Termin vereinbaren

Schwachstellen- & Zero-Day-Management

Wie Sie technische Schwachstellen über den gesamten Lebenszyklus steuern – und mit CVSS 4.0, EPSS und dem CISA-KEV-Katalog zuerst die Lücken schließen, die tatsächlich angegriffen werden.

Nach dem BSI-Lagebericht 2025 wurden im Berichtszeitraum Juli 2024 bis Juni 2025 durchschnittlich 119 neue Schwachstellen pro Tag bekannt – rund 24 Prozent mehr als im Vorjahreszeitraum; die an BSI-Honeypots gemessenen Exploitation-Angriffe nahmen um 38 Prozent zu. „Alles sofort patchen“ ist bei diesen Mengen keine Strategie: Entscheidend ist, die kleine Teilmenge tatsächlich ausnutzbarer und bereits ausgenutzter Schwachstellen zuverlässig zu erkennen und zuerst zu beheben. Moderne Programme kombinieren dafür einen geschlossenen Lifecycle mit risikobasierter Priorisierung aus CVSS 4.0, EPSS und dem KEV-Katalog der CISA. Für Zero-Days, für die noch kein Patch existiert, braucht es zusätzlich kompensierende Kontrollen und ein systematisches Advisory-Monitoring.

Das Wichtigste im Überblick

01

Der Lebenszyklus: vom Inventar bis zur Verifikation

Schwachstellenmanagement ist ein kontinuierlicher Prozess, kein einmaliges Projekt. Er beginnt mit einem vollständigen Asset-Inventar, denn nur bekannte Systeme lassen sich prüfen – einschließlich Cloud-Ressourcen, Containern und aus dem Internet erreichbarer Dienste. Darauf folgen regelmäßige, möglichst authentifizierte Scans von innen und außen, die risikobasierte Priorisierung der Funde, die Remediation durch Patch, Konfigurationsänderung oder kompensierende Kontrollen sowie die Verifikation per Re-Scan. Erst dieser geschlossene Kreislauf mit dokumentierten Durchlaufzeiten macht den Prozess steuer- und auditierbar.

02

CVSS 4.0: Schweregrad korrekt einordnen

Das Common Vulnerability Scoring System von FIRST liegt seit November 2023 in Version 4.0 vor und umfasst vier Metrikgruppen: Base, Threat, Environmental und Supplemental. Die Threat-Metrik „Exploit Maturity“ bildet ab, ob Exploit-Code verfügbar ist oder bereits aktiv ausgenutzt wird; die Nomenklatur CVSS-B/-BT/-BE/-BTE macht transparent, welche Gruppen in einen Score eingeflossen sind. FIRST stellt dabei selbst klar, dass CVSS den technischen Schweregrad misst und nicht als alleiniges Risikomaß dienen soll. Wer ausschließlich nach Base-Score patcht, behandelt viele Schwachstellen mit hoher Dringlichkeit, die nie ausgenutzt werden – und übersieht aktiv angegriffene mit mittlerem Score.

03

EPSS und CISA KEV: Ausnutzung statt Bauchgefühl

Das Exploit Prediction Scoring System (EPSS) von FIRST ist ein Machine-Learning-Modell, das für jede veröffentlichte CVE täglich die Wahrscheinlichkeit schätzt, innerhalb der nächsten 30 Tage aktiv ausgenutzt zu werden; die Scores sind frei per CSV und API verfügbar. Der Known-Exploited-Vulnerabilities-Katalog (KEV) der US-Cybersicherheitsbehörde CISA listet dagegen Schwachstellen, deren Ausnutzung bereits nachgewiesen ist. In der Praxis ergänzen sich drei Signale: CVSS beantwortet, wie schwer eine Ausnutzung wiegt, EPSS, wie wahrscheinlich sie ist, und KEV, ob sie bereits stattfindet. KEV-gelistete Funde auf erreichbaren Systemen gehören unabhängig vom Base-Score an die Spitze der Warteschlange.

04

Patch-SLAs: Fristen nach Risiko statt Pauschale

Belastbare SLAs definieren je Kritikalität und Exposition verbindliche Behebungsfristen samt Ausnahmeprozess mit dokumentierter Risikoübernahme. Als Referenzmodell eignet sich die CISA-Direktive BOD 26-04 (10.06.2026, ersetzt BOD 22-01): Sie leitet Fristen aus vier Kriterien ab – Erreichbarkeit aus dem Internet, KEV-Status, Automatisierbarkeit des Angriffs und technischer Impact – und staffelt von 3 Tagen (inklusive forensischer Prüfung bei KEV-Eintrag plus vollständiger Systemkontrolle) über 14 und 60 Tage bis zur Behebung mit dem nächsten regulären Upgrade. Verbindlich ist die Direktive nur für US-Bundesbehörden, als risikobasiertes Fristenmodell bietet sie aber auch Unternehmen eine nachvollziehbare Orientierung.

