Schwachstellenmanagement ist der fortlaufende Prozess, Sicherheitslücken in Systemen und Anwendungen zu finden, nach Risiko zu bewerten, zu beheben und die Behebung zu überprüfen.
Mehr als Patchen
Neben fehlenden Updates gehören auch Fehlkonfigurationen, schwache Passwörter, veraltete Software ohne Herstellerunterstützung oder offene Dienste zu den Schwachstellen. Werkzeuge wie Schwachstellenscanner liefern Befunde; entscheidend ist der Prozess, der daraus priorisierte Aufgaben macht.
Anforderungen der ISO/IEC 27001
Anhang A 8.8 verlangt, Informationen über technische Schwachstellen der eingesetzten Systeme zu beschaffen, die Gefährdung zu bewerten und Maßnahmen zu ergreifen. Anhang A 5.7 (Bedrohungsinformationen) hilft, aktiv ausgenutzte Lücken frühzeitig zu erkennen und bevorzugt zu behandeln.
Praxisbeispiel
Ein Unternehmen scannt seine Systeme monatlich und nach größeren Änderungen. Befunde werden nach Schweregrad und Erreichbarkeit priorisiert, Verantwortlichen zugewiesen und mit einem Folgescan verifiziert. Ausnahmen werden befristet dokumentiert.
Typische Fehler im Audit
- Scan-Ergebnisse werden erzeugt, aber nicht abgearbeitet.
- Es ist unklar, wer für die Behebung welcher Systeme zuständig ist.
Bezug zur Norm: ISO/IEC 27001:2022, Anhang A 8.8 und 5.7
← Alle Begriffe mit V