> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/knowledge-base/risikowerte/wie-wird-der-enginsight-eigene-risikowert-berechnet.md).

# Wie wird der Enginsight-eigene Risikowert berechnet?

Die Berechnung des Enginsight-eigenen Risikowerts basiert auf dem Common Vulnerability Scoring System (Allgemeines Bewertungssystem für Schwachstellen; CVSS), einem Industriestandard zur Bewertung des Schweregrades von Sicherheitslücken in IT-Systemen.&#x20;

Der Risikowert ergänzt den CVSS durch die Anzahl der entsprechend ermittelten Schwachstellen im eigenen Netzwerk, was eine einfachere Priorisierung beim Beheben von Sicherheitslücken ermöglicht.

Je höher der ermittelte Risikowert ist, desto höher ist auch die Priorität, mit der Sicherheitslücken behoben werden sollten.

***

## Vorgehen bei der Berechnung

Bei der Berechnung des Enginsight-eigenen Risikowerts wird zunächst der Schweregrad einer Schwachstelle laut CVSS durch ein internes Punktesystem ersetzt:

* Der Schweregrad **Critical** entspricht **100** Punkten.
* Der Schweregrad **High** entspricht **50** Punkten.
* Der Schweregrad **Medium** entspricht **10** Punkten.
* Der Schweregrad **Low** entspricht **1** Punkt.

Anschließend wird ermittelt, wie oft die entsprechende Schwachstelle im überwachten IT-System vorkommt.

Schließlich wird der Punktewert mit der Anzahl der Schwachstellen multipliziert.

***

## Berechnungsbeispiele

Der Enginsight-eigene Risikowert kommt in der gesamten Plattform vor. Im Folgenden zeigen wir dir zwei Beispiele, wie wir den Wert berechnen.&#x20;

### Beispiel 1: Bewertung einer einzelnen Schwachstelle

<div align="left"><figure><img src="/files/FnPVfVgO6zokMey9KG3R" alt=""><figcaption></figcaption></figure></div>

Im obigen Screenshot lässt sich erkennen, dass die Schwachstelle **Unterstützt SMBv1** gemäß CVSS als kritisch, also **Critical**, bewertet wird. Dies entspricht 100 Punkten. Insgesamt wurde die Schwachstelle über zwei Zielsysteme hinweg auf 3 Ports entdeckt – sie kommt also dreimal vor.

Daraus ergibt sich die Berechnung **3 x 100 = 300** als Risikowert für die Schwachstelle.

### Beispiel 2: Gesamtbewertung eines Hosts

<div align="left"><figure><img src="/files/M7Cd6G9ZU0SDxj4rWi0A" alt=""><figcaption></figcaption></figure></div>

Betrachten wir die Gesamtbewertung eines Servers, der auf Schwachstellen hin untersucht wird, so ergibt sich folgendes Bild:

* **1** Schwachstelle mit dem Schweregrad **Critical**
* **1** Schwachstelle mit dem Schweregrad **High**
* **6** Schwachstellen mit dem Schweregrad **Medium**
* **12** Schwachstellen mit dem Schweregrad **Low**

Gemäß des Enginsight-eigenen Punktesystems lautet die Gesamtberechnung wie folgt:

* 1 x 100 = 100
* 1 x 50 = 50
* 6 x 10 = 60
* 12 x 1 = 12

Der Gesamt-Risikowert für den Server ist also **100 + 50 + 60 + 12 = 222**.

***
