Zurück zum Blog
9. März 2026

Schwachstellenpriorisierung: Mehr als nur CVSS-Werte

Viktor Bulanek
Founder & CTO, Penetrify
MSc IT Security · 20+ years in security · 4x Ex-CTO

Warum CVSS allein scheitert

CVSS misst die inhärente Schwere einer Schwachstelle – wie schlimm es im schlimmsten Fall sein könnte. Es misst nicht, wie wahrscheinlich eine Ausnutzung ist, ob ein öffentlicher Exploit existiert, was das betroffene Asset tut oder ob kompensierende Kontrollen das Risiko reduzieren. Eine CVSS 9.8 Schwachstelle ohne öffentlichen Exploit in einem rein internen System ist weniger dringlich als eine CVSS 7.5 Schwachstelle mit einem aktiven Exploit-Kit, das auf internetorientierte Zahlungssysteme abzielt.

EPSS: Exploit Prediction Scoring System

EPSS prognostiziert die Wahrscheinlichkeit, dass eine Schwachstelle innerhalb der nächsten 30 Tage in freier Wildbahn ausgenutzt wird, basierend auf realen Ausnutzungsdaten. Ein EPSS-Score von 0,97 bedeutet eine Wahrscheinlichkeit von 97 % für eine Ausnutzung. In Kombination mit CVSS hilft EPSS, zwischen theoretischer Schwere und praktischem Risiko zu unterscheiden. CVEs mit hohem CVSS, aber niedrigem EPSS können oft herabgestuft werden. CVEs mit moderatem CVSS, aber hohem EPSS sollten beschleunigt werden.

SSVC: Stakeholder-Specific Vulnerability Categorisation

SSVC, entwickelt von CISA und Carnegie Mellon, ersetzt numerische Scores durch Entscheidungsbäume. Es bewertet den Ausnutzungsstatus (kein, PoC, aktiv), die technischen Auswirkungen (partiell, total), die Missionsprävalenz (minimal, unterstützend, essentiell) und erzeugt eine empfohlene Aktion: Track, Track*, Attend oder Act. SSVC erzeugt umsetzbarere Ergebnisse als numerische Scores.

Kontextbezogene Priorisierung

Die effektivste Priorisierung ergänzt Ihren spezifischen Geschäftskontext: Was macht das betroffene System? Welche Daten enthält es? Ist es dem Internet zugewandt oder nur intern? Sind kompensierende Kontrollen vorhanden? Wie groß ist der Gefährdungsbereich im Falle einer Kompromittierung? Diese kontextbezogene Analyse ist der Punkt, an dem die manuelle Expertenprüfung von Penetrify den größten Mehrwert bietet – Tester bewerten die Ergebnisse im Kontext Ihrer spezifischen Umgebung und erstellen Schweregrade, die das tatsächliche Geschäftsrisiko widerspiegeln und nicht nur theoretische Werte.

Ein praktischer Workflow zur Priorisierung

Schritt 1: Filtern nach EPSS > 0,1 (Schwachstellen mit signifikanter Ausnutzungswahrscheinlichkeit). Schritt 2: Rangfolge nach Asset-Kritikalität (Internetverbindung, sensible Daten, umsatzgenerierend). Schritt 3: Prüfen auf kompensierende Kontrollen, die das effektive Risiko reduzieren. Schritt 4: Anwenden des SSVC-Entscheidungsbaums für empfohlene Maßnahmen. Schritt 5: Zuweisen von Behebungsfristen basierend auf der resultierenden Priorität. Dieser Workflow reduziert Ihre 847 Ergebnisse auf die 30–50, die wirklich sofortige Aufmerksamkeit erfordern.

Das Fazit

CVSS ist ein Ausgangspunkt, kein Priorisierungsrahmen. Schichten Sie EPSS für die Ausnutzungswahrscheinlichkeit, SSVC für umsetzbare Entscheidungen und eine kontextbezogene Analyse für die Relevanz für Ihr Unternehmen. Die erfahrenen Tester von Penetrify bieten die kontextbezogene Priorisierung, die eine automatisierte Bewertung nicht leisten kann – denn zu wissen, dass eine Schwachstelle existiert, ist weniger wichtig als zu wissen, ob sie für Ihr Unternehmen relevant ist.

