ISMS-Glossar

Schwachstellenmanagement (Vulnerability Management)

Schwachstellenmanagement ist der fortlaufende Prozess, Sicherheitslücken in Systemen und Anwendungen zu finden, nach Risiko zu bewerten, zu beheben und die Behebung zu überprüfen.

Mehr als Patchen

Neben fehlenden Updates gehören auch Fehlkonfigurationen, schwache Passwörter, veraltete Software ohne Herstellerunterstützung oder offene Dienste zu den Schwachstellen. Werkzeuge wie Schwachstellenscanner liefern Befunde; entscheidend ist der Prozess, der daraus priorisierte Aufgaben macht.

Anforderungen der ISO/IEC 27001

Anhang A 8.8 verlangt, Informationen über technische Schwachstellen der eingesetzten Systeme zu beschaffen, die Gefährdung zu bewerten und Maßnahmen zu ergreifen. Anhang A 5.7 (Bedrohungsinformationen) hilft, aktiv ausgenutzte Lücken frühzeitig zu erkennen und bevorzugt zu behandeln.

Praxisbeispiel

Ein Unternehmen scannt seine Systeme monatlich und nach größeren Änderungen. Befunde werden nach Schweregrad und Erreichbarkeit priorisiert, Verantwortlichen zugewiesen und mit einem Folgescan verifiziert. Ausnahmen werden befristet dokumentiert.

Typische Fehler im Audit

  • Scan-Ergebnisse werden erzeugt, aber nicht abgearbeitet.
  • Es ist unklar, wer für die Behebung welcher Systeme zuständig ist.

Bezug zur Norm: ISO/IEC 27001:2022, Anhang A 8.8 und 5.7

← Alle Begriffe mit V