Die Krux mit der Priorisierung von Patches
Sophos X-Ops gibt Einblick in die Priorisierung von Schwachstellen und Patches mit unterschiedlichen Methoden und zeigt die potenziellen Stolpersteine und Alternativen

23. Januar 2025, 15:00 Uhr · Quelle: Pressebox
Die Zunahme von Schwachstellen (CVE) macht es für IT-Profis schwierig, Patches sinnvoll zu priorisieren. Neben CVSS bieten Systeme wie EPSS und SSVC alternative Ansätze, wobei die Kombination verschiedener Methoden effektiver ist als die ausschließliche Nutzung einer einzelnen Priorisierungsmethode.

Wiesbaden, 23.01.2025 (PresseBox) - Die Zahl der bekannten neuen Schwachstellen, auch Common Vulnerabilities and Exposures (CVE) genannt, nimmt jährlich zu. In 2022 waren es 25.277, in 2023 bereits 29.065 CVEs. Es ist davon auszugehen, dass es 2024 nochmals mehr waren. Die Schwierigkeit für IT-Profis liegt darin, die Schwachstellen zu priorisieren, um sie dann zu patchen. Sophos X-Ops gibt in einem zweiteiligen Bericht (Part 1undPart 2) tiefe Einblicke in die Möglichkeiten der Bewertung und Priorisierung.

Evergreen CVSS

LautFIRSTbietet das Common Vulnerability Scoring System (CVSS) eine Methode zur Erfassung der wichtigsten Merkmale einer Schwachstelle. Es bietet seit vielen Jahren eine numerische Einstufung des Schweregrads von Schwachstellen zwischen 0,0 und 10,0 und wird nicht nur häufig für die Priorisierung verwendet, sondern ist auch in einigen Branchen und Behörden vorgeschrieben, darunter die Payment Card Industry (PCI).

Die Skala für die Einstufung der Schwachstelle ist:

Keine: 0,0
Gering: 0,1 - 3,9
Mittel: 4,0 - 6,9
Hoch: 7,0 - 8,9
Kritisch: 9,0 - 10,0

Die Krux dabei ist, dass mit CVSS zwar der Schweregrad der Schwachstelle eingestuft werden kann, jedoch nicht, welche CVEs die Bedrohungsakteure in Zukunft ausnutzen werden oder wann. Daher ist die Priorisierung der Patches nach CVSS allein nicht zwingend zielgerichtet. Die Forschungsergebnisse von Howlands mit einer Stichprobe von über 28.000 CVEs beispielsweise zeigen, dass Schwachstellen mit einem CVSS Score von 7 am ehesten als Waffe eingesetzt werden. Bei Schwachstellen mit einer Bewertung von 5 ist die Wahrscheinlichkeit, größer als bei Schwachstellen mit einer Bewertung von 6, und bei Schwachstellen mit einer Bewertung von 10 - kritische Schwachstellen - ist die Wahrscheinlichkeit, dass für sie ein Exploit entwickelt wird, geringer als bei Schwachstellen mit einer Bewertung von 9 oder 8. Mit anderen Worten: Es scheint keine eindeutige Korrelation zwischen der CVSS-Bewertung und der Wahrscheinlichkeit einer Ausnutzung zu bestehen.

Zusätzliche alternative Priorisierung mit EPSS

Ein weiteres Beispiel für die Priorisierung von Patches ist das Exploit Prediction Scoring System (EPSS). Es liefert im Gegensatz zum Schweregrad einer Schwachstelle mit CVSS einen Wahrscheinlichkeitswert für Ausnutzung einer bestimmten Schwachstelle. Allerdings – darauf weisen die Spezialisten von Sophos X-Ops eindringlich hin - misst es weder die Wahrscheinlichkeit, dass ein Unternehmen speziell angegriffen wird, noch die Auswirkungen eines erfolgreichen Angriffs oder die Aufnahme einer Schwachstelle in das Toolkit (z. B.) eines Wurms oder einer Ransomware-Bande.

Kombination von Priorisierungs-Alternativen

Neben CVSS und EPSS existieren weitere Möglichkeiten der Priorisierung beispielsweise mit SSVC und dem KEV Catalog. Es ist nicht überraschend, dass es keine vollkommen perfekte Lösung oder Kombination von Priorisierungslösungen gibt, die alle Priorisierungsprobleme lösen. Die Kombination von Priorisierungsmöglichkeiten ist jedoch fast immer besser als die Verwendung nur eines einzelnen Systems. Eine Priorisierung geht zudem über geeignete Tools hinaus. Das Schwachstellenmanagement und die Priorisierungsentscheidungen basieren idealerweise auf einer Vielzahl von Quellen, darunter Bedrohungsdaten, Schwachstellen, Sicherheitslage, Kontrollen, Risikobewertungen, Ergebnisse von Pentests oder Sicherheitsaudits.

Details zu den Schwachstellen- und Patch-Priorisierungsmöglichkeiten sind in den Reports von Matt Wixey, Principal Technical Editor and Senior Threat Researcher bei Sophos, beschrieben.

