Rolle der Management-Funktionen

Im Mittelpunkt dieser Kategorie stehen mögliche Ansätze, um die bei der Datenerhebung gewonnenen Informationen aufzubereiten und miteinander zu verknüpfen. Die in den folgenden Bereichen gewonnenen Erkenntnisse sollen dem Nutzer dabei helfen, die bei der Angriffsflächenanalyse erkannten Risiken in einem zusammenhängenden Gesamtbild zu betrachten und miteinander in Beziehung zu setzen. Erst durch diese Funktionen lässt sich das Potenzial des ASM vollständig ausschöpfen.

Asset Discovery / Kategorisierung

Bevor ein Unternehmen untersucht werden kann, müssen zunächst alle erreichbaren Assets durch umfassende Enumerationsverfahren identifiziert werden. Dazu gehört unter anderem das Auslesen von DNS-Records, um vorhandene Subdomains zu ermitteln und dadurch nicht dokumentierte Assets oder vergessene Systeme aufzudecken. Ebenfalls relevant sind die Port- und Service-Discovery zur Identifikation erreichbarer Dienste sowie das Crawling von Websites. Unter Assets werden dabei alle angreifbaren Einheiten verstanden, die zur Angriffsfläche einer Organisation gehören. Dazu zählen somit nicht nur Hosts oder IP-Adressen, sondern auch Dienste, Anwendungen, cloudbasierte Ressourcen und weitere angebundene Komponenten. Um die ermittelte Angriffsfläche übersichtlich darzustellen, werden die analysierten Assets in der Benutzeroberfläche des Scan-Anbieters nach ihrer Zugehörigkeit oder Funktion geordnet und mit den jeweiligen Mängeln versehen. Dadurch können die gefundenen Schwachstellen für den Kunden besser eingeordnet werden.

Asset-Korrelierung

Nach der Kategorisierung sollten im nächsten Schritt zusammengehörige Assets miteinander verknüpft werden. Ziel ist es, ein möglichst aussagekräftiges Modell der technischen Umgebung zu erstellen, anhand dessen sich mögliche Angriffsbewegungen nachvollziehen lassen. Dafür werden beispielsweise Dienstabhängigkeiten, gemeinsam genutzte Ressourcen oder Zugriffspfade miteinander korreliert. Auf dieser Grundlage lässt sich nachvollziehen, wie einzelne Komponenten miteinander interagieren und welches tatsächliche Schadpotenzial sich daraus für eine einzelne Schwachstelle ergibt.

Angriffspfad-Analyse

Auf Grundlage der miteinander korrelierten Assets können anschließend mögliche Angriffspfade ermittelt werden. Das Scan-System versucht dabei festzustellen, wie sich Angreifer über vorhandene Schwachstellen, Fehlkonfigurationen oder Exponierungen von einem Asset zum nächsten bewegen können, bis ein kritischer Punkt innerhalb des IT-Systems erreicht wird. Es geht somit nicht mehr nur darum festzustellen, welche Assets funktional miteinander verbunden sind. Vielmehr wird untersucht, ob diese Verbindungen tatsächlich dazu führen können, dass sich eine Gefährdung von einem Asset auf ein anderes ausbreitet. Die vorhandenen Risiken werden dabei danach bewertet, welche Bedeutung sie im Zusammenspiel möglicher Ausbreitungswege haben.

Risikoeinschätzung / Threat Intelligence

Damit die Risikoeinschätzung eines Schwachstellenmanagements nicht den Bezug zu aktuellen Entwicklungen im IT-Bereich verliert, müssen die technischen Ergebnisse in einen entsprechenden Bedrohungskontext eingeordnet werden. Dabei sollten auch Informationen über aktive Angriffskampagnen und bereits bekannte Vorgehensweisen berücksichtigt werden. Diese Informationen können aus verschiedenen Quellen stammen. Neben Threat-Intelligence-Feeds und öffentlich zugänglichen IT-Sicherheitsmeldungen zu realen Angriffen werden hierfür auch weniger konventionelle Quellen genutzt, beispielsweise Darknet-Foren und Marktplätze. Dieser Schritt ist wichtig, um besser einschätzen zu können, ob eine Schwachstelle angesichts der aktuellen Bedrohungslage tatsächlich ein relevantes Risiko darstellt oder lediglich eine theoretische Gefährdung beschreibt.

