In this article
Risikobasiertes Schwachstellenmanagement (RBVM): Was ist das und wie wird es umgesetzt?
Sicherheits- und Entwicklungsteams, die mit einer komplexen Software-Lieferkette arbeiten, benötigen mehr als nur eine Anzahl von Schwachstellen, um Risiken zu verwalten. Unternehmen haben sich zwar traditionell auf den CVSS-Score einer Schwachstelle (kritisch, hoch usw.) verlassen, um deren Risikostufe zu bestimmen, doch dieser Score berücksichtigt nicht das Gesamtrisiko für das Unternehmen.
Stattdessen müssen Unternehmen Schwachstellen heute im Kontext verwalten. Teams sollten nicht jede Schwachstelle als isoliertes Problem betrachten, sondern sie im Kontext umfassenderer Geschäftsrisiken bewerten. Dieser Perspektivwechsel erfordert einen Asset-orientierten Ansatz für die Sicherheit der Software-Lieferkette: die Fähigkeit zu erkennen, welche Assets am wichtigsten sind, und diese geschäftskritischen Services zuerst zu schützen.
Was ist risikobasiertes Schwachstellenmanagement (RBVM)?
Risikobasiertes Schwachstellenmanagement (RBVM) ermöglicht Unternehmen, Probleme anhand verschiedener branchenweiter und kontextspezifischer Faktoren zu identifizieren, zu priorisieren und zu beheben. Dieser Ansatz unterscheidet sich deutlich von traditionellen Sicherheitsstrategien.
Was ist der Unterschied zwischen einem Risiko und einer Schwachstelle?
Eine Schwachstelle ist eine Schwäche in einem System, die es einem Angreifer ermöglicht, das System auszunutzen. Das Risiko bemisst die Wahrscheinlichkeit, dass eine Schwachstelle ausgenutzt wird, und bewertet die möglichen Folgen einer Ausnutzung. Diese Faktoren hängen vom geschäftlichen Anwendungsfall jeder Schwachstelle und ihrem Kontext im System ab.
Schwachstellenorientiertes vs. risikobasiertes Management
Die schwachstellenorientierte Sicherheit – der herkömmliche Ansatz für Schwachstellen- und Risikomanagement – konzentriert sich darauf, Probleme zu finden und anhand eines allgemeinen Risikoscores wie dem Common Vulnerability Scoring System (CVSS) zu gruppieren. Anschließend werden Behebungen ausschließlich anhand dieses allgemeinen Scores priorisiert.
RBVM hingegen bewertet Schwachstellen anhand verschiedener Merkmale, etwa ihrer Beziehung zu geschäftskritischen Services, Erreichbarkeit, Reife des Exploits, Laufzeitkontext, CVSS-Score und EPSS.
Vorteile des risikobasierten Schwachstellenmanagements
Um Anwendungen erfolgreich zu schützen und das Gesamtrisiko zu senken, müssen Unternehmen ihre Schwachstellen präzise priorisieren. Gelingt ihnen das nicht, könnten Entwicklungs- und Sicherheitsteams ihre Arbeit auf die falschen Bereiche konzentrieren – beispielsweise eine kritische Schwachstelle in einer nur intern genutzten Anwendung beheben, statt eine mittelschwere Schwachstelle in einem wichtigen Service. Solche fehlgeleiteten Bemühungen können kritische Anwendungen gefährden und Ressourcen für nicht wesentliche Sicherheitsaktivitäten verschwenden.
Die nötigen kontextbezogenen Einblicke in die heutigen komplexen, schnelllebigen Softwareentwicklungszyklen zu gewinnen, ist jedoch leichter gesagt als getan. RBVM erleichtert diesen Prozess für Sicherheits- und Entwicklungsteams. So können sie jede Schwachstelle im Kontext verstehen und präzise priorisieren. Unternehmen profitieren dadurch von folgenden Vorteilen:
Geringeres Risiko für das Unternehmen
Laut Gartner ist risikobasiertes Schwachstellenmanagement eine der wichtigsten Möglichkeiten, die Zeit bis zur Behebung zu verkürzen. Die kontextbezogenen Einblicke von RBVM führen zu gezielteren Sicherheitsmaßnahmen und entlasten Sicherheits- und Entwicklungsteams. So können sie das Geschäftsrisiko insgesamt leichter senken.
Höhere Produktivität für Entwicklungs- und Sicherheitsteams
Sowohl Entwicklungs- als auch Sicherheitsteams profitieren von einem RBVM-Ansatz. Sicherheitsteams erhalten mit diesem kontextbezogenen, assetbasierten Ansatz einen besseren Überblick, können die für das Unternehmen wichtigsten Schwachstellen priorisieren und die Sicherheit der Software-Lieferkette besser verwalten.
Darüber hinaus können Entwicklungsteams mit RBVM nachvollziehen, wo sich jede Schwachstelle in einer komplexen Pipeline befindet, wie sie wichtige Services beeinträchtigt und welchen Rang sie in der Liste der Behebungsprioritäten einnimmt. Entwicklerinnen und Entwickler können so die dringendsten Schwachstellen schnell und effektiv beheben.
Bessere Zusammenarbeit
RBVM verbessert auch die Zusammenarbeit im Team, indem es überladene Sicherheits-Backlogs reduziert und die größten Risiken für das Unternehmen sichtbar macht. Weniger Schwachstellenwarnungen erleichtern es Entwicklungs- und Sicherheitsteams, bei der Behebung von Sicherheitsproblemen zusammenzuarbeiten.
