forumNeues Thema

ISO 27001 verlangt „Schwachstellenmanagement“ – wie setzt man den Prozess auf und welche Tools braucht man?

SSerdar K***Veteran
Funktion
Growth Marketing
Beigetreten
Mai 2023
Nachricht
264
#1

Wir sind ein 18-köpfiges Software-Startup mit Sitz in Barcelona. Wir vertreiben eine cloudbasierte Software zur Bestellabwicklung an Firmenkunden in ganz Europa. Ein großer Neukunde aus dem Einzelhandel verlangt nun vertraglich eine ISO 27001-Zertifizierung von uns. Wir arbeiten bereits mit einem Berater zusammen, hängen aber beim Thema Schwachstellenmanagement (Vulnerability Management) komplett fest.

Unser Berater meint, ein jährlicher Penetrationstest reiche fürs Audit nicht aus. Wir müssten nachweisen, dass wir interne und externe Systeme regelmäßig scannen und gefundene Schwachstellen risikobasiert nachverfolgen. Unser gesamtes jährliches Budget für Security und Infrastruktur liegt allerdings bei rund 4.000 EUR, und die Beratungskosten haben davon schon einen ordentlichen Batzen aufgefressen.

Müssen wir zwingend auf die teuren Enterprise-Sicherheitslösungen setzen, um den Standard zu erfüllen, oder lässt sich das Ganze mit Open Source bzw. günstigen Cloud-Scannern abbilden? Wie oft muss in der Praxis gescannt werden, wie priorisiert man die Findings und wie sieht ein Audit-sicherer Behebungsprozess aus?

AAycan P***Teilnehmer
Funktion
Produktionsplanung
Branche
Möbelproduktion
Organisationsform
Regionalhändler
Beigetreten
Apr. 2024
Nachricht
109
Nützlichste Antwort#2

Kurz gesagt: Einem ISO 27001-Auditor ist der Preis oder der Markenname Ihres Tools völlig egal. Entscheidend ist, wie Sie gefundene Schwachstellen klassifizieren und innerhalb welcher Fristen Sie diese schließen. Für den Einstieg reichen Open-Source-Scanner oder schlanke Cloud-Dienste mit Abrechnung pro Host völlig aus; zentral ist allein, dass Scan-Zyklen und Behebungsrichtlinien schriftlich als feste Prozesse definiert sind.

Der erste Schritt beim Aufbau des Prozesses ist ein klares Asset-Inventar. Unterteilen Sie Ihre Assets in klar abgegrenzte Bereiche: öffentlich erreichbare Webserver, API-Endpoints und interne Firmengeräte. Für ein KMU reicht es im Audit völlig aus, wenn externe Angriffsflächen monatlich und interne Systeme mindestens vierteljährlich automatisiert gescannt werden. Bei größeren Architekturänderungen oder neuen Releases sollte zudem ein ad-hoc Scan getriggert werden.

Der zweite Schritt ist das Schwachstellen-Handling. Open-Source-Tools bringen oft hohen Wartungsaufwand und viele False Positives mit sich; ohne erfahrenen DevOps/Sysadmin im Team fressen ständige Library-Updates schnell viel Arbeitszeit. Einfache Cloud-Scanning-Dienste für 15 bis 20 EUR pro IP und Monat kosten Sie bei überschaubarer Infrastruktur rund 1.000 EUR jährlich und sprengen Ihr Budget von 4.000 EUR nicht. Richten Sie am besten eine direkte Integration in Ihr Ticket-System ein, damit Findings sofort zugewiesen werden.

Der letzte Schritt ist eine verbindliche Remediation Policy mit festen Fristen. Definieren Sie klare SLAs, z. B. kritische Schwachstellen innerhalb von 7 Tagen schließen, hohe binnen 30 Tagen, mittlere innerhalb von 90 Tagen. Schwachstellen, die nicht sofort behoben werden können, müssen über kompensierende Maßnahmen und ein formelles Risk-Acceptance-Formular mit Freigabe durch das Management dokumentiert werden. Der Auditor will am Ende genau diese historische Nachvollziehbarkeit sehen.

KKübra G***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Recht
Organisationsform
mittelständisches Unternehmen
Beigetreten
März 2024
Nachricht
7
#3

Was Open Source angeht: Community-Versionen bekannter Netzwerkscanner als Docker-Container reichen im Grunde völlig. Damit scannst du deine OS-Pakete und offenen Ports und kriegst saubere CVE-Reports. Größter Nervfaktor sind halt die False Positives. Pack den Scan einfach in einen wöchentlichen Cronjob, lass das Ganze als JSON ausspucken und du hast den Ablauf weitgehend automatisiert.

HHalil A***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
89
#4

Wir haben in Madrid mit unserer Infrastruktur aus 20 Servern einen ganz ähnlichen Prozess durchgemacht. Die großen Enterprise-Tools wollten dafür jährlich 6.500 EUR von uns sehen. Stattdessen haben wir ein Cloud-Sicherheits-Plugin eingerichtet, das uns 8 EUR pro Server im Monat kostet. Damit landen wir bei knapp 1.900 EUR im Jahr, und der Auditor hat das Ganze direkt im ersten Audit komplett ohne Abweichungen abgenommen.

