CVE-Datenqualität neu gedacht: Enginsight setzt auf CNA- und ADP-Enrichment
Mit mehr Kontext und besserer Datenqualität stärkt Enginsight die CVE-Datenbank.

05. Mai 2026, 10:00 Uhr · Quelle: Pressebox
Enginsight erweitert seine CVE-Datenbank mit CNA- und ADP-Quellen, was zu schnellerer Erkennung und reduzierten Fehlern in der IT-Sicherheit führt.

Jena, 05.05.2026 (PresseBox) -  

CNA- und ADP-Enrichment stärkt die Enginsight CVE-Datenbank mit mehr Kontext und besserer Datenqualität. 

Common Vulnerabilies and Exposures (CVE) sind ein zentraler Dreh- und Angelpunkt für die Analyse von Schwachstellen. Sie verbinden Herstellerhinweise, Scanner, Tickets und Reporting über eine eindeutige Referenz. In der Praxis wird dafür zumeist auf die National Vulnerability Database (NVD) zurückgegriffen. Sie gilt als Standardquelle für CVE-Metadaten. Gleichzeitig bleibt die Frage, ob eine einzelne Quelle für ein so kritisches Thema ausreicht und ob man sich im Zweifel von deren Vollständigkeit und Aktualität abhängig machen möchte. 

70 Tage Vorsprung: Wie Enginsight CVEs schneller und zuverlässiger erkennt

Enginsight setzt daher seit jeher auf eine breite Datenbasis und nutzt neben der NVD auch herstellerspezifische CVE-Datenbanken, etwa von Microsoft, verschiedenen Linux-Distributionen und weiteren Anbietern. Neu ist, dass die CVE-Daten aus der NIST-Datenbank nun zusätzlich durch CNA-Quellen und ADP-Enrichment angereichert werden. Dadurch lassen sich über 8 % mehr CVEs zuverlässig auswerten, während relevante Zusatzinformationen im Durchschnitt rund 70 Tage früher zur Verfügung stehen als in der reinen NVD.

Definition zentraler Begriffe 

Common Vulnerabilies and Exposures (CVE) - Ein standardisiertes System zur eindeutigen Benennung und Beschreibung öffentlich bekannter Schwachstellen. 

Common Vulnerability Exposure Scoring System (CVSS) - Ein Bewertungssystem, das die technische Schwere einer Schwachstelle als Score abbildet und häufig als Metadatum zu einer CVE geführt wird. 

National Institute of Standards and Technology (NIST) - Eine US-Behörde, die die National Vulnerability Database (NVD) betreibt und bereitstellt. 

National Vulnerability Database (NVD) - Eine von der NIST betriebene Datenbank, die CVE-Einträge sammelt und um standardisierte Metadaten wie CVSS, Referenzen und Produktzuordnungen ergänzt. 

CVE Numbering Authorities (CNA) - Eine autorisierte Stelle im CVE-Programm, die CVE-IDs vergeben und CVE-Records für ihren Zuständigkeitsbereich veröffentlichen,  pflegen und bspw. um weitere Metadaten oder Kontext anreichern darf. 

Authorized Data Publisher (ADP) - Eine autorisierte Stelle im CVE-Programm, die bestehende CVE-Records zusätzlich anreichern darf, bspw. um weitere Metadaten oder Kontext. 

Warum NVD allein nicht mehr reicht 

Die NVD ist eine von NIST betriebene Datenbank für öffentlich bekannte Schwachstellen. Sie orientiert sich am CVE-Standard, registriert Schwachstellen als CVEs und ergänzt die Einträge um weitere Metadaten, wie zum Beispiel Scoring, Referenzen und Produktzuordnungen. Damit stellt sie einen zentralen Mehrwert für automatisierte CVE-Erkennung und Patchmanagement dar. 

In der Praxis zeigt sich jedoch ein wiederkehrendes Problem. Viele Einträge bleiben zunächst unvollständig, weil die entscheidenden Detailinformationen oft fehlen oder erst verzögert ergänzt werden.  
Eine CVE ist aber nur dann für automatisierte Analysen wirklich nutzbar, wenn ausreichend Details vorliegen. Fehlen diese Informationen oder werden sie verspätet nachgezogen, bieten NVD-Einträge nur begrenzten Mehrwert. 

Das Resultat sind direkte Auswirkungen auf Erkennung und Priorisierung von CVEs. So werden CVEs nicht zuverlässig auf Systemen erkannt, nicht entsprechend gematcht oder lassen sich nicht verlässlich bewerten. Ein typischer Effekt ist die Häufung von False Positives, bspw. durch zu grobe Produktzuordnung, oder noch kritischer: False Negatives durch die unsaubere Erkennung betroffener Versionen. 

Doch wie kann man diese Hürden überwinden? 

