forumNeues Thema

Wir haben einen Schwachstellen-Bewertungsbericht bekommen, voll mit Schweregraden — wie machen wir daraus einen Aktionsplan?

RRabia B***ExperteCommunity-Mitglied
Beigetreten
März 2025
Nachricht
232
#1

Wir betreiben in Amerika ein B2B-Bestell- und Bestandsverwaltungsportal für Unternehmenskunden. Wir haben etwa 45 aktive Firmenkunden. Vor einem neuen großen Kundenvertrag haben wir von einer unabhängigen Cybersicherheitsfirma einen externen Scan und eine Schwachstellenbewertung angefordert und dafür 4.800 USD bezahlt. Als Ergebnis des Audits kam ein ziemlich technischer, 68-seitiger Schwachstellen-Bewertungsbericht bei uns an.

Im Bericht gibt es, nach CVSS-Punkten verteilt, 6 kritische, 14 hohe, 27 mittlere und zahlreiche niedrige Befunde. Unser 4-köpfiges Softwareteam ist ratlos, wo es bei dieser Liste anfangen soll, während es das laufende Produktgeschäft stemmt. Die Firma, die den Bericht erstellt hat, hat die Punkte aufgelistet aber nicht nach Unternehmensrisiko getrennt, welche Aufgabe wie dringend ist. Wie können wir diesen Bericht in einen realistischen Behebungsfahrplan und Aktionsplan umwandeln ohne ihn den Entwicklern vor die Füße zu werfen und Panik auszulösen?

MMetin T***Teilnehmer
Funktion
Marketing Manager
Branche
Tourismus
Organisationsform
Familienunternehmen
Beigetreten
Okt. 2024
Nachricht
299
Nützlichste Antwort#2

Kurze Antwort: Um den Schwachstellen-Bewertungsbericht in einen Aktionsplan umzuwandeln, solltet ihr statt nur auf CVSS-Punkte zu schauen eine Risikomatrix aufstellen, die darauf basiert, ob der Befund auf internetzugewandten Systemen liegt und wie ausnutzbar er ist. Kritische und direkt internetzugewandte hohe Befunde sollten in den ersten 7 Tagen geschlossen werden, mittlere Punkte im internen Netz dagegen planmäßig auf die nächsten Entwicklungszyklen verteilt werden.

Der erste Schritt ist das technische Triage. Bestimmt, wie viele der 6 kritischen und 14 hohen Befunde im Bericht auf euren direkt internetzugewandten Servern liegen (Login-Screen, offene API-Endpunkte). Zum Beispiel hat eine Remote-Code-Ausführung oder Rechteausweitung, die von außen ohne Authentifizierung ausgelöst werden kann, absolute Priorität. Ein hoher Befund dagegen, der im internen Netz läuft oder einen angemeldeten Nutzer erfordert, kann nachrangig behandelt werden. Da in den automatischen Scan-Ausgaben der Berichte auch False Positives stecken können, bittet euer Softwareteam zuerst zu verifizieren, dass diese 20 Punkte tatsächlich auslösbar sind.

Im zweiten Schritt verteilt die Arbeitslast, indem ihr die Behebungen in Kategorien einteilt: 1) Server- und Bibliotheks-Updates (löst sich meist mit einem mehrstündigen Paket-Update auf der Infrastrukturseite), 2) Coding-Fehler (Teile, die direkten Entwicklereingriff erfordern, wie Eingabevalidierung, SQL-Query-Parametrisierung), 3) Konfigurationslücken (Server-Einstellungen wie HTTP-Header, Verschlüsselungsprotokolle).

Der letzte Schritt ist der Verifikationstest. Bitten Sie die Sicherheitsfirma nach Abschluss der Behebungen um einen erneuten Scan der im Bericht genannten Schwachstellen. Viele Prüffirmen schließen einen solchen Nachtest innerhalb der ersten 30 Tage in den Preis mit ein; diesen bereinigten Bericht können Sie dann dem Firmenkunden vorlegen, mit dem Sie den Vertrag abschließen wollen.

GGamze U***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Möbelproduktion
Organisationsform
Familienunternehmen
Beigetreten
Mai 2024
Nachricht
255
#3

CVSS-Scores zeigen zwar die generelle Schwere, spiegeln das reale Bedrohungspotenzial allein aber nicht wider. Prüft bei den Befunden im Bericht unbedingt, ob öffentlich funktionierender Exploit-Code existiert. Eine Schwachstelle, für die fertige Skripte im Netz kursieren, ist selbst mit einem Score von 7.5 viel gefährlicher als eine 9.0, die sich in der Praxis kaum ausnutzen lässt.

PPınar N***Teilnehmer
Funktion
HR-Leiter
Branche
Versicherungswesen
Organisationsform
Familienunternehmen
Beigetreten
Jan. 2026
Nachricht
249
#4

Blockiert nicht das gesamte Entwicklerteam gleichzeitig für Sicherheitsthemen. Teilt diese Woche einfach einen Dev komplett für die Sicherheitsfixes ein, während die anderen ganz normal an der Roadmap weiterarbeiten. Das Hochziehen von Bibliotheksversionen löst meistens schon die halbe Miete; aktualisiert zuerst die Server-Pakete und schaut, wie viele Befunde sich dadurch schon automatisch erledigen.