05

Zero-Days: handeln, bevor der Patch existiert

Als Zero-Day gilt eine Schwachstelle, die ausgenutzt wird oder öffentlich bekannt ist, bevor der Hersteller einen Patch bereitstellt – der Verteidigung bleiben „null Tage“ Vorlauf. Da klassisches Patchen ausfällt, greifen kompensierende Maßnahmen: Virtuelles Patchen blockiert Ausnutzungsversuche über WAF- oder IPS-Regeln vor der Anwendung, ohne den Code zu ändern; OWASP ordnet das Vorgehen im Virtual Patching Cheat Sheet ausdrücklich als Übergangslösung ein, die den eigentlichen Fix nicht ersetzt. Hinzu kommen Workarounds aus Hersteller-Advisories, Netzsegmentierung und die temporäre Deaktivierung exponierter Funktionen. Voraussetzung ist ein systematisches Advisory-Monitoring – etwa der Hersteller-Bulletins, des Warn- und Informationsdienstes von CERT-Bund/BSI und des KEV-Katalogs.

06

Verankerung im ISMS und Kennzahlen

ISO/IEC 27001:2022 verankert das Thema im Annex-A-Control 8.8 („Management of technical vulnerabilities“): Informationen über technische Schwachstellen sind einzuholen, die eigene Exposition ist zu bewerten und angemessene Maßnahmen sind zu ergreifen. Auch NIS2 (Richtlinie (EU) 2022/2555) fordert in Art. 21(2)(e) Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von Netz- und Informationssystemen einschließlich Management und Offenlegung von Schwachstellen. Gesteuert wird der Prozess über Kennzahlen wie die mittlere Behebungszeit (MTTR) je Kritikalitätsklasse, die SLA-Einhaltungsquote, die Scan-Abdeckung des Inventars, das Alter offener – insbesondere KEV-gelisteter – Schwachstellen und die Wiederauftretensquote nach Verifikation. Diese Werte gehören in das regelmäßige Management-Reporting des ISMS.

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

FIRST.org · 2023

Common Vulnerability Scoring System version 4.0 Specification Document

Offizielle CVSS-4.0-Spezifikation: vier Metrikgruppen (Base, Threat, Environmental, Supplemental), Exploit-Maturity-Metrik und CVSS-B/-BT/-BE/-BTE-Nomenklatur; der begleitende User Guide stellt klar, dass CVSS-B den Schweregrad und nicht das Risiko misst.

FIRST.org · 2026

Exploit Prediction Scoring System (EPSS)

Täglich aktualisierte Wahrscheinlichkeits-Scores für die Ausnutzung jeder veröffentlichten CVE innerhalb der nächsten 30 Tage, frei verfügbar per CSV und API.

CISA · 2026

BOD 26-04: Prioritizing Security Updates Based on Risk

Ersetzt seit 10.06.2026 BOD 22-01: risikobasierte Behebungsfristen (3/14/60 Tage bzw. nächstes Upgrade) aus vier Kriterien, darunter KEV-Status und Internet-Exposition.

ISO/IEC · 2022

ISO/IEC 27001:2022 – Information security management systems – Requirements

Annex-A-Control 8.8 verlangt, Informationen über technische Schwachstellen einzuholen, die eigene Exposition zu bewerten und angemessene Maßnahmen zu ergreifen.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2025

Die Lage der IT-Sicherheit in Deutschland 2025

Berichtszeitraum 07/2024–06/2025: durchschnittlich 119 neue Schwachstellen pro Tag (+24 %), Exploitation-Angriffe +38 %, anhaltender Trend zu Angriffen auf Perimetersysteme wie VPN-Gateways.

OWASP Cheat Sheet Series · 2026

Virtual Patching Cheat Sheet

Laufend gepflegtes Cheat Sheet: definiert virtuelles Patchen als vorgelagerte Schutzschicht gegen Ausnutzungsversuche (WAF/IPS) und ordnet es als Übergangsmaßnahme ein, die den Code-Fix nicht ersetzt.

Wie belastbar ist Ihr Schwachstellenmanagement?

In einem unverbindlichen Erstgespräch spiegeln wir Ihren Prozess an ISO 27001 A.8.8 – von der Priorisierung bis zu Patch-SLAs. Für die kontinuierliche Überwachung neu bekannt werdender Schwachstellen bietet VamiSec ergänzend ein Zero-Day-Monitoring als Managed Service.