
Der Scan ist abgeschlossen, die Liste ist lang und das nächste Wartungsfenster kurz. Welche Schwachstelle wird zuerst bearbeitet? Und wann darf ein Ticket wirklich geschlossen werden? Ein wirksamer Ablauf beantwortet diese Fragen mit Systembezug, Verantwortlichkeiten und einer erneuten Prüfung.
Aha-Moment
Ein installiertes Update und eine nachweislich behobene Schwachstelle sind zwei unterschiedliche Zustände.
Priorität entsteht aus mehreren Informationen
Ein Schweregrad hilft bei der Einordnung, ersetzt aber keine Bewertung Ihrer Umgebung. Prüfen Sie, ob die betroffene Komponente tatsächlich vorhanden und erreichbar ist, welche Berechtigungen ein Angreifer benötigt und welcher Geschäftsprozess betroffen wäre. Der CISA-Katalog bekannter aktiv ausgenutzter Schwachstellen ist eine zusätzliche Quelle für die Priorisierung. Ein fehlender Eintrag beweist keine Sicherheit.
| Prüffrage | Konsequenz für die Bearbeitung |
|---|---|
| Ist Produkt und Version wirklich betroffen? | Fehlzuordnungen klären, bevor Änderungen geplant werden |
| Ist der gefährdete Dienst erreichbar? | Exposition und mögliche Angriffswege berücksichtigen |
| Gibt es Hinweise auf aktive Ausnutzung? | Dringlichkeit und zusätzliche Untersuchungen bewerten |
| Welche betrieblichen Folgen hätte ein Ausfall? | Fachverantwortliche in Termin und Priorität einbeziehen |
| Ist eine Abhilfe verfügbar und getestet? | Update, Herstellermaßnahme oder befristete Risikobehandlung planen |
Jede Maßnahme bekommt einen überprüfbaren Abschluss
Halten Sie betroffene Systeme, Befundquelle, Prüfzeitpunkt, Maßnahme und verantwortliche Person fest. Nach der Änderung folgt eine erneute Prüfung mit geeigneter Methode. Ein Versionsvergleich kann ausreichend sein, wenn die Herstellerinformation den behobenen Versionsstand eindeutig beschreibt. Bei Konfigurationsproblemen muss dagegen die wirksame Einstellung geprüft werden.
Kann ein System vorübergehend nicht aktualisiert werden, dokumentieren Sie die Entscheidung separat. Dazu gehören die verbleibende Gefahr, kompensierende