Was bedeuten die Environmental Score-Metriken im ENVS-Manager von Enginsight genau?
Der Environmental Score (ENVS) ist Teil des Common Vulnerability Scoring Systems (CVSS). Er ermöglicht es dir, CVSS-Basis-Metriken individuell an die Sicherheits- und Organisationsanforderungen deiner IT-Umgebung anzupassen. So kannst du das tatsächliche Risiko, das durch entdeckte Schwachstellen für deine Organisation besteht, besser einschätzen.
Der Environmental Score-Manager in Enginsight bietet dir die Möglichkeit, vordefinierte ENVS-Metriken für zugeordnete Hosts oder Endpunkte auszuwählen, um deren Sicherheitsrisiko, angepasst an deine Infrastruktur, zu berechnen.
Im folgenden Artikel findest du Erläuterungen, was die einzelnen CVSS-Basis-Metriken und die ENVS-Metriken bedeuten und wie sie miteinander zusammenhängen.
CVSS-Basis-Metriken
Die Basis-Metriken des CVSS erfassen die inhärenten Eigenschaften einer Schwachstelle, die über Zeit und Umgebung (Environment) hinweg konstant bleiben.
Dazu gehören zum Einen die Exploitability- oder Ausnutzbarkeitsmetriken, die beschreiben, wie und unter welchen Bedingungen eine Schwachstelle von einem potenziellen Angreifer ausgenutzt werden kann. Zum Anderen gehören dazu die Impact- oder Auswirkungsmetriken, die beschreiben, welche Schäden in welchem Ausmaß entstehen können, wenn eine Schwachstelle von einem Angreifer ausgenutzt wird.
Du kannst die Basis-Metriken in den erweiterten Einstellungen des Environmental Score-Managers in Enginsight ebenfalls anpassen. Wir empfehlen diese Einstellungen jedoch ausdrücklich nur fortgeschrittenen Benutzern!
Exploitability-Metriken
Die Exploitability-Metriken, oder Ausnutzbarkeitsmetriken, beschreiben, wie und unter welchen Bedingungen eine Schwachstelle von einem potenziellen Angreifer ausgenutzt werden kann.
Angriffsvektor / Attack Vector (MAV)
Die Attack-Vector-Metrik definiert die Netzwerkzugriffs- oder Systemzugriffsebene, die ein Angreifer benötigt, um die verwundbare Komponente auszunutzen.
Nicht Definiert
MAV:X
Die Attack-Vector-Metrik ist nicht definiert.
Netzwerk
MAV:N
Ein Angreifer kann die verwundbare Komponente über einen Remote-Netzwerkzugang, einschließlich des Internets, ausnutzen.
Benachbart
MAV:A
Ein Angreifer benötigt Netzwerknähe, um die verwundbare Komponente auszunutzen, das heißt, der Angriff muss aus demselben physischen oder logischen Netzwerk heraus gestartet werden.
Lokal
MAV:L
Ein Angreifer muss auf die verwundbare Komponente lokal oder remote zugreifen, zum Beispiel über SSH oder RDP, um einen Angriff zu starten.
Physisch
MAV:P
Ein Angreifer muss die verwundbare Komponente physisch berühren oder manipulieren, um einen Angriff zu starten, zum Beispiel durch das Anschließen eines Peripheriegeräts.
Angriffskomplexität / Attack Complexity (MAC)
Die Attack-Complexity-Metrik definiert den Schwierigkeitsgrad der Bedingungen für einen Angriff, die außerhalb der Kontrolle des Angreifers liegen, zum Beispiel eine erforderliche Benutzerinteraktion oder die Konfiguration des Zielsystems.
Nicht Definiert
MAC:X
Die Attack-Complexity-Metrik ist nicht definiert.
Niedrig
MAC:L
Es gibt keine spezifischen Bedingungen, die erfüllt sein müssen, damit ein Angreifer die verwundbare Komponente oder das System ausnutzen kann.
Hoch
MAC:H
Es gibt spezifische Bedingungen, die erfüllt sein müssen, damit ein Angreifer die verwundbare Komponente oder das System ausnutzen kann. Zum Beispiel muss der Angreifer vorbereitende Schritte durchführen, wie das Sammeln von Aufklärungsdaten, oder er muss einen Nutzer zu einer bestimmten Aktion verleiten.