So bewerten Sie Schwachstellenrisiken
RBVM nutzt verschiedene Faktoren, um die Wahrscheinlichkeit einer Ausnutzung jeder Schwachstelle und deren erwartete Auswirkungen zu bewerten. Dazu gehören unter anderem:
Geschäftskritikalität
Erreichbarkeit
Reife des Exploits
Laufzeitkontext
RBVM nutzt außerdem herkömmliche Methoden zur Bewertung von Risikoscores wie CVSS und das Exploit Prediction Scoring System (EPSS).
Die Anwendungssicherheitslösungen von Snyk verwenden einen Risikoscore, der auf zwei Faktoren basiert: der Wahrscheinlichkeit, dass eine Schwachstelle ausgenutzt wird, und ihren Auswirkungen auf Nutzer. Bei diesen Faktoren berücksichtigen wir sowohl objektive Risiken (relevant für jede Umgebung) als auch kontextbezogene Risiken (Bedrohungen, die für die Umgebung der anfälligen Anwendung spezifisch sind).
So implementieren Sie erfolgreich ein risikobasiertes Schwachstellenmanagementprogramm
Viele Unternehmen nutzen zwar eine Form des Risikomanagements, doch sie priorisieren Probleme oft unterschiedlich. Manche Unternehmen konzentrieren sich darauf, Probleme gemäß Compliance-Anforderungen oder Sicherheits-SLAs zu beheben, während andere nur Probleme mit verfügbaren Behebungen angehen.
Um risikobasiertes Schwachstellenmanagement zu implementieren, sollten Unternehmen zunächst alle vorhandenen Schwachstellen erfassen und jedes Problem anhand seiner Wahrscheinlichkeit einer Ausnutzung und der erwarteten Auswirkungen priorisieren. Dabei sollten sie sowohl objektive als auch kontextbezogene Faktoren einbeziehen.
Strategien zur risikobasierten Priorisierung und Bewertung von Schwachstellen
Unternehmen erzielen beim Risikomanagement häufig die besten Ergebnisse, wenn sie einen umfassenden Einblick in ihren Geschäftskontext erhalten und diese vielfältigen Daten anschließend für ein durchgängiges AppSec-Programm nutzen. Mit den folgenden Best Practices lässt sich dieser kontextbezogene Ansatz umsetzen:
Ein Asset-Inventar erstellen. Sicherheitsteams müssen wissen, wofür sie verantwortlich sind. Tools für Application Security Posture Management (ASPM) oder die Verwaltung von Software-Stücklisten (SBOMs) können Teams dabei helfen, ein vollständiges Inventar der Services und ihrer Architektur zu erstellen.
Sicherheitslücken identifizieren. Als Nächstes müssen Unternehmen ihre vorhandenen Sicherheitskontrollen verstehen und Lücken in der Abdeckung erkennen. Eine Bewertung der Anwendungssicherheit kann dabei helfen.
Risiken bewerten. Anschließend sollten Sicherheitsteams ganzheitliche Risikobewertungsmodelle verwenden, die die objektiven und kontextbezogenen Risiken innerhalb jedes Assets aufzeigen.
Automatisierte Workflows nutzen. Indem sie Automatisierung einsetzen, um Risikobewertungen zu verwalten und Behebungen anzustoßen, sparen Sicherheitsteams viel Zeit und Ressourcen.
Risikobasiertes Schwachstellenmanagement in der Cloud-Sicherheit
Risikobasiertes Schwachstellenmanagement (RBVM) ist besonders wichtig für die Cloud-Sicherheit, da dynamische und komplexe Umgebungen einzigartige Risiken mit sich bringen. Herkömmliche Ansätze für das Schwachstellenmanagement, die sich ausschließlich auf CVSS-Scores stützen, berücksichtigen cloud-spezifische Faktoren wie die Offenlegung von Assets, den Laufzeitkontext und die Ausnutzbarkeit in Cloud-nativen Architekturen nicht. Mit einer RBVM-Strategie für die Cloud-Sicherheit können Unternehmen Schwachstellen nach ihren potenziellen Auswirkungen auf geschäftskritische Cloud-Services priorisieren. So konzentrieren sie sich auf Bedrohungen mit dem höchsten Risiko für sensible Daten, Compliance und Serviceverfügbarkeit.
Tools für risikobasiertes Schwachstellenmanagement: So hilft Snyk
Der assetbasierte Ansatz von Snyk für Anwendungssicherheit unterstützt Teams dabei, ihre Reife im risikobasierten Schwachstellenmanagement zu steigern. Unsere Tools kombinieren entwicklerorientierte Anwendungssicherheitsscans für eigenen und Drittanbieter-Code mit Risikoscores, die auf der Wahrscheinlichkeit einer Ausnutzung jeder Schwachstelle und ihren möglichen Auswirkungen basieren. Darüber hinaus bieten wir Automatisierung zur Durchsetzung von Sicherheitsrichtlinien, zum Starten von Behebungs-Workflows und zur Anbindung von Drittanbieter-Tools.
Die Application Security Posture Management (APSM)-Lösung von Snyk bietet einen durchgängigen Überblick über all diese Technologien. Unsere Plattform nutzt Snyk Insights für die Code-to-Cloud-Anwendungsintelligenz sowie die Technologie aus der Übernahme von Enso für die Orchestrierung der Anwendungssicherheit. Erfahren Sie mehr über den ASPM-Ansatz von Snyk und darüber, wie Sie risikobasiertes Schwachstellenmanagement in Ihrem Unternehmen implementieren.
Priorisieren Sie, was am wichtigsten ist
Unternehmen benötigen einen ganzheitlichen Ansatz zur Risikopriorisierung. Nutzen Sie mit Snyk eine kontextbezogene, risikobasierte Priorisierung.