For the complete documentation index, see llms.txt. This page is also available as Markdown.

Was bedeuten die Environmental Score-Metriken im ENVS-Manager von Enginsight genau?

Der Environmental Score (ENVS) ist Teil des Common Vulnerability Scoring Systems (CVSS). Er ermöglicht es dir, CVSS-Basis-Metriken individuell an die Sicherheits- und Organisationsanforderungen deiner IT-Umgebung anzupassen. So kannst du das tatsächliche Risiko, das durch entdeckte Schwachstellen für deine Organisation besteht, besser einschätzen.

Der Environmental Score-Manager in Enginsight bietet dir die Möglichkeit, vordefinierte ENVS-Metriken für zugeordnete Hosts oder Endpunkte auszuwählen, um deren Sicherheitsrisiko, angepasst an deine Infrastruktur, zu berechnen.

Im folgenden Artikel findest du Erläuterungen, was die einzelnen CVSS-Basis-Metriken und die ENVS-Metriken bedeuten und wie sie miteinander zusammenhängen.


CVSS-Basis-Metriken

Die Basis-Metriken des CVSS erfassen die inhärenten Eigenschaften einer Schwachstelle, die über Zeit und Umgebung (Environment) hinweg konstant bleiben.

Dazu gehören zum Einen die Exploitability- oder Ausnutzbarkeitsmetriken, die beschreiben, wie und unter welchen Bedingungen eine Schwachstelle von einem potenziellen Angreifer ausgenutzt werden kann. Zum Anderen gehören dazu die Impact- oder Auswirkungsmetriken, die beschreiben, welche Schäden in welchem Ausmaß entstehen können, wenn eine Schwachstelle von einem Angreifer ausgenutzt wird.

Du kannst die Basis-Metriken in den erweiterten Einstellungen des Environmental Score-Managers in Enginsight ebenfalls anpassen. Wir empfehlen diese Einstellungen jedoch ausdrücklich nur fortgeschrittenen Benutzern!

Exploitability-Metriken

Die Exploitability-Metriken, oder Ausnutzbarkeitsmetriken, beschreiben, wie und unter welchen Bedingungen eine Schwachstelle von einem potenziellen Angreifer ausgenutzt werden kann.

Angriffsvektor / Attack Vector (MAV)

Die Attack-Vector-Metrik definiert die Netzwerkzugriffs- oder Systemzugriffsebene, die ein Angreifer benötigt, um die verwundbare Komponente auszunutzen.

Wert
Vektor-Abkürzung
Beschreibung

Nicht Definiert

MAV:X

Die Attack-Vector-Metrik ist nicht definiert.

Netzwerk

MAV:N

Ein Angreifer kann die verwundbare Komponente über einen Remote-Netzwerkzugang, einschließlich des Internets, ausnutzen.

Benachbart

MAV:A

Ein Angreifer benötigt Netzwerknähe, um die verwundbare Komponente auszunutzen, das heißt, der Angriff muss aus demselben physischen oder logischen Netzwerk heraus gestartet werden.

Lokal

MAV:L

Ein Angreifer muss auf die verwundbare Komponente lokal oder remote zugreifen, zum Beispiel über SSH oder RDP, um einen Angriff zu starten.

Physisch

MAV:P

Ein Angreifer muss die verwundbare Komponente physisch berühren oder manipulieren, um einen Angriff zu starten, zum Beispiel durch das Anschließen eines Peripheriegeräts.

Angriffskomplexität / Attack Complexity (MAC)

Die Attack-Complexity-Metrik definiert den Schwierigkeitsgrad der Bedingungen für einen Angriff, die außerhalb der Kontrolle des Angreifers liegen, zum Beispiel eine erforderliche Benutzerinteraktion oder die Konfiguration des Zielsystems.

Wert
Vektor-Abkürzung
Beschreibung

Nicht Definiert

MAC:X

Die Attack-Complexity-Metrik ist nicht definiert.

Niedrig

MAC:L

Es gibt keine spezifischen Bedingungen, die erfüllt sein müssen, damit ein Angreifer die verwundbare Komponente oder das System ausnutzen kann.

Hoch

MAC:H

Es gibt spezifische Bedingungen, die erfüllt sein müssen, damit ein Angreifer die verwundbare Komponente oder das System ausnutzen kann. Zum Beispiel muss der Angreifer vorbereitende Schritte durchführen, wie das Sammeln von Aufklärungsdaten, oder er muss einen Nutzer zu einer bestimmten Aktion verleiten.