AAlper K***Teilnehmer
Funktion
Content-Redakteur
Branche
Sport & Fitness
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
März 2024
Nachricht
60
#5

Berater machen da gerne eine riesige Wissenschaft draus, nur um einem die teure Software anzudrehen, für die sie Provision kassieren. Den Auditor interessiert aber nicht das schicke Tool-Dashboard, sondern wer wann welche Findings aus der Excel-Tabelle behoben hat. Bevor ihr Unsummen in Tools steckt, bringt erstmal eure Prozessdokumentation auf Vordermann.

FFeyza K***Teilnehmer
Funktion
Praktikant
Branche
Catering
Organisationsform
Werkstatt
Beigetreten
Nov. 2024
Nachricht
2
#6

Der Ablauf, den Sie etablieren sollten, sieht wie folgt aus: 1) Automatisierten Scan zum Monatsanfang anstoßen. 2) Die resultierende CVE-Liste filtern und kritische sowie hohe Schwachstellen herausziehen. 3) Als Tasks an das Entwicklerteam zuweisen. 4) Nach dem Patchen einen Verifizierungsscan durchführen. 5) Den Abschlussbericht samt Behebungsdatum als PDF im Audit-Ordner archivieren.

FFatih G***Teilnehmer
Funktion
Produktionsplanung
Branche
IT-Dienstleistungen
Organisationsform
mittelständisches Unternehmen
Beigetreten
Nov. 2024
Nachricht
31
#7

Bei welchem Cloud-Provider hostet ihr denn? Die großen Anbieter haben doch sowieso schon eigene integrierte Sicherheitsdienste, die VMs und Container scannen. Meistens ist es wesentlich günstiger, einfach diese bordeigenen Services zu aktivieren, statt extra ein externes Tool einzukaufen.

EEmre Y***ExperteCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
48
#8

Vergesst die Sicherheitslücken in euren Code-Bibliotheken nicht. Nur Server zu scannen reicht nicht – baut euch auch kostenlose Tools in die Build-Pipeline ein die die Dependencies in eurem Repository prüfen. Auditoren schauen sich Open-Source-Schwachstellen super gerne an und der Einrichtungsaufwand kostet so gut wie gar nichts.

GGizem E***ExperteCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
48
#9

die größte falle ist alles auf einmal scannen zu wollen. wenn im ersten monat tausend findings aufschlagen, kriegen die devs direkt panik... scannt erstmal nur die offenen ports nach außen und arbeitet euch schritt für schritt nach innen vor sonst steht hier der eigentliche betrieb still.

TTuba E***Experte
Funktion
Datenschutzberater
Beigetreten
Okt. 2023
Nachricht
158

Doki · Backup-Einrichtung · 2024

#10

In der Fassung der ISO 27001:2022 befasst sich Control 8.8 explizit mit dem Management technischer Schwachstellen. Die Organisation muss nachweislich in der Lage sein, Schwachstellen zu bewerten und entsprechende Korrekturmaßnahmen einzuleiten. Aus Sicht des Audits ist die Erstellung und Freigabe einer verbindlichen Richtlinie zum Schwachstellenmanagement daher unerlässlich.

RRabia K***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2022
Nachricht
16
#11

Mich interessiert das auch.

SSevgi D***Teilnehmer
Funktion
Boutique-Inhaber
Beigetreten
Juni 2024
Nachricht
92
#12

Bei uns war es so... naja jeder nicht schriftlich festgehaltene Punkt ist einer an den sich beide Parteien später unterschiedlich erinnern.

Das war's entschuldige wenn ich zu lang war.

ÖÖmer S***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
Logistik
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
März 2023
Nachricht
42
#13

Das wusste ich nicht.

BBarışExperte
Funktion
Filialkette
Organisationsform
Regionalhändler
Beigetreten
Aug. 2023
Nachricht
148
#14

Vor zwei Jahren habe ich genau dasselbe erlebt. Fehler auf der tools für schwachstellenmanagement-Seite sind meist rückgängig zu machen, aber teuer.

Nur als Notiz, könnte nützlich sein.

OOya G***Teilnehmer
Funktion
Produktionsleiter
Branche
Catering
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Okt. 2023
Nachricht
66
#15

Wie habt ihr das Problem gelöst? Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Schreibt mir wenn ihr Fragen habt, ich antworte so gut ich kann.

TTuğçe U***Experte
Funktion
Produktionsplanung
Branche
Elektro- und Elektronikindustrie
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Jan. 2023
Nachricht
174
#16

Genau so ist es. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste. Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

OOkan K***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
111
#17

Wenn wir ins Detail gehen: Die Zeit, die ihr braucht um ein Problem zu erkennen bestimmt direkt dessen Kosten.

Fehler auf der tools für schwachstellenmanagement-Seite sind meist rückgängig zu machen, aber teuer.

HHüsniye P***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
407
#18

Bei uns war es so. Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

BBurcu E***Teilnehmer
Funktion
Verwaltungsleiter
Branche
Immobilien
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Feb. 2023
Nachricht
37
#19

Ich schreibe kurz, wie das in der Praxis gemacht wird. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig. An deiner Stelle würde ich so vorgehen.

AAycan P***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
260
#20

Der am häufigsten übersehene Punkt bei tools für schwachstellenmanagement ist dieser: Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

Viel Erfolg.

Antwort schreiben