> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/knowledge-base/risikowerte/was-bedeuten-die-environmental-score-metriken-im-envs-manager-von-enginsight-genau.md).

# Was bedeuten die Environmental Score-Metriken im ENVS-Manager von Enginsight genau?

Der Environmental Score (ENVS) ist Teil des Common Vulnerability Scoring Systems (CVSS). Er ermöglicht es dir, CVSS-Basis-Metriken individuell an die Sicherheits- und Organisationsanforderungen deiner IT-Umgebung anzupassen. So kannst du das tatsächliche Risiko, das durch entdeckte Schwachstellen für deine Organisation besteht, besser einschätzen.

Der [Environmental Score-Manager](https://docs.enginsight.com/docs/manual/bedienung-der-plattform/hosts/schwachstellenmanagement/environmental-score-manager) in Enginsight bietet dir die Möglichkeit, vordefinierte ENVS-Metriken für zugeordnete Hosts oder Endpunkte auszuwählen, um deren Sicherheitsrisiko, angepasst an deine Infrastruktur, zu berechnen.

Im folgenden Artikel findest du Erläuterungen, was die einzelnen [CVSS-Basis-Metriken](#cvss-basis-metriken) und die [ENVS-Metriken](#environmental-score-metriken) bedeuten und wie sie miteinander zusammenhängen.

***

## CVSS-Basis-Metriken

Die **Basis-Metriken** des CVSS erfassen die inhärenten Eigenschaften einer Schwachstelle, die über Zeit und Umgebung (Environment) hinweg konstant bleiben.&#x20;

Dazu gehören zum Einen die [Exploitability- oder Ausnutzbarkeitsmetriken](#exploitability-metriken), die beschreiben, wie und unter welchen Bedingungen eine Schwachstelle von einem potenziellen Angreifer ausgenutzt werden kann. Zum Anderen gehören dazu die [Impact- oder Auswirkungsmetriken](#impact-metriken), die beschreiben, welche Schäden in welchem Ausmaß entstehen können, wenn eine Schwachstelle von einem Angreifer ausgenutzt wird.

{% hint style="info" %}
Du kannst die Basis-Metriken in den erweiterten Einstellungen des Environmental Score-Managers in Enginsight ebenfalls anpassen. Wir empfehlen diese Einstellungen jedoch ausdrücklich nur fortgeschrittenen Benutzern!
{% endhint %}

### Exploitability-Metriken

Die Exploitability-Metriken, oder Ausnutzbarkeitsmetriken, beschreiben, wie und unter welchen Bedingungen eine Schwachstelle von einem potenziellen Angreifer ausgenutzt werden kann.

#### Angriffsvektor / Attack Vector (MAV)

Die Attack-Vector-Metrik definiert die Netzwerkzugriffs- oder Systemzugriffsebene, die ein Angreifer benötigt, um die verwundbare Komponente auszunutzen.

<table><thead><tr><th width="169.1484375">Wert</th><th width="169.3671875">Vektor-Abkürzung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Nicht Definiert</td><td>MAV:X</td><td>Die Attack-Vector-Metrik ist nicht definiert.</td></tr><tr><td>Netzwerk</td><td>MAV:N</td><td>Ein Angreifer kann die verwundbare Komponente über einen Remote-Netzwerkzugang, einschließlich des Internets, ausnutzen.</td></tr><tr><td>Benachbart</td><td>MAV:A</td><td>Ein Angreifer benötigt Netzwerknähe, um die verwundbare Komponente auszunutzen, das heißt, der Angriff muss aus demselben physischen oder logischen Netzwerk heraus gestartet werden.</td></tr><tr><td>Lokal</td><td>MAV:L</td><td>Ein Angreifer muss auf die verwundbare Komponente lokal oder remote zugreifen, zum Beispiel über SSH oder RDP, um einen Angriff zu starten.</td></tr><tr><td>Physisch</td><td>MAV:P</td><td>Ein Angreifer muss die verwundbare Komponente physisch berühren oder manipulieren, um einen Angriff zu starten, zum Beispiel durch das Anschließen eines Peripheriegeräts.</td></tr></tbody></table>

#### Angriffskomplexität / Attack Complexity (MAC)

Die Attack-Complexity-Metrik definiert den Schwierigkeitsgrad der Bedingungen für einen Angriff, die außerhalb der Kontrolle des Angreifers liegen, zum Beispiel eine erforderliche Benutzerinteraktion oder die Konfiguration des Zielsystems.