Häufig gestellte Fragen

Was ist EPSS?Das Exploit Prediction Scoring System prognostiziert die Wahrscheinlichkeit, dass eine Schwachstelle innerhalb von 30 Tagen in freier Wildbahn ausgenutzt wird. Es verwendet reale Ausnutzungsdaten, um zwischen theoretischer Schwere und praktischem Risiko zu unterscheiden. Sollte ich CVSS nicht mehr verwenden?Nein – verwenden Sie CVSS weiterhin als Grundlage, aber verwenden Sie es nicht als Ihr einziges Priorisierungsmerkmal. Schichten Sie EPSS für die Ausnutzungswahrscheinlichkeit und eine kontextbezogene Analyse für die Relevanz für Ihr Unternehmen.

Frequently Asked Questions

Welche Arten von Sicherheitslücken erkennt Penetrify?

Penetrify erkennt alle OWASP-Top-10-Schwachstellenkategorien, darunter SQL-Injection, XSS, CSRF, IDOR, fehlerhafte Authentifizierung, Sicherheitsfehlkonfigurationen und die Offenlegung sensibler Daten. Es testet auch die API-Sicherheit, das Session-Management und häufige Fehlkonfigurationen in Supabase, Firebase und Bubble.

Wie lange dauert ein KI-Penetrationstest?

Ein Quick-Scan ist in 15–30 Minuten abgeschlossen. Ein Standard-Scan läuft 1–2 Stunden mit breiterer Abdeckung. Ein Deep-Scan kann für komplexe Anwendungen mehrere Stunden dauern.

Was enthält ein Penetrify-Bericht?

Jeder Bericht enthält eine Executive Summary, einen Gesamtsicherheitsscore, nach Schweregrad klassifizierte Befunde (Kritisch, Hoch, Mittel, Niedrig), schrittweise Reproduktionsschritte und konkrete Abhilfemaßnahmen – geschrieben für Entwickler, nicht für Compliance-Beauftragte.

Related articles

Web Application Schwachstellenanalyse: OWASP Top 10 und darüber hinaus
Webanwendungen sind das Hauptangriffsziel Nummer 1. Erfahren Sie hier, wie Sie diese systematisch auf Schwachstellen prüfen, die zu Sicherheitsverletzungen führen können. So betreiben Sie fundiertes Vulnerability Management und identifizieren Risiken, bevor diese ausgenutzt werden können – beispielsweise durch Penetration Testing, Überprüfung der Security im Rahmen von CI/CD-Pipelines oder die Implementierung von DevSecOps-Praktiken unter Berücksichtigung von OWASP-Richtlinien.
Was ist Vulnerability Management? Ein umfassender Leitfaden für den gesamten Lebenszyklus
Ertrinkt Ihr Team in einer Flut von Sicherheitswarnungen und kämpft damit, zu entscheiden, welches Problem zuerst behoben werden muss? Wenn sich Ihre Angriffsfläche ständig verändert und Sicherheitsprozesse sich eher wie ein Hindernis als eine Absicherung anfühlen, ist es leicht, sich überfordert zu fühlen. Der Druck, alles auf einmal zu beheben, ist nicht tragbar. Konzentrieren Sie sich stattdessen auf strategische Initiativen wie Penetration Testing, die Integration von Security in Ihre CI/CD-Pipeline durch DevSecOps-Praktiken und die Einhaltung von Standards wie OWASP, um Ihre Sicherheitslage nachhaltig zu verbessern.
Vermeiden Sie die Ausbreitung von Schwachstellen mit kontinuierlichen Cloud-Sicherheitstests
Verhindern Sie, dass die Ausbreitung von Schwachstellen Ihre Cloud gefährdet. Gehen Sie über jährliche Audits hinaus und setzen Sie auf kontinuierliche Cloud-Sicherheitstests für Echtzeitschutz. Erfahren Sie hier mehr.

Explore more