Statischer Risiko-Score

Der Risiko-Score soll dabei helfen, Schwachstellen zu priorisieren, sodass die vorhandenen Ressourcen möglichst gezielt für die Behebung der relevantesten Bedrohungen eingesetzt werden können. Dafür verwenden Anbieter häufig standardisierte Bewertungssysteme wie das Common Vulnerability Scoring System (CVSS). Bei der Berechnung des Schweregrades werden verschiedene Eigenschaften einer Schwachstelle berücksichtigt. Dazu gehören unter anderem die erforderlichen Angreiferprivilegien, die Komplexität eines Angriffs und die möglichen Auswirkungen auf das System. Solche standardisierten Verfahren bieten eine einheitliche Grundlage und ermöglichen es, Schwachstellen über verschiedene Systeme und Plattformen hinweg vergleichbar einzuordnen.

Bewertung der Ausnutzbarkeit

Um neben dem theoretischen Gefährdungspotenzial auch die tatsächliche Ausnutzbarkeit einer Schwachstelle zu berücksichtigen, erweitern viele Plattformen die statischen Bewertungssysteme um zusätzliche, teilweise selbst entwickelte Scoring-Modelle. Dadurch können weitere systemspezifische Faktoren in die Bewertung einfließen. Dazu zählen beispielsweise die tatsächliche Erreichbarkeit eines Assets innerhalb der Infrastruktur, seine geschäftliche Bedeutung oder das allgemeine Risiko für den Betrieb eines Systems.

Aktuelle Informationen zur Bedrohungslage können die Bewertung der Severity zusätzlich verbessern. Dies gilt beispielsweise dann, wenn eine Schwachstelle aktuell aktiv ausgenutzt wird oder bereits Bestandteil bekannter Angriffskampagnen ist. Auf einer ähnlichen Grundlage arbeitet das Exploit Prediction Scoring System (EPSS). Es berechnet die Wahrscheinlichkeit, mit der eine bekannte Schwachstelle ausgenutzt wird, und berücksichtigt dabei neben den Eigenschaften der Schwachstelle auch aktuelle Angriffstrends, Beobachtungen aus realen Bedrohungslagen und die Verfügbarkeit von Exploits.

Neben der Wahrscheinlichkeit einer Ausnutzung wird häufig auch eine Exploit-Validierung durchgeführt, um die tatsächliche Relevanz einer Schwachstelle besser beurteilen zu können. Dabei wird ein abschließender Proof of Concept erstellt. Zusätzlich muss geprüft werden, ob die Schwachstelle für einen Angreifer überhaupt erreichbar ist. Gründe dafür können beispielsweise vorhandene Exponierungen, Schwächen bestehender Schutzmechanismen oder Probleme bei der Rechteverteilung sein. Schließlich kann die Bedeutung einer Schwachstelle für die Sicherheit des Gesamtsystems auch anhand der möglichen Angriffspfade beurteilt werden, die von ihr ausgehen. Dadurch lässt sich zusätzlich erkennen, ob eine erfolgreiche Kompromittierung für einen Angreifer überhaupt einen weiteren Nutzen bietet.

False-Positive-Erkennung

Eine weitere wichtige Funktion von Scan-Plattformen ist die Erkennung von False Positives unter den gefundenen Ergebnissen. Dabei wird überprüft, ob Meldungen fälschlicherweise oder aufgrund nicht ausreichender Befunde erzeugt wurden. Um die Aussagekraft der Ergebnisse besser einschätzen zu können, wird häufig ein Quality-of-Detection-Wert (QoD) herangezogen. Dieser gibt an, wie vollständig die vorgesehenen Tests zur Erkennung einer Schwachstelle durchgeführt werden konnten, bevor technische oder rechtliche Grenzen erreicht wurden. Auch widersprüchliche Ergebnisse oder Abweichungen zwischen den für eine Schwachstelle vorausgesetzten und den tatsächlich vorhandenen Softwareversionen können auf mögliche Fehlalarme hinweisen.

Häufige Fragen (FAQ)

Was leistet Asset Discovery im ASM?

Asset Discovery identifiziert alle erreichbaren Assets einer Organisation, darunter Hosts, IP-Adressen, Dienste, Anwendungen und cloudbasierte Ressourcen. Dazu gehören unter anderem DNS-, Port- und Service-Discovery sowie das Crawling von Websites. Die gefundenen Assets werden kategorisiert und mit ihren jeweiligen Mängeln versehen.

Wie analysiert ASM mögliche Angriffspfade?

ASM korreliert zunächst zusammenhängende Assets anhand von Dienstabhängigkeiten, gemeinsamen Ressourcen und Zugriffspfaden. Anschließend wird untersucht, wie sich Angreifer über Schwachstellen, Fehlkonfigurationen oder Exponierungen von einem Asset zum nächsten bewegen könnten. Dadurch lässt sich die sicherheitsrelevante Rolle einzelner Risiken im Gesamtsystem bewerten.