Hier geht es zu den Report Teil I und II:

Teil 1:

https://news.sophos.com/en-us/2024/12/27/prioritizing-patching-a-deep-dive-into-frameworks-and-tools-part-1-cvss/

Teil 2:

https://news.sophos.com/en-us/2024/12/30/prioritizing-patching-a-deep-dive-into-frameworks-and-tools-part-2-alternative-frameworks/

Software
[pressebox.de] · 23.01.2025 · 15:00 Uhr
[0 Kommentare]
Radio-Domains: Radio vom Rauschen zur digitalen Zukunft
Koeln, 13.02.2026 (PresseBox) - Es beginnt oft ganz unspektakulär: ein Knopfdruck im Auto, eine vertraute Stimme am Morgen, Musik, die den Raum füllt. Radio begleitet Menschen, ohne sich aufzudrängen. Es läuft im Hintergrund und ist doch mitten im Leben. Genau deshalb wird jedes Jahr am 13. Februar der Welttag des Radios gefeiert – ein Tag, der daran […] (00)
vor 3 Stunden
Gendarm am Pariser Triumphbogen angegriffen
Paris (dpa) - Ein mit einem Messer bewaffneter Mann hat einen Gendarmen beim Triumphbogen in Paris angegriffen. Die Anti-Terror-Staatsanwaltschaft übernahm dazu Ermittlungen, wie die Behörde mitteilte. Wie es von der Gendarmerie hieß, wurde der Angreifer angeschossen. Zu den Hintergründen des Vorfalls am frühen Abend konnte ein Sprecher der Gendarmerie […] (00)
vor 16 Minuten
Tom Pelphrey und Kaley Cuoco
(BANG) - Kaley Cuocos Verlobter Tom Pelphrey hat ihre Erfolgsserie 'The Big Bang Theory' nie gesehen. Die 40-jährige Schauspielerin spielte die Kellnerin Penny in der langlebigen CBS-Sitcom, in der auch Johnny Galecki als Leonard Hofstadter, Jim Parsons als Sheldon Cooper, Simon Helberg als Howard Wolowitz und Kunal Nayyar als Raj Koothrappali zu sehen […] (00)
vor 2 Stunden
Meta Connect Konferenz
Menlo Park (dpa) - Der Facebook-Konzern Meta erwägt, seine Kamera-Brillen mit einer Gesichtserkennungs-Funktion auszurüsten. Man höre oft von Interesse daran, hieß es in einer Meta-Stellungnahme. Der Konzern prüfe aber noch verschiedene Optionen und werde «mit Bedacht» vorgehen, falls eine solche Funktion eingeführt werden sollte. Zuvor hatte die «New […] (00)
vor 1 Stunde
KRAFTON enthüllt Project Windless – neues Open World RPG
KRAFTON, Inc. stellt heute  Project Windless  vor, ein neues Open-World-Action-RPG, das im Fantasy-Universum der Romanreihe  Die   Legende vom Tränenvogel  spielt. Der erste Trailer wurde vergangene Nacht im Rahmen von Sonys PlayStation-Event  State of Play  veröffentlicht. Damit wird der Singleplayer-Titel, der derzeit bei KRAFTON Montréal […] (00)
vor 2 Stunden
Lucy Boynton und Harry Lawtey haben sich Sir Sam Mendes' Beatles-Biopics angeschlossen.
(BANG) - Lucy Boynton und Harry Lawtey haben sich Sir Sam Mendes' Beatles-Biopics angeschlossen. Die 'Bohemian Rhapsody'-Darstellerin (32) und der 'Industry'-Star (29) sind Teil der vier Filme des Regisseurs über die ikonische britische Band – Boynton wird dabei Paul McCartneys Freundin Jane Asher spielen, während Lawtey als ursprünglicher Beatles- […] (00)
vor 3 Stunden
Chris Paul
Los Angeles (dpa) - Der zweimalige Basketball-Olympiasieger Chris Paul hat nach mehr als zwei Jahrzehnten seine glanzvolle Karriere beendet. «Das war's. Nach 21 Jahren ziehe ich mich vom Basketball zurück», schrieb der 40-Jährige in einer Mitteilung bei Instagram. Der nur 1,83 Meter große Paul galt als einer der besten Aufbauspieler der NBA und […] (00)
vor 1 Stunde
Die Wiener Börse setzte am Freitag ihren Abwärtstrend unvermindert fort. Der ATX, der bereits am Vortag Schwächezeichen zeigte, schloss mit einem Minus von 1,44 Prozent bei 5.622,58 Punkten. Damit verlor der Leitindex seit seinem letzten Rekordhoch am Donnerstag etwa dreieinhalb Prozent. Auf die gesamte Woche gesehen, verbuchte der ATX ein Minus von 0,8 […] (00)
vor 14 Minuten
 
Neue NVMe-RAID-Controller von Graid Technology bei Starline
Kirchheim/Teck, 13.02.2026 (PresseBox) - GPU-beschleunigte NVMe-RAID-Controller für […] (00)
Aus Abraum wird Mehrwert: EcoGraf testet Epanko-Tailings für klimafreundliche Bauprodukte
Hamburg, 13.02.2026 (PresseBox) - Die australische EcoGraf (WKN A2PW0M / ASX EGR) […] (00)
TÜV SÜD gibt Orientierung bei Waschsaugern für den Haushalt
München, 12.02.2026 (lifePR) - Ob Sofa, Matratze, Autositz oder Teppich: Polstermöbel […] (00)
Karneval in Brasilien
Rio de Janeiro (dpa) - Der weltberühmte Karneval in Brasiliens Millionenmetropole Rio […] (00)
«Home-Makeover mit Jessica Alba»: RTL Living zeigt dritte Staffel
Zwischen Platzmangel, Gesundheitsproblemen und Generationenkonflikten renovieren Jessica Alba […] (00)
Olympische Winterspiele 2026
Mailand (dpa) - In einem Eilverfahren ist der Ausschluss des Ukrainers Wladislaw […] (02)
Neues Einsteiger-MacBook könnte Farbe in den Alltag bringen
Apple scheint an einem neuen, preisgünstigen MacBook zu arbeiten, das […] (00)
Der Jahresbericht des Statistischen Bundesamtes offenbart einen leichten Rückgang in […] (00)
 
 
Suchbegriff