CVSS

CVSS

CVSS ist ein international genutztes Punktesystem, das Sicherheitslücken in Software eine Zahl von 0 bis 10 zuweist. Je höher der Wert, desto gefährlicher gilt die Lücke — und desto dringender muss sie geschlossen werden.

In fast jedem Programm stecken Fehler. Manche davon sind harmlos, andere erlauben Fremden, ein Gerät zu übernehmen oder Daten zu stehlen. Solche gefährlichen Fehler nennt man Sicherheitslücken. Jedes Jahr werden zehntausende davon öffentlich gemeldet, und niemand kann alle gleichzeitig reparieren. CVSS ist ein weltweit einheitliches Punktesystem, das jeder Lücke einen Wert zwischen 0 und 10 gibt. Diese Zahl drückt aus, wie schwer der Schaden im schlimmsten Fall ausfallen kann.

Warum eine Zahl über Nachtschichten entscheidet

Ein mittelgroßes Unternehmen betreibt schnell mehrere hundert Programme und Server. Meldet ein Scanner an einem Morgen 400 offene Sicherheitslücken, braucht das Team eine Reihenfolge. Genau diese Reihenfolge liefert der CVSS-Wert. Lücken ab 9,0 gelten als kritisch und werden oft noch am selben Tag geschlossen, während ein Wert von 3,1 monatelang warten darf.

Die Zahl hat außerdem einen praktischen Nebeneffekt: Sie macht Diskussionen sachlicher. Ohne gemeinsames Maß behauptet der eine Hersteller, sein Fehler sei unbedeutend, während ein Sicherheitsforscher Alarm schlägt. CVSS zwingt beide, ihre Einschätzung an denselben Kriterien zu begründen. Auch Verträge und Behördenvorgaben greifen darauf zurück. Manche Aufsichtsregeln verlangen etwa, dass kritische Lücken innerhalb einer festen Frist behoben werden.

In Nachrichten über Cyberangriffe taucht die Zahl deshalb fast immer auf. Sie ist die schnellste Antwort auf die Frage, ob eine Meldung Panik oder Gelassenheit verdient. Ein CVSS von 10,0 in einer weit verbreiteten Software ist ein Ereignis, über das auch Wirtschaftsredaktionen berichten.

Wie aus Einzelmerkmalen eine Punktzahl wird

CVSS rechnet nicht mit Bauchgefühl, sondern mit einer festen Liste von Merkmalen. Gefragt wird zum Beispiel: Lässt sich die Lücke über das Internet ausnutzen oder nur direkt am Gerät? Braucht der Angreifer ein Passwort? Muss ein Nutzer aktiv mitwirken, etwa durch einen Klick? Und was kann der Angreifer am Ende anrichten — nur mitlesen, oder auch Daten verändern und das System lahmlegen?

Jede dieser Fragen bekommt einen festen Zahlenwert. Eine Formel verrechnet sie zum sogenannten Basiswert. Man kann sich das wie eine Schulnote aus mehreren Teilleistungen vorstellen, nur dass die Gewichtung fest vorgeschrieben ist. Dadurch kommen zwei Fachleute bei derselben Lücke meist auf dieselbe Zahl. Aktuell sind die Versionen 3.1 und die neuere Version 4.0 im Einsatz, die die Merkmale feiner unterscheidet.

Ein häufiger Irrtum: Der CVSS-Wert beschreibt nicht das tatsächliche Risiko. Er beschreibt nur, wie schlimm die Lücke technisch ist. Ob sie überhaupt gefährlich wird, hängt davon ab, wie wichtig das betroffene System ist und ob Angreifer die Lücke bereits ausnutzen. Eine 9,8 in einem Testserver ohne Internetzugang ist harmloser als eine 6,5 in der Kundendatenbank. Deshalb kombinieren Firmen den Wert mit eigenen Informationen.

Wo die Punktzahl auftaucht

Jede öffentlich gemeldete Sicherheitslücke erhält eine Kennnummer, die mit CVE beginnt — etwa CVE-2021-44228, die berühmte Log4j-Lücke von 2021. In den Datenbanken, die solche Meldungen sammeln, steht direkt daneben der CVSS-Wert. Log4j erreichte 10,0, den Höchstwert, und beschäftigte weltweit IT-Abteilungen über Weihnachten.

Auch ohne IT-Beruf begegnet man dem System indirekt. Wenn das Smartphone ein Sicherheitsupdate anbietet, steht im Begleittext oft eine Liste behobener Lücken samt Bewertung. Microsoft, Apple, Google und SAP veröffentlichen solche Übersichten regelmäßig, meist an festen Terminen im Monat.

Für Anleger ist die Zahl ein Frühwarnsignal. Eine kritische Lücke in einem verbreiteten Produkt kann Rückrufe, Bußgelder und Vertrauensverlust auslösen. Deshalb berichten Finanzmedien über besonders hohe CVSS-Werte, lange bevor ein konkreter Angriff bekannt wird. Die Punktzahl ist dann kein technisches Detail mehr, sondern ein Hinweis auf mögliche Kosten.

Subscribe free. Unsubscribe the second it sucks.

High-signal news across AI, business, UX, and tech. Every morning.