Die Lösung: Zusätzliches CNA- und ADP-Matching 

Während die NVD auf externe Quellen angewiesen ist, haben die Hersteller betroffener Software und Anwendungen die fehlenden Informationen häufig früher und in höherer Detailtiefe parat. Genau an dieser Stelle setzen CNA-Quellen an. CNAs sind zumeist Hersteller oder Maintainer, welche CVEs für Ihren Zuständigkeitsbereich vergeben und zugehörige Datensätze pflegen.   

ADP-Enrichment ergänzt diese Herstellerperspektive zusätzlich. ADPs reichern CVE-Datensätze mit zusätzlichen Informationen an. Besonders hilfreich ist das vor allem dann, wenn Datensätze der NVD noch unvollständig sind oder zusätzlicher Kontext für eine reelle Priorisierung fehlt. 

Durch die Kombination aus NVD, CNA und ADP ergeben sich ganz konkrete Vorteile: 

  • Besser verwertbare CVE-Datensätze 
    Datenbankeinträge in der NVD ohne konkrete Zusatzinformationen werden schneller nutzbar. So können Lücken in Analysen geschlossen und eine höhere Abdeckung geschaffen werden. 
  • Optimiertes Produkt- und Versionsmatching 
    Hersteller liefern oftmals präzisere Angaben zu betroffenen sowie nicht betroffenen Versionen und konkreten Fix-Versionen. Durch genauere Versionierung und klare Fix-Zielstände können False Positives effektiv reduziert werden. Gleichermaßen sinkt die False-Negatives-Rate durch ungenaue oder unvollständige NVD-Zuordnungen. 
  • Mehr Kontext für Priorisierung 
    Der CVSS genügt in der Realität selten aus. Die Anreicherung durch CNA- und ADP-Daten bietet zusätzlichen Kontext für eine Priorisierung. Somit wird aus einem einfachen Score eine realistische Bewertung für die eigenen Systeme. 
  • Schnellere Handlungsfähigkeit 
    Wenn Informationen über betroffene Versionen, Fix-Versionen oder Mitigationsmöglichkeiten der betroffenen Schwachstelle direkt im Datensatz vorliegen, können Workflows automatisiert greifen. So werden Erkennung, Einordnung und Priorisierung von CVEs optimiert sowie die Patch-Planung vereinfacht. 
  • Nachvollziehbarkeit durch transparente Quellen 
    Wenn Daten aus mehreren Quellen stammen, sind Informationen über den Ursprung der Quellen relevant, was durch die klare Zuordnung zu CNA oder ADP sichtbar wird. Dies erleichtert die Prüfung durch Analysten, macht Entscheidungen bei widersprüchlichen Aussagen nachvollziehbar und liefert im Audit oder gegenüber Kunden einen belastbaren Nachweis, warum eine CVE so bewertet und priorisiert wurde. 
Messbare Vorteile in der Enginsight CVE-Datenbank 

Neben den genannten Vorteilen ist die Anreicherung der Enginsight CVE-Datenbank um CNA- und ADP-Quellen auch direkt messbar. Vor der Einführung der Erweiterung fehlten für 32.717 Einträge aus der NVD verwertbare Zusatzinformationen. Durch die Einbindung von CNA-Quellen konnten bereits 1.793 dieser zuvor „leeren“ Einträge in einen nutzbaren Zustand überführt werden. Durch ADP-Enrichment kommen weitere 1.049 ergänzte CVEs hinzu. 

Damit steigt die Abdeckung um 8,69 % in Bezug auf Einträge, die zuvor nicht zuverlässig analysierbar waren und nun verwertbar sind. Zusätzlich ergibt sich ein klarer zeitlicher Vorteil. In unserer CVE-Datenbank liegen die entscheidenden Zusatzinformationen im Schnitt 70 Tage früher als in der NVD vor. 

Durch den weiteren Ausbau der Versionserkennung für CNA- und ADP-Daten können Sie sich künftig auf eine weitere Erhöhung der Abdeckung freuen. 

