentil richtig lesen
| Feld | Bedeutung |
|---|---|
| EPSS Score | Geschätzte Wahrscheinlichkeit einer beobachteten Ausnutzung in den nächsten 30 Tagen. |
| Percentile | Position im Vergleich zu allen anderen bewerteten CVEs. 0,99 bedeutet: höher als ungefähr 99 Prozent der übrigen Werte. |
| Date | Tag, für den die Vorhersage berechnet wurde; ältere Werte können überholt sein. |
Ein EPSS-Wert von 0,20 bedeutet nicht, dass ein bestimmtes Unternehmen mit 20-prozentiger Wahrscheinlichkeit angegriffen wird. Er bezieht sich auf die CVE und beobachtbare Exploit-Aktivität, nicht auf ein einzelnes Asset. Auch ein niedriger Wert ist keine Entwarnung: zielgerichtete Angriffe, interne Ausnutzung und schlecht sichtbare Aktivitäten können in den Trainingsdaten fehlen.
Beispiel: EPSS-Daten per API abrufen
GET https://api.first.org/data/v1/epss?cve=CVE-2021-44228
{
"data": [{
"cve": "CVE-2021-44228",
"epss": "...",
"percentile": "...",
"date": "YYYY-MM-DD"
}]
}
Automatisierungen sollten das Datum speichern und Scores regelmäßig neu laden. Ein einmal in einem Ticket kopierter Wert verliert den wichtigsten Vorteil von EPSS: die Anpassung an neue Exploits und Bedrohungsinformationen.
Wie kombiniert man EPSS, CVSS und KEV?
- KEV + erreichbares Asset:
Aktive Ausnutzung ist belegt; kurzfristig prüfen, mitigieren oder patchen. - Hoher EPSS-Wert:
Die Ausnutzung ist wahrscheinlicher; Exposition und Auswirkungen entscheiden über die konkrete Frist. - Hoher CVSS-, niedriger EPSS-Wert:
Möglicherweise schwerwiegend, aber aktuell weniger häufig ausgenutzt. Nicht ignorieren, sondern kontextbezogen einplanen. - Niedrige Scores, kritisches Asset:
Geschäftskontext, Angriffsketten und eigene Threat Intelligence können trotzdem eine hohe Priorität begründen.
Welche Grenzen hat EPSS?
EPSS ist weder eine Garantie noch ein vollständiger Risikoscore. Das Modell verwendet unter anderem Informationen zu CVEs, öffentlich verfügbarem Exploit-Code und beobachteter Aktivität. Die Beobachtbarkeit ist begrenzt, neue Lücken besitzen zunächst wenig Historie und ein Angreifer kann gezielt eine seltene Lücke wählen. EPSS sollte daher Entscheidungen strukturieren, aber niemals Asset-Inventar, fachliche Auswirkung oder menschliche Prüfung ersetzen.
Vielen Dank für dein Feedback! Wir werden es prüfen und unseren Artikel anpassen.