<table><thead><tr><th width="151.47265625">Wert</th><th width="167.72265625">Vektor-Abkürzung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Nicht Definiert</td><td>MAC:X</td><td>Die Attack-Complexity-Metrik ist nicht definiert.</td></tr><tr><td>Niedrig</td><td>MAC:L</td><td>Es gibt keine spezifischen Bedingungen, die erfüllt sein müssen, damit ein Angreifer die verwundbare Komponente oder das System ausnutzen kann.</td></tr><tr><td>Hoch</td><td>MAC:H</td><td>Es gibt spezifische Bedingungen, die erfüllt sein müssen, damit ein Angreifer die verwundbare Komponente oder das System ausnutzen kann. Zum Beispiel muss der Angreifer vorbereitende Schritte durchführen, wie das Sammeln von Aufklärungsdaten, oder er muss einen Nutzer zu einer bestimmten Aktion verleiten.</td></tr></tbody></table>

#### Erforderliche Berechtigungen / Privileges Required (MPR)

Die Privileges-Required-Metrik definiert die Berechtigungsebene, die ein Angreifer benötigt, um die verwundbare Komponente oder das System auszunutzen.

<table><thead><tr><th width="155.19921875">Wert</th><th width="171.40234375">Vektor-Abkürzung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Nicht Definiert</td><td>MPR:X</td><td>Die Privileges-Required-Metrik ist nicht definiert.</td></tr><tr><td>Keine</td><td>MPR:N</td><td>Ein Angreifer benötigt keine besonderen Zugriffsrechte, um die verwundbare Komponente oder das System auszunutzen.</td></tr><tr><td>Niedrig</td><td>MPR:L</td><td>Ein Angreifer benötigt grundlegende Benutzer-Zugriffsrechte, um die verwundbare Komponente oder das System auszunutzen.</td></tr><tr><td>Hoch</td><td>MPR:H</td><td>Ein Angreifer benötigt Zugriffsrechte eines Administrators, um die verwundbare Komponente oder das System auszunutzen.</td></tr></tbody></table>

#### Benutzerinteraktion / User Interaction (MUI)

Die User-Interaction-Metrik definiert, ob eine Benutzerinteraktion erforderlich ist, damit ein Angreifer die verwundbare Komponente oder das System ausnutzen kann.

<table><thead><tr><th width="147.0546875">Wert</th><th width="175.4453125">Vektor-Abkürzung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Nicht Definiert</td><td>MUI:X</td><td>Die User-Interaction-Metrik ist nicht definiert.</td></tr><tr><td>Keine</td><td>MUI:N</td><td>Es sind keine spezifischen Benutzerinteraktionen erforderlich, damit ein Angreifer die verwundbare Komponente oder das System ausnutzen kann.</td></tr><tr><td>Erforderlich</td><td>MUI:R</td><td>Es sind spezifische Benutzerinteraktionen erforderlich, damit ein Angreifer die verwundbare Komponente oder das System ausnutzen kann. Zum Beispiel muss der Nutzer auf einen Link klicken, Anmeldedaten eingeben oder Software installieren.</td></tr></tbody></table>

#### Geltungsbereich / Scope (MS)

Die Scope-Metrik definiert, inwieweit ein Angriff Systeme jenseits der ausgenutzten Komponente oder des Systems beeinflussen kann.

<table><thead><tr><th width="153.421875">Wert</th><th width="169.59765625">Vektor-Abkürzung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Nicht Definiert</td><td>MS:X</td><td>Die Scope-Metrik ist nicht definiert.</td></tr><tr><td>Unverändert</td><td>MS:U</td><td>Die Auswirkungen eines erfolgreichen Angriffs bleiben lokal auf die betroffene Komponente oder das System beschränkt.</td></tr><tr><td>Geändert</td><td>MS:C</td><td>Die Auswirkungen eines erfolgreichen Angriffs gehen über die betroffene Komponente oder das System hinaus.</td></tr></tbody></table>

### Impact-Metriken

Die Impact-Metriken, oder Auswirkungsmetriken, beschreiben, welche Schäden in welchem Ausmaß entstehen können, wenn eine Schwachstelle von einem Angreifer ausgenutzt wird.