Software / IT-Sicherheit / CVE / Enginsight / Schwachstellen / Datenbank / Enrichment
[pressebox.de] · 05.05.2026 · 10:00 Uhr
[0 Kommentare]
Neuer Standard für schulische Förderung: foerdermittelplaner.de startet
Hundsangen, 05.05.2026 (PresseBox) - Mit dem Launch von foerdermittelplaner.de geht eine innovative digitale Lösung an den Start, die Lehrkräfte bei der Erstellung und Verwaltung individueller Förderpläne unterstützt. Ziel ist es, den administrativen Aufwand deutlich zu reduzieren und gleichzeitig die Qualität der individuellen Förderung zu verbessern. […] (00)
vor 1 Stunde
Met Gala
New York (dpa) - Die «Party des Jahres» wird zum Familienfest: Sängerin Beyoncé und Schauspielerin Nicole Kidman haben zur berühmten New Yorker Met-Gala in diesem Jahr erstmals ihre Töchter mitgebracht. «Diesmal fühlt es sich surreal an, denn meine Tochter ist hier», sagte die 44-jährige Beyoncé, nachdem sie mit ihrem Ehemann Jay-Z und der gemeinsamen […] (02)
vor 3 Minuten
John Lennon
(BANG) - Der Sohn von John Lennon ist überzeugt, dass sein Vater den Einsatz von künstlicher Intelligenz (KI) befürwortet hätte. Regisseur Steven Soderbergh hat gemeinsam mit dem Nachlass des verstorbenen Musikers an der neuen Dokumentation 'John Lennon: The Last Interview' gearbeitet. Darin ist ein Interview mit der Beatles-Legende und seiner Frau Yoko […] (00)
vor 2 Stunden
Vor dem Eurovision Song Contest (ESC) 2026
Wien (dpa) - Die Polizei rechnet besonders am Finaltag des Eurovision Song Contests (ESC) in Wien mit Stör- und Blockadeaktionen. Für den 16. Mai sei bisher eine Demonstration mit rund 3.000 erwarteten Teilnehmern aus dem pro-palästinensischen Umfeld angemeldet worden, sagte die Einsatzleiterin der Landespolizeidirektion Wien, Xenia Zauner. Es sei aber […] (00)
vor 32 Minuten
Green Hell feiert beachtliche Verkaufszahlen! Das Vorbild der Branche?
Was für ein Erfolg für das polnische Studio Creepy Jar! Der knallharte Survival-Simulator Green Hell hat offiziell die Marke von 12 Millionen verkauften Einheiten überschritten. Was 2016 als kleines Projekt von nur fünf Entwicklern begann, hat sich zu einer festen Größe im Genre entwickelt. Aktuell kannst du dich auf dem PC (Steam), der PlayStation 5, […] (00)
vor 1 Stunde
«Das Fifty-Fifty Quiz» mit Fabian Köster startet im August
Der NDR bringt eine neue Quizshow ins Programm, die auf Tempo, Strategie und prominente Kandidaten setzt. Mit Das Fifty-Fifty Quiz erweitert der NDR im Sommer 2026 sein Unterhaltungsangebot. Ab Sonntag, 2. August 2026, um 22: 45 Uhr führt Fabian Köster durch das neue Format, das sowohl im linearen Fernsehen als auch in der ARD Mediathek zu sehen sein wird. Für den aus der «heute-show» […] (00)
vor 1 Stunde
Bayern München - 1. FC Heidenheim
München (dpa) - Ring frei, Runde zwei: Alle Fußball-Liebhaber warten gebannt auf den ultimativen Schlagabtausch zwischen dem FC Bayern und Paris Saint-Germain. «Jetzt geht's los. Jetzt ist Crunchtime angesagt. Wir sind alle sehr heiß auf das Spiel und bereit, alles zu geben», sagte Nationalspieler Jonathan Tah. Für Trainer Vincent Kompany ist das Ziel […] (00)
vor 8 Minuten
man, drinking, whiskey, brandy, liquor, smoking, tobacco, cigarette, addiction, habit
Toncoin erlebte einen deutlichen Kursanstieg, nachdem Pavel Durov bekannt gab, dass Telegram die TON Foundation als Hauptantriebskraft hinter The Open Network ersetzen und zum größten Validator werden wird. Dies markiert den bisher deutlichsten Schritt der Messaging-Plattform zurück in die Blockchain, die sie ursprünglich ins Leben gerufen hatte. Der Kurs von TON stieg von […] (00)
vor 1 Stunde
 
Grenzgänger im Nordschwarzwald: „Historische Runde“ rund um Dobel
Bad Herrenalb, 04.05.2026 (lifePR) - Die reiche Geschichte der Region hautnah erleben und […] (00)
Redwood AI meldet verbesserte KI-Modelle
Lüdenscheid, 04.05.2026 (lifePR) - Redwood AI (ISIN: CA7579221093 | WKN: A422EZ) , […] (00)
EcoGraf lädt zum Investorentreff in Frankfurt ein!
Hamburg, 05.05.2026 (PresseBox) - Die australische Graphitgesellschaft  EcoGraf ( WKN […] (00)
Friedrich Merz (Archiv)
Berlin - Bundeskanzler Friedrich Merz steht wegen seines Kommunikationsstils und […] (00)
iPhone Air bleibt laut Leaker ein Ladenhüter
Nach Informationen eines bekannten Leakers verbleibt das iPhone Air in den […] (00)
Jahres-Bestwert für Bitte melde dich und ein Zielgruppen-Problem
Die 19. Staffel von Julia Leischik sucht: Bitte melde dich geht in die finale Phase - mit […] (00)
Cardi B
(BANG) - Cardi B nahm an der Met Gala am Montag (04. Mai) teil, obwohl sie […] (00)
FC St. Pauli - FSV Mainz 05
Hamburg/Wolfsburg (dpa) - Der denkwürdig schwache Auftritt des FC St. Pauli ließ auch […] (04)
 
 
Suchbegriff