NNuri Y***ExperteCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
246
#5

Bei uns kamen letztes Jahr in einem ähnlichen Audit 52 Befunde raus. Bei genauerem Hinsehen stellte sich heraus, dass 18 davon allein an zwei veralteten Open-Source-JavaScript-Libraries lagen. Diese beiden Bibliotheken zu aktualisieren und die Abhängigkeiten aufzuräumen hat einen halben Tag gedauert – und zack, war fast ein Drittel des Berichts mit einem Schlag erledigt.

YYiğit K***Teilnehmer
Funktion
Einkaufsleiter
Branche
Werbung und Marketing
Organisationsform
Team mit 8 Personen
Beigetreten
Aug. 2024
Nachricht
12
#6

Für das weitere Vorgehen empfehle ich folgende Reihenfolge: 1) Kritische und hohe Befunde auf öffentlich erreichbaren Servern direkt in den ersten Sprint packen, 2) Konfigurationsprobleme wie fehlende Header und schwache Verschlüsselung in einem einzigen Ticket an DevOps übergeben, 3) die restlichen mittleren und niedrigen Punkte ins Tech-Debt-Backlog schieben und häppchenweise auf künftige Entwicklungszyklen verteilen.

HHasan G***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
144
#7

bei uns steht demnächst auch so ein Scan an, aber was genau bedeutet eigentlich dieses False Positive im Bericht? übrigens kann es also sein, dass eine Sicherheitslücke laut Bericht existiert, auf unserem System in Wirklichkeit aber überhaupt nicht vorhanden ist?

AAhmet A***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
63
#8

Manche Sicherheitsfirmen lassen einfach nur einen automatisierten Scanner drüberlaufen und klatschen dem Kunden direkt das rohe 70-Seiten-PDF hin. Wenn die Befunde im Bericht keine Screenshots als Exploit-Nachweis enthalten, habt ihr jedes Recht, eine manuelle Auswertung und Validierung von der Firma einzufordern; 4.800 USD sollten schließlich nicht nur die Gebühr fürs Drücken eines Startknopfs sein.

İİlknur E***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
128
#9

Wenn man den ersten Bericht in den Händen hält, schiebt jeder erst mal Panik das ist völlig normal. Solche Listen wirken anfangs immer erschlagend, weil selbst die kleinste Information Disclosure den Report künstlich aufbläht. Konzentriert euch auf die 6 kritischen Punkte behebt diese und legt dem Kunden euren Maßnahmenplan vor; Großunternehmen achten viel mehr auf euer Incident-Management als auf die bloße Existenz von Lücken.

JJülide K***ExperteCommunity-Mitglied
Beigetreten
Dez. 2022
Nachricht
108
#10

Zusammenfassend lässt sich sagen: Keine Panik, zuerst die False Positives aussortieren, öffentlich erreichbare kritische Lücken sofort per Update schließen, dem Firmenkunden einen 30-Tage-Aktionsplan vorlegen und auf den Re-Scan warten.

KKaan D***Teilnehmer
Funktion
Sekretärin
Branche
Bildung
Organisationsform
Werkstatt
Beigetreten
Juli 2024
Nachricht
2
#11

Gut, dass du diesen Thread eröffnet hast. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Wenn es jemand anders macht, würde mich das auch interessieren.

ZZerrin Y***Experte
Funktion
Logistikplanung
Branche
kosmetik
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Jan. 2023
Nachricht
65
#12

Notiert, danke.

NNuri U***Veteran
Funktion
Agenturgründer
Branche
Elektro- und Elektronikindustrie
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Dez. 2024
Nachricht
258

Doki · Infrastruktur-Migration · 2025

#13

man sollte der Reihe nach vorgehen... menschen verteidigen nicht den Prozess sondern die Gewohnheit. der Widerstand kommt daher.

nur als Notiz könnte nüützlich sein.

SSelinTeilnehmer
Funktion
Frontend-Entwickler
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Feb. 2024
Nachricht
164
#14

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

KKORİDoki-Team
Funktion
Forum-Moderator
Branche
IT-Sicherheit und Digitalisierung
Organisationsform
Doki
Beigetreten
Jan. 2023
Nachricht
2.840
Wächter#15

Ich behalte euch im Auge, diesmal aber im positiven Sinne. Der oben vorgeschlagene Weg ist richtig; es fehlt nur ein Rollback-Plan. Wenn ihr eine Änderung durchführt, dokumentiert auch, wie ihr sie rückgängig macht, falls sie nicht funktioniert.

GGamze U***Teilnehmer
Funktion
CTO
Branche
Druckerei
Organisationsform
Team mit 8 Personen
Beigetreten
Feb. 2024
Nachricht
270
#16

Ein Thema, das gerade aktuell ist.

BBeyza V***Teilnehmer
Funktion
IT-Sicherheitsexperte
Branche
Bildung
Organisationsform
Werkstatt
Beigetreten
Aug. 2023
Nachricht
160
#17

Ich sehe das anders. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit. Ich hoffe, das hilft dir weiter.

ŞŞerife G***ExperteCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
201
#18

Meine Frage klingt vielleicht etwas naiv, entschuldigt bitte. Menschen verteidigen nicht den Prozess sondern die Gewohnheit. Der Widerstand kommt daher.

Korrigiert mich, falls ich falsch liege.

ÖÖmer N***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2022
Nachricht
62
#19

Ich schreibe das damit ihr denselben Fehler nicht macht. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf. Wenn es jemand anders macht, würde mich das auch interessieren.

ÖÖzgür D***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
Automobilzulieferer
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Okt. 2022
Nachricht
2
#20

Ich schreibe das, damit ihr denselben Fehler nicht macht. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Nur als Notiz, könnte nützlich sein.

Antwort schreiben