#### Auswirkung auf Vertraulichkeit / Confidentiality Impact (MC)

Die Confidentiality-Impact-Metrik definiert, in welchem Ausmaß vertrauliche Informationen kompromittiert werden, wenn ein Angriff auf die verwundbare Komponente oder das System erfolgreich ist.

<table><thead><tr><th width="152.85546875">Wert</th><th width="167.1953125">Vektor-Abkürzung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Nicht Definiert</td><td>MC:X</td><td>Die Confidentiality-Impact-Metrik ist nicht definiert.</td></tr><tr><td>Keine</td><td>MC:N</td><td>Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System gehen keine vertraulichen Informationen verloren.</td></tr><tr><td>Niedrig</td><td>MC:L</td><td>Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System geht ein Teil der Vertraulichkeit verloren. Ein Angreifer hat partiellen Zugriff auf vertrauliche Daten, hat jedoch keine Kontrolle darüber, auf welche Daten er zugreifen kann.</td></tr><tr><td>Hoch</td><td>MC:H</td><td>Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System gehen alle vertraulichen Informationen vollständig verloren. Ein Angreifer hat vollständigen Zugriff auf alle Ressourcen, einschließlich kritischer Daten wie Verschlüsselungsschlüssel oder Quellcode.</td></tr></tbody></table>

#### Auswirkung auf Integrität / Integrity Impact (MI)

Die Integrity-Impact-Metrik betrifft die Vertrauenswürdigkeit und Genauigkeit von Daten und definiert, in welchem Ausmaß Daten manipuliert werden können, wenn ein Angriff auf die verwundbare Komponente oder das System erfolgreich ist.

<table><thead><tr><th width="164.86328125">Wert</th><th width="170.13671875">Vektor-Abkürzung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Nicht Definiert</td><td>MI:X</td><td>Die Integrity-Impact-Metrik ist nicht definiert.</td></tr><tr><td>Keine</td><td>MI:N</td><td>Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System geht keine Datenintegrität verloren.</td></tr><tr><td>Niedrig</td><td>MI:L</td><td>Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System geht ein Teil der Datenintegrität verloren. Ein Angreifer kann eine begrenzte Menge an Daten manipulieren, was jedoch keine schwerwiegenden Auswirkungen auf die verwundbare Komponente oder das System hat.</td></tr><tr><td>Hoch</td><td>MI:H</td><td>Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System geht die Datenintegrität vollständig verloren. Ein Angreifer kann alle Daten auf dem Zielsystem vollständig manipulieren.</td></tr></tbody></table>

#### Auswirkung auf Verfügbarkeit / Availability Impact (MA)

Die Availability-Impact-Metrik definiert, in welchem Ausmaß die Verfügbarkeit der verwundbaren Komponente oder des Systems beeinträchtigt wird, wenn ein Angriff erfolgreich ist.

<table><thead><tr><th width="169.8125">Wert</th><th width="169.15234375">Vektor-Abkürzung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Nicht Definiert</td><td>MA:X</td><td>Die Availability-Impact-Metrik ist nicht definiert.</td></tr><tr><td>Keine</td><td>MA:N</td><td>Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System gibt es keine Einschränkungen in der Verfügbarkeit.</td></tr><tr><td>Niedrig</td><td>MA:L</td><td>Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System gibt es teilweise Einschränkungen der Verfügbarkeit. Es kann zu verringerter Leistung oder partiellen Unterbrechungen kommen, aber ein Angreifer kann keinen vollständigen Denial-of-Service verursachen.</td></tr><tr><td>Hoch</td><td>MA:H</td><td>Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System wird die Verfügbarkeit vollständig beeinträchtigt. Ein Angreifer kann das Zielsystem zum Erliegen bringen oder einen vollständigen Denial-of-Service für alle Nutzer verursachen.</td></tr></tbody></table>

***

## Environmental Score-Metriken

Die **ENVS-Metriken** [modifizieren die Basis-Impact-Metriken](#impact-subscore-modifizierung) und ermöglichen so eine individuellere Anpassung des CVSS-Scores an die Sicherheits- und Organisationsanforderungen deiner IT-Umgebung.