Warum ist Threat Intelligence im ASM wichtig?

Threat Intelligence ordnet technische Befunde in den Kontext aktueller Bedrohungen ein. Dabei können Informationen über aktive Angriffskampagnen, bekannte Vorgehensmuster, Sicherheitsmeldungen und weitere Quellen einbezogen werden. So lässt sich besser einschätzen, ob eine Schwachstelle angesichts realer Bedrohungslagen ein relevantes Risiko darstellt.

Wie erkennt ASM False Positives?

ASM kann Ergebnisse darauf prüfen, ob sie aufgrund unzureichender Befunde oder fälschlich erzeugt wurden. Hinweise auf False Positives liefern unter anderem widersprüchliche Ergebnisse, Abweichungen bei Softwareversionen und der Quality-of-Detection-Wert. Dieser zeigt, wie vollständig die vorgesehenen Tests zur Erkennung einer Schwachstelle ausgeführt werden konnten.

Marktplatz IT-Sicherheit: weitere Angebote
BEITRÄGE IT-SICHERHEIT
News
IT-Sicherheit-News
artikel paper - artikel - icon
Artikel
IT-Sicherheit-Artikel
Sprechblasen - Blog - Icon
Blog
IT-Sicherheit-Blogeinträge
Büroklammer - Whitepaper - Icon
Whitepaper
IT-Sicherheit-Whitepaper
Use Cases - Whitepaper - Icon
Use Cases IT-Sicherheit
Use Cases zu IT-Sicherheitsthemen
Schwerpunkt IT-Sicherheit - Icon
Schwerpunkt IT-Sicherheit
Aktuelle IT-Sicherheitsthemen
Top 5 Hacker-relevante Schwachstellen - Icon
Top 5 Hacker-relevante Schwachstellen
RATGEBER IT-SICHERHEIT
Glühbirne - Ratgeber - Icon
Cyber-Risiko-Check
Hilfestellungen IT-Sicherheit
Glossar Cyber-Sicherheit - Glossar - Icon
Glossar
Glossar Cyber-Sicherheit
Dokument mit Stern - Studien - Icon
IT-Sicherheitsstudien
IT-Sicherheit-Studien
Buch - Icon
Vorlesung Cyber-Sicherheit
Lehrbuch "Cyber-Sicherheit"
IT-Gesetze Icon
IT-Sicherheitsgesetze
Aktueller Gesetzesrahmen
secaware - icon
IT-Sicherheitszahlen
Aktuelle Kennzahlen
Tools - icon
IT-Sicherheitsthemen
Orientierung in der IT-Sicherheit
FORUM IT-SICHERHEIT
Datenschutz - Icon
Datenschutz
Diskussionsforum
Penetrationstests - Icon
Penetrationstests
Diskussionsforum
NIS2
NIS2
Diskussionsforum
Stand der Technik - icon
Stand der Technik
Diskussionsforum
IT Supply-Chain-Security Icon
IT-Supply Chain Security
Diskussionsforum
IT-COUCH
TS-Couch-Sofa-Icon
Marktplatz Formate
Experten sehen & hören
ts-couch-podcast-icon
IT-Sicherheit-Podcast
IT-Sicherheit zum hören
its-couch-video-icon
Livestream IT-Sicherheit
Events & Material
INTERAKTIVE LISTEN
IT-Notfall
IT-Notfall
IT-Notfall
Penetrationstests
ISB
Informationssicherheitsbeauftragte (ISB)
Security Operations Center (SOC)
Security Operations Center (SOC)
Datenschutzbeauftragte (DSB)
Datenschutzbeauftragte (DSB)
IT-Sicherheitsrecht
IT-Sicherheitsrecht
Juristische Beratung
Email Sicherheit icon
E-Mail-Sicherheit
Backups icon
Backups
Platzhalter icon
Hardware-Sicherheitsmodule
IT-SICHERHEITSTOOLS
secaware - icon
Interaktive Awareness-Schulung
Selbstlernangebot IT-Sicherheit
Tools - icon
IT-Sicherheitschecks
Tools zu verschiedenen Aspekten
Serious Games - icon
Serious Games
Spielerisch Cybersicherheit vermitteln
Security Feed - icon
IT-Security Feed
News und Updates für Ihre Website in Echtzeit
ZERTIFIKATE IT-SICHERHEIT
Personenzertifikate - icon
Personenzertifikate
Interaktive Liste
unternehmenzertifikate - icon
Unternehmenszertifikate
Interaktive Liste
Produktzertifikate - icon
Produktzertifikate
Interaktive Liste
VERANSTALTUNGEN
ANBIETERVERZEICHNIS/IT-SICHERHEITSLÖSUNGEN