Welche Sicherheitslücke zuerst? Risikobewertung für die ganze Infrastruktur
Nicht die mit dem höchsten Schweregrad, sondern die, die von außen erreichbar ist, bereits angegriffen wird und an der wichtige Daten oder Abläufe hängen. Eine Lücke mit Höchstwert auf einem Server, den von außen niemand erreicht, kann bis zum nächsten Wartungsfenster warten. Eine mittlere Lücke im Fernzugang kann es nicht. Diese Reihenfolge erkennt nur, wer die ganze Infrastruktur bewertet statt jede Anwendung für sich.

Warum die Liste nach Schweregrad in die Irre führt
Ein Schwachstellenscanner liefert schnell Hunderte Befunde, sortiert nach dem CVSS-Wert von 0 bis 10. Dieser Wert sagt, wie schwer eine Lücke für sich genommen ist. Er sagt nicht, wie gefährlich sie in Ihrem Haus ist. Dafür fehlen ihm drei Dinge: ob ein Angreifer das System überhaupt erreicht, ob die Lücke gerade ausgenutzt wird und was an dem System hängt.
Wer die Liste von oben abarbeitet, verbringt Wochen mit internen Servern, während der Fernzugang mit einer „nur“ mittleren Lücke offen bleibt. Das IT-Team ist erschöpft, die Geschäftsführung hört „wir sind dran“, und das eigentliche Risiko bleibt.
4 Fragen für jede Lücke
| Frage | Worauf es ankommt |
|---|---|
| Erreichbar? | Kann ein Angreifer das System erreichen: direkt aus dem Internet, über einen Dienstleisterzugang, über ein Postfach oder einen Browser? |
| Angegriffen? | Wird die Lücke schon ausgenutzt? Hinweise geben der Katalog bekannter ausgenutzter Schwachstellen der US-Behörde CISA, die Warnungen des BSI und der EPSS-Wert, der schätzt, wie wahrscheinlich eine Ausnutzung in den nächsten 30 Tagen ist. |
| Was hängt dran? | Liegen dort Personal-, Sozial- oder Gesundheitsdaten? Hängen Abrechnung, Dokumentation oder die Anmeldung aller Mitarbeitenden daran? |
| Sprungbrett? | Hält das System Zugangsdaten für andere Systeme, oder steht es im selben Netz wie alles andere? Dann ist es mehr wert, als es aussieht. |
Erreichbar?
Kann ein Angreifer das System erreichen: direkt aus dem Internet, über einen Dienstleisterzugang, über ein Postfach oder einen Browser?
Angegriffen?
Wird die Lücke schon ausgenutzt? Hinweise geben der Katalog bekannter ausgenutzter Schwachstellen der US-Behörde CISA, die Warnungen des BSI und der EPSS-Wert, der schätzt, wie wahrscheinlich eine Ausnutzung in den nächsten 30 Tagen ist.
Was hängt dran?
Liegen dort Personal-, Sozial- oder Gesundheitsdaten? Hängen Abrechnung, Dokumentation oder die Anmeldung aller Mitarbeitenden daran?
Sprungbrett?
Hält das System Zugangsdaten für andere Systeme, oder steht es im selben Netz wie alles andere? Dann ist es mehr wert, als es aussieht.
Erst aus allen vier Antworten zusammen ergibt sich die Reihenfolge. Der CVSS-Wert bleibt dabei nützlich, aber als eine Angabe unter mehreren, nicht als Rangliste.
Ein Beispiel aus dem Alltag
Der Scan findet zwei Lücken:
- Lücke A: Schweregrad 9,8 auf einem Datenbankserver. Er ist nur aus dem internen Netz erreichbar, steht in einem eigenen Netzbereich, und für die Lücke ist kein Angriff bekannt.
- Lücke B: Schweregrad 7,5 im Fernzugang für Mitarbeitende und Dienstleister. Der Fernzugang ist aus dem Internet erreichbar, und die Lücke steht im Katalog der aktiv ausgenutzten Schwachstellen.
Die Liste sagt: zuerst A. Die Risikobewertung sagt: zuerst B, innerhalb weniger Tage. A kommt ins nächste reguläre Wartungsfenster.