### Impact Subscore-Modifizierung

Impact-Subscore-Modifizierungen modifizieren die Impact-Metriken, oder Auswirkungsmetriken, genauer, indem sie beschreiben, in welchem Ausmaß eine ausgenutzte Schwachstelle negative Auswirkungen auf die betroffene Organisation oder ihr zugehörige Personen haben kann.

#### Vertraulichkeitsanforderung / Confidentiality Requirement (CR)

Die Confidentiality-Requirement-Metrik definiert das Ausmaß der Auswirkungen, die ein erfolgreicher Angriff, der einen Vertraulichkeitsverlust nach sich zieht, auf die betroffene Organisation oder ihr zugehörige Personen, zum Beispiel Mitarbeitende, Kunden oder Partner hat.

<table><thead><tr><th width="154.0625">Wert</th><th width="174.1171875">Vektor-Abkürzung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Nicht Definiert</td><td>CR:X</td><td>Die Confidentiality-Requirement-Metrik ist nicht definiert.</td></tr><tr><td>Niedrig</td><td>CR:L</td><td>Der Vertraulichkeitsverlust bei einem erfolgreichen Angriff hat begrenzte negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.</td></tr><tr><td>Medium</td><td>CR:M</td><td>Der Vertraulichkeitsverlust bei einem erfolgreichen Angriff hat schwerwiegende negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.</td></tr><tr><td>Hoch</td><td>CR:H</td><td>Der Vertraulichkeitsverlust bei einem erfolgreichen Angriff hat katastrophale negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.</td></tr></tbody></table>

#### Integritätsanforderung / Integrity Requirement (IR)

Die Integrity-Requirement-Metrik definiert das Ausmaß der Auswirkungen, die ein erfolgreicher Angriff, der einen Integritätsverlust nach sich zieht, auf die betroffene Organisation oder ihr zugehörige Personen, zum Beispiel Mitarbeitende, Kunden oder Partner hat.

<table><thead><tr><th width="159.7421875">Wert</th><th width="174.34375">Vektor-Abkürzung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Nicht Definiert</td><td>IR:X</td><td>Die Integrity-Requirement-Metrik ist nicht definiert.</td></tr><tr><td>Niedrig</td><td>IR:L</td><td>Der Integritätsverlust bei einem erfolgreichen Angriff hat begrenzte negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.</td></tr><tr><td>Medium</td><td>IR:M</td><td>Der Integritätsverlust bei einem erfolgreichen Angriff hat schwerwiegende negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.</td></tr><tr><td>Hoch</td><td>IR:H</td><td>Der Integritätsverlust bei einem erfolgreichen Angriff hat katastrophale negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.</td></tr></tbody></table>

#### Verfügbarkeitsanforderung / Availability Requirement (AR)

Die Availability-Requirement-Metrik definiert das Ausmaß der Auswirkungen, die ein erfolgreicher Angriff, der einen Verfügbarkeitsverlust nach sich zieht, auf die betroffene Organisation oder ihr zugehörige Personen, zum Beispiel Mitarbeitende, Kunden oder Partner hat.

<table><thead><tr><th width="159.8359375">Wert</th><th width="170.57421875">Vektor-Abkürzung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Nicht Definiert</td><td>AR:X</td><td>Die Availability-Requirement-Metrik ist nicht definiert.</td></tr><tr><td>Niedrig</td><td>AR:L</td><td>Der Verfügbarkeitsverlust bei einem erfolgreichen Angriff hat begrenzte negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.</td></tr><tr><td>Medium</td><td>AR:M</td><td>Der Verfügbarkeitsverlust bei einem erfolgreichen Angriff hat schwerwiegende negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.</td></tr><tr><td>Hoch</td><td>AR:H</td><td>Der Verfügbarkeitsverlust bei einem erfolgreichen Angriff hat katastrophale negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.</td></tr></tbody></table>

***
