Sicherheitsbaustein 03 · Schwachstellen
Angegriffen wird, was längst bekannt ist.
Die wenigsten Vorfälle nutzen unbekannte Lücken. Sie nutzen die, für die es seit Wochen ein Update gibt – nur hat es niemand eingespielt, weil niemand wusste, dass die Software überhaupt läuft.
Ausgangslage
Man kann nicht
aktualisieren, was
man nicht kennt.
Nicht die Menge zählt, sondern die Reihenfolge – und dass jemand sie festlegt.
Ein durchschnittlicher Betrieb hat auf jedem Rechner 30 bis 60 installierte Programme. Aktualisiert wird meist nur das Betriebssystem – der Rest bleibt stehen, bis irgendetwas nicht mehr funktioniert. Genau dieser Rest ist das häufigste Einfallstor.
Schwachstellenmanagement macht daraus einen geregelten Vorgang: Was ist installiert, welche dieser Programme haben bekannte Lücken, welche davon sind in Ihrem Aufbau wirklich gefährlich – und bis wann werden sie behoben.
Ablauf
Ein Kreislauf,
kein Projekt.
Die fünf Schritte laufen dauerhaft weiter. Neue Lücken werden bekannt, neue Software kommt hinzu – deshalb endet der Vorgang nie, er wird nur zur Routine.
Erfassen
Ohne vollständiges Inventar ist jede Bewertung Glückssache.
- Alle Geräte, Server und virtuellen Maschinen
- Installierte Programme samt Versionsstand
- Netzwerkgeräte und deren Firmware
- Von außen erreichbare Dienste
Bewerten
Eine hohe Punktzahl allein sagt wenig über Ihr Risiko.
- Schweregrad der Lücke als Ausgangswert
- Ist das System von außen erreichbar?
- Wird die Lücke bereits aktiv ausgenutzt?
- Wie wichtig ist das System für den Betrieb?
Beheben
Update einspielen ist der Normalfall – aber nicht immer möglich.
- Automatisiert verteilen, mit Testgruppe vorweg
- Wenn kein Update existiert: absichern statt abwarten
- Nicht benötigte Software entfernen
- Ablöseplan für Programme ohne Unterstützung
Prüfen
„Eingespielt“ heißt nicht automatisch „behoben“.
- Nachkontrolle, ob die Version wirklich aktiv ist
- Geräte finden, die beim Update ausgelassen wurden
- Neustarts nachhalten, die noch ausstehen
- Ausnahmen mit Ablaufdatum versehen
Berichten
Damit sichtbar wird, ob der Rückstand wächst oder schrumpft.
- Offene Punkte nach Risikostufe
- Behobene Punkte im Berichtszeitraum
- Eingehaltene und gerissene Fristen
- Verwendbar für Audits und Versicherer
Behebungsfristen
Richtwerte, die im Erstgespräch auf Ihren Betrieb angepasst werden.
| Kritisch, aktiv ausgenutzt | 72 Stunden |
| Hoch | 14 Tage |
| Mittel | 30 Tage |
| Niedrig | im Wartungsfenster |
Zwischen „Lücke bekannt“ und „Lücke genutzt“
liegen oft nur Tage.
FAQ
Fragen zum
Schwachstellenmanagement.
Was offen bleibt, klären wir im Erstgespräch – kostenlos und ohne Verpflichtung.
Reicht nicht die automatische Windows-Update-Funktion?
Sie deckt das Betriebssystem und Microsoft-Programme ab – das ist wichtig, aber nur ein Teil. Browser-Erweiterungen, PDF-Programme, Branchensoftware, Fernwartungswerkzeuge, Drucker- und Router-Firmware bleiben außen vor. Genau dort liegen viele der Lücken, die tatsächlich ausgenutzt werden.
Stört ein Scan den laufenden Betrieb?
Die Erfassung erfolgt überwiegend über den bereits installierten Beobachter auf den Geräten und belastet kaum. Aktive Netzwerkprüfungen werden angekündigt und in ruhige Zeiten gelegt; empfindliche Geräte wie Steuerungen oder medizinische Systeme werden vorher abgestimmt oder ausgenommen.
Was passiert mit Software, für die es kein Update mehr gibt?
Sie wird sichtbar gemacht und bewertet. Wenn eine Ablösung kurzfristig nicht möglich ist, wird das System abgeschirmt – etwa durch Netztrennung, eingeschränkte Rechte oder zusätzliche Überwachung – und die Entscheidung dokumentiert. Wichtig ist, dass es eine bewusste Entscheidung ist und kein Versehen.
Wer entscheidet, was wann eingespielt wird?
Routineupdates laufen nach vereinbartem Muster automatisch. Alles, was den Betrieb berühren kann – Server, Branchensoftware, Netzwerkgeräte – wird vorher abgestimmt und in ein Wartungsfenster gelegt.
Nächster Schritt
Wissen Sie, was
bei Ihnen alles
installiert ist?
Die erste Auswertung zeigt Inventar und offene Punkte – oft die überraschendste halbe Stunde des ganzen Projekts.