Von außen nicht erreichbar heißt nicht sicher. Es heißt: nicht heute Nacht. Wer schon im Netz ist, etwa über eine Phishing-Mail, kommt auch an interne Systeme. Deshalb werden interne Lücken nicht vergessen, sondern eingeplant. Und deshalb zählt die vierte Frage: Ein internes System, das Zugangsdaten für alle anderen hält, rückt nach oben.
So entsteht die Gesamtsicht
- Inventar: Welche Geräte, Server, Programme und Cloud-Dienste gibt es überhaupt? Ohne diese Liste ist jede Bewertung geraten.
- Angriffsfläche von außen: Was ist aus dem Internet erreichbar? Webdienste, Fernzugänge, Mail, Zugänge von Dienstleistern. Am besten so geprüft, wie ein Angreifer es sieht: von außen.
- Abhängigkeiten: Was hängt woran? Welches System hält Zugangsdaten, welches teilt sich ein Netz mit welchem, wohin fließen die Daten?
- Abgleich mit bekannten Lücken: Die gefundene Software gegen die öffentlichen Schwachstellenlisten prüfen.
- Bewerten: Jede relevante Lücke mit den vier Fragen einordnen, in drei Klassen: sofort (wenige Tage), im nächsten Wartungsfenster, im regulären Zyklus.
- Wiederholen: Neue Lücken kommen jede Woche. Die Gesamtsicht wird einmal gründlich aufgebaut und danach bei jeder Änderung der Angriffsfläche und in festen Abständen nachgeführt.
Manchmal ist der beste Patch keiner
Wer die ganze Infrastruktur sieht, findet oft eine bessere Maßnahme als das nächste Update:
- Einen Dienst vom Internet nehmen, den niemand von außen braucht. Damit verschwinden alle seine Lücken auf einmal von der Angriffsfläche.
- Den Fernzugang nur noch mit zweitem Faktor öffnen und auf die Personen beschränken, die ihn wirklich brauchen.
- Alte Systeme abschotten, die sich nicht mehr aktualisieren lassen: eigener Netzbereich, nur die nötigen Verbindungen, Überwachung.
- Zugänge von Dienstleistern zeitlich begrenzen, statt sie dauerhaft offen zu lassen.
Das ist oft schneller und billiger als ein Patch, und es wirkt auch gegen die Lücken, die erst nächste Woche bekannt werden.
In großen und regulierten Organisationen
- NIS2 verlangt Maßnahmen nach Risiko. Eine dokumentierte Bewertung, warum welche Lücke wann geschlossen wird, ist zugleich der Nachweis gegenüber Aufsicht und Prüfern.
- Geräte, die man nicht patchen darf. In Krankenhäusern und Pflegeeinrichtungen laufen Medizingeräte und Fachsysteme, deren Software nur der Hersteller ändern darf. Für sie ist Abschotten die einzige Maßnahme, und sie muss bewusst geplant sein.
- Viele Standorte, viele Netze. Bei mehreren Einrichtungen oder Rechtsträgern hat oft jeder Standort seine eigene Sicht. Das Risiko entsteht aber dort, wo sie verbunden sind. Die Bewertung muss über alle Netze gehen.
- Dienstleister mit Dauerzugang. Fachsoftware wird oft aus der Ferne betreut. Diese Zugänge gehören zur Angriffsfläche und werden genauso bewertet wie die eigenen.
- Gremien brauchen eine Seite, keine Liste. Vorstand und Aufsicht wollen die fünf größten Risiken mit Maßnahme und Termin sehen, nicht dreitausend Befunde.
Wie Sie mit uns starten
Die Standortbestimmung unserer Linie Digitale Souveränität (Audit Souveränität) zeigt, welche Software auf Ihren Rechnern läuft und welche Cloud-Dienste Sie nutzen, gleicht sie mit bekannten Sicherheitslücken ab und endet mit einer Roadmap: was zuerst zu schließen ist, wo sich Software zusammenführen lässt und wo ein Souveränitätskonzept nötig ist. Festpreis nach Zahl der Endgeräte: bis 10 · 3.900 €, bis 25 · 4.800 €, bis 50 · 5.700 €, über 50 auf Anfrage. Für die Gesamtsicht über Server, Fernzugänge und Dienstleisterzugänge folgt die Vertiefung (9.900 €).
Häufige Fragen
Vom Team der addonware GmbH, Bereich Digitale Souveränität. Stand: Oktober 2026.