Erforderliche Berechtigungen / Privileges Required (MPR)
Die Privileges-Required-Metrik definiert die Berechtigungsebene, die ein Angreifer benötigt, um die verwundbare Komponente oder das System auszunutzen.
Nicht Definiert
MPR:X
Die Privileges-Required-Metrik ist nicht definiert.
Keine
MPR:N
Ein Angreifer benötigt keine besonderen Zugriffsrechte, um die verwundbare Komponente oder das System auszunutzen.
Niedrig
MPR:L
Ein Angreifer benötigt grundlegende Benutzer-Zugriffsrechte, um die verwundbare Komponente oder das System auszunutzen.
Hoch
MPR:H
Ein Angreifer benötigt Zugriffsrechte eines Administrators, um die verwundbare Komponente oder das System auszunutzen.
Benutzerinteraktion / User Interaction (MUI)
Die User-Interaction-Metrik definiert, ob eine Benutzerinteraktion erforderlich ist, damit ein Angreifer die verwundbare Komponente oder das System ausnutzen kann.
Nicht Definiert
MUI:X
Die User-Interaction-Metrik ist nicht definiert.
Keine
MUI:N
Es sind keine spezifischen Benutzerinteraktionen erforderlich, damit ein Angreifer die verwundbare Komponente oder das System ausnutzen kann.
Erforderlich
MUI:R
Es sind spezifische Benutzerinteraktionen erforderlich, damit ein Angreifer die verwundbare Komponente oder das System ausnutzen kann. Zum Beispiel muss der Nutzer auf einen Link klicken, Anmeldedaten eingeben oder Software installieren.
Geltungsbereich / Scope (MS)
Die Scope-Metrik definiert, inwieweit ein Angriff Systeme jenseits der ausgenutzten Komponente oder des Systems beeinflussen kann.
Nicht Definiert
MS:X
Die Scope-Metrik ist nicht definiert.
Unverändert
MS:U
Die Auswirkungen eines erfolgreichen Angriffs bleiben lokal auf die betroffene Komponente oder das System beschränkt.
Geändert
MS:C
Die Auswirkungen eines erfolgreichen Angriffs gehen über die betroffene Komponente oder das System hinaus.
Impact-Metriken
Die Impact-Metriken, oder Auswirkungsmetriken, beschreiben, welche Schäden in welchem Ausmaß entstehen können, wenn eine Schwachstelle von einem Angreifer ausgenutzt wird.
Auswirkung auf Vertraulichkeit / Confidentiality Impact (MC)
Die Confidentiality-Impact-Metrik definiert, in welchem Ausmaß vertrauliche Informationen kompromittiert werden, wenn ein Angriff auf die verwundbare Komponente oder das System erfolgreich ist.
Nicht Definiert
MC:X
Die Confidentiality-Impact-Metrik ist nicht definiert.
Keine
MC:N
Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System gehen keine vertraulichen Informationen verloren.
Niedrig
MC:L
Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System geht ein Teil der Vertraulichkeit verloren. Ein Angreifer hat partiellen Zugriff auf vertrauliche Daten, hat jedoch keine Kontrolle darüber, auf welche Daten er zugreifen kann.
Hoch
MC:H
Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System gehen alle vertraulichen Informationen vollständig verloren. Ein Angreifer hat vollständigen Zugriff auf alle Ressourcen, einschließlich kritischer Daten wie Verschlüsselungsschlüssel oder Quellcode.
Auswirkung auf Integrität / Integrity Impact (MI)
Die Integrity-Impact-Metrik betrifft die Vertrauenswürdigkeit und Genauigkeit von Daten und definiert, in welchem Ausmaß Daten manipuliert werden können, wenn ein Angriff auf die verwundbare Komponente oder das System erfolgreich ist.
Nicht Definiert
MI:X
Die Integrity-Impact-Metrik ist nicht definiert.
Keine
MI:N
Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System geht keine Datenintegrität verloren.
Niedrig
MI:L
Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System geht ein Teil der Datenintegrität verloren. Ein Angreifer kann eine begrenzte Menge an Daten manipulieren, was jedoch keine schwerwiegenden Auswirkungen auf die verwundbare Komponente oder das System hat.
Hoch
MI:H
Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System geht die Datenintegrität vollständig verloren. Ein Angreifer kann alle Daten auf dem Zielsystem vollständig manipulieren.