Erforderliche Berechtigungen / Privileges Required (MPR)

Die Privileges-Required-Metrik definiert die Berechtigungsebene, die ein Angreifer benötigt, um die verwundbare Komponente oder das System auszunutzen.

Wert
Vektor-Abkürzung
Beschreibung

Nicht Definiert

MPR:X

Die Privileges-Required-Metrik ist nicht definiert.

Keine

MPR:N

Ein Angreifer benötigt keine besonderen Zugriffsrechte, um die verwundbare Komponente oder das System auszunutzen.

Niedrig

MPR:L

Ein Angreifer benötigt grundlegende Benutzer-Zugriffsrechte, um die verwundbare Komponente oder das System auszunutzen.

Hoch

MPR:H

Ein Angreifer benötigt Zugriffsrechte eines Administrators, um die verwundbare Komponente oder das System auszunutzen.

Benutzerinteraktion / User Interaction (MUI)

Die User-Interaction-Metrik definiert, ob eine Benutzerinteraktion erforderlich ist, damit ein Angreifer die verwundbare Komponente oder das System ausnutzen kann.

Wert
Vektor-Abkürzung
Beschreibung

Nicht Definiert

MUI:X

Die User-Interaction-Metrik ist nicht definiert.

Keine

MUI:N

Es sind keine spezifischen Benutzerinteraktionen erforderlich, damit ein Angreifer die verwundbare Komponente oder das System ausnutzen kann.

Erforderlich

MUI:R

Es sind spezifische Benutzerinteraktionen erforderlich, damit ein Angreifer die verwundbare Komponente oder das System ausnutzen kann. Zum Beispiel muss der Nutzer auf einen Link klicken, Anmeldedaten eingeben oder Software installieren.

Geltungsbereich / Scope (MS)

Die Scope-Metrik definiert, inwieweit ein Angriff Systeme jenseits der ausgenutzten Komponente oder des Systems beeinflussen kann.

Wert
Vektor-Abkürzung
Beschreibung

Nicht Definiert

MS:X

Die Scope-Metrik ist nicht definiert.

Unverändert

MS:U

Die Auswirkungen eines erfolgreichen Angriffs bleiben lokal auf die betroffene Komponente oder das System beschränkt.

Geändert

MS:C

Die Auswirkungen eines erfolgreichen Angriffs gehen über die betroffene Komponente oder das System hinaus.

Impact-Metriken

Die Impact-Metriken, oder Auswirkungsmetriken, beschreiben, welche Schäden in welchem Ausmaß entstehen können, wenn eine Schwachstelle von einem Angreifer ausgenutzt wird.

Auswirkung auf Vertraulichkeit / Confidentiality Impact (MC)

Die Confidentiality-Impact-Metrik definiert, in welchem Ausmaß vertrauliche Informationen kompromittiert werden, wenn ein Angriff auf die verwundbare Komponente oder das System erfolgreich ist.

Wert
Vektor-Abkürzung
Beschreibung

Nicht Definiert

MC:X

Die Confidentiality-Impact-Metrik ist nicht definiert.

Keine

MC:N

Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System gehen keine vertraulichen Informationen verloren.

Niedrig

MC:L

Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System geht ein Teil der Vertraulichkeit verloren. Ein Angreifer hat partiellen Zugriff auf vertrauliche Daten, hat jedoch keine Kontrolle darüber, auf welche Daten er zugreifen kann.

Hoch

MC:H

Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System gehen alle vertraulichen Informationen vollständig verloren. Ein Angreifer hat vollständigen Zugriff auf alle Ressourcen, einschließlich kritischer Daten wie Verschlüsselungsschlüssel oder Quellcode.

Auswirkung auf Integrität / Integrity Impact (MI)

Die Integrity-Impact-Metrik betrifft die Vertrauenswürdigkeit und Genauigkeit von Daten und definiert, in welchem Ausmaß Daten manipuliert werden können, wenn ein Angriff auf die verwundbare Komponente oder das System erfolgreich ist.

Wert
Vektor-Abkürzung
Beschreibung

Nicht Definiert

MI:X

Die Integrity-Impact-Metrik ist nicht definiert.

Keine

MI:N

Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System geht keine Datenintegrität verloren.

Niedrig

MI:L

Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System geht ein Teil der Datenintegrität verloren. Ein Angreifer kann eine begrenzte Menge an Daten manipulieren, was jedoch keine schwerwiegenden Auswirkungen auf die verwundbare Komponente oder das System hat.

Hoch

MI:H

Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System geht die Datenintegrität vollständig verloren. Ein Angreifer kann alle Daten auf dem Zielsystem vollständig manipulieren.

Auswirkung auf Verfügbarkeit / Availability Impact (MA)

Die Availability-Impact-Metrik definiert, in welchem Ausmaß die Verfügbarkeit der verwundbaren Komponente oder des Systems beeinträchtigt wird, wenn ein Angriff erfolgreich ist.

Wert
Vektor-Abkürzung
Beschreibung

Nicht Definiert

MA:X

Die Availability-Impact-Metrik ist nicht definiert.

Keine

MA:N

Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System gibt es keine Einschränkungen in der Verfügbarkeit.

Niedrig

MA:L

Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System gibt es teilweise Einschränkungen der Verfügbarkeit. Es kann zu verringerter Leistung oder partiellen Unterbrechungen kommen, aber ein Angreifer kann keinen vollständigen Denial-of-Service verursachen.

Hoch

MA:H

Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System wird die Verfügbarkeit vollständig beeinträchtigt. Ein Angreifer kann das Zielsystem zum Erliegen bringen oder einen vollständigen Denial-of-Service für alle Nutzer verursachen.


Environmental Score-Metriken

Die ENVS-Metriken modifizieren die Basis-Impact-Metriken und ermöglichen so eine individuellere Anpassung des CVSS-Scores an die Sicherheits- und Organisationsanforderungen deiner IT-Umgebung.

Impact Subscore-Modifizierung

Impact-Subscore-Modifizierungen modifizieren die Impact-Metriken, oder Auswirkungsmetriken, genauer, indem sie beschreiben, in welchem Ausmaß eine ausgenutzte Schwachstelle negative Auswirkungen auf die betroffene Organisation oder ihr zugehörige Personen haben kann.

Vertraulichkeitsanforderung / Confidentiality Requirement (CR)

Die Confidentiality-Requirement-Metrik definiert das Ausmaß der Auswirkungen, die ein erfolgreicher Angriff, der einen Vertraulichkeitsverlust nach sich zieht, auf die betroffene Organisation oder ihr zugehörige Personen, zum Beispiel Mitarbeitende, Kunden oder Partner hat.

Wert
Vektor-Abkürzung
Beschreibung

Nicht Definiert

CR:X

Die Confidentiality-Requirement-Metrik ist nicht definiert.

Niedrig

CR:L

Der Vertraulichkeitsverlust bei einem erfolgreichen Angriff hat begrenzte negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.

Medium

CR:M

Der Vertraulichkeitsverlust bei einem erfolgreichen Angriff hat schwerwiegende negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.

Hoch

CR:H

Der Vertraulichkeitsverlust bei einem erfolgreichen Angriff hat katastrophale negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.

Integritätsanforderung / Integrity Requirement (IR)

Die Integrity-Requirement-Metrik definiert das Ausmaß der Auswirkungen, die ein erfolgreicher Angriff, der einen Integritätsverlust nach sich zieht, auf die betroffene Organisation oder ihr zugehörige Personen, zum Beispiel Mitarbeitende, Kunden oder Partner hat.

Wert
Vektor-Abkürzung
Beschreibung

Nicht Definiert

IR:X

Die Integrity-Requirement-Metrik ist nicht definiert.

Niedrig

IR:L

Der Integritätsverlust bei einem erfolgreichen Angriff hat begrenzte negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.

Medium

IR:M

Der Integritätsverlust bei einem erfolgreichen Angriff hat schwerwiegende negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.

Hoch

IR:H

Der Integritätsverlust bei einem erfolgreichen Angriff hat katastrophale negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.

Verfügbarkeitsanforderung / Availability Requirement (AR)

Die Availability-Requirement-Metrik definiert das Ausmaß der Auswirkungen, die ein erfolgreicher Angriff, der einen Verfügbarkeitsverlust nach sich zieht, auf die betroffene Organisation oder ihr zugehörige Personen, zum Beispiel Mitarbeitende, Kunden oder Partner hat.

Wert
Vektor-Abkürzung
Beschreibung

Nicht Definiert

AR:X

Die Availability-Requirement-Metrik ist nicht definiert.

Niedrig

AR:L

Der Verfügbarkeitsverlust bei einem erfolgreichen Angriff hat begrenzte negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.

Medium

AR:M

Der Verfügbarkeitsverlust bei einem erfolgreichen Angriff hat schwerwiegende negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.

Hoch

AR:H

Der Verfügbarkeitsverlust bei einem erfolgreichen Angriff hat katastrophale negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.


Zuletzt aktualisiert

War das hilfreich?