Auswirkung auf Verfügbarkeit / Availability Impact (MA)
Die Availability-Impact-Metrik definiert, in welchem Ausmaß die Verfügbarkeit der verwundbaren Komponente oder des Systems beeinträchtigt wird, wenn ein Angriff erfolgreich ist.
Nicht Definiert
MA:X
Die Availability-Impact-Metrik ist nicht definiert.
Keine
MA:N
Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System gibt es keine Einschränkungen in der Verfügbarkeit.
Niedrig
MA:L
Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System gibt es teilweise Einschränkungen der Verfügbarkeit. Es kann zu verringerter Leistung oder partiellen Unterbrechungen kommen, aber ein Angreifer kann keinen vollständigen Denial-of-Service verursachen.
Hoch
MA:H
Bei einem erfolgreichen Angriff auf die verwundbare Komponente oder das System wird die Verfügbarkeit vollständig beeinträchtigt. Ein Angreifer kann das Zielsystem zum Erliegen bringen oder einen vollständigen Denial-of-Service für alle Nutzer verursachen.
Environmental Score-Metriken
Die ENVS-Metriken modifizieren die Basis-Impact-Metriken und ermöglichen so eine individuellere Anpassung des CVSS-Scores an die Sicherheits- und Organisationsanforderungen deiner IT-Umgebung.
Impact Subscore-Modifizierung
Impact-Subscore-Modifizierungen modifizieren die Impact-Metriken, oder Auswirkungsmetriken, genauer, indem sie beschreiben, in welchem Ausmaß eine ausgenutzte Schwachstelle negative Auswirkungen auf die betroffene Organisation oder ihr zugehörige Personen haben kann.
Vertraulichkeitsanforderung / Confidentiality Requirement (CR)
Die Confidentiality-Requirement-Metrik definiert das Ausmaß der Auswirkungen, die ein erfolgreicher Angriff, der einen Vertraulichkeitsverlust nach sich zieht, auf die betroffene Organisation oder ihr zugehörige Personen, zum Beispiel Mitarbeitende, Kunden oder Partner hat.
Nicht Definiert
CR:X
Die Confidentiality-Requirement-Metrik ist nicht definiert.
Niedrig
CR:L
Der Vertraulichkeitsverlust bei einem erfolgreichen Angriff hat begrenzte negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.
Medium
CR:M
Der Vertraulichkeitsverlust bei einem erfolgreichen Angriff hat schwerwiegende negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.
Hoch
CR:H
Der Vertraulichkeitsverlust bei einem erfolgreichen Angriff hat katastrophale negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.
Integritätsanforderung / Integrity Requirement (IR)
Die Integrity-Requirement-Metrik definiert das Ausmaß der Auswirkungen, die ein erfolgreicher Angriff, der einen Integritätsverlust nach sich zieht, auf die betroffene Organisation oder ihr zugehörige Personen, zum Beispiel Mitarbeitende, Kunden oder Partner hat.
Nicht Definiert
IR:X
Die Integrity-Requirement-Metrik ist nicht definiert.
Niedrig
IR:L
Der Integritätsverlust bei einem erfolgreichen Angriff hat begrenzte negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.
Medium
IR:M
Der Integritätsverlust bei einem erfolgreichen Angriff hat schwerwiegende negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.
Hoch
IR:H
Der Integritätsverlust bei einem erfolgreichen Angriff hat katastrophale negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.
Verfügbarkeitsanforderung / Availability Requirement (AR)
Die Availability-Requirement-Metrik definiert das Ausmaß der Auswirkungen, die ein erfolgreicher Angriff, der einen Verfügbarkeitsverlust nach sich zieht, auf die betroffene Organisation oder ihr zugehörige Personen, zum Beispiel Mitarbeitende, Kunden oder Partner hat.
Nicht Definiert
AR:X
Die Availability-Requirement-Metrik ist nicht definiert.
Niedrig
AR:L
Der Verfügbarkeitsverlust bei einem erfolgreichen Angriff hat begrenzte negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.
Medium
AR:M
Der Verfügbarkeitsverlust bei einem erfolgreichen Angriff hat schwerwiegende negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.
Hoch
AR:H
Der Verfügbarkeitsverlust bei einem erfolgreichen Angriff hat katastrophale negative Auswirkungen auf die Organisation oder ihr zugehörige Personen.
Zuletzt aktualisiert
War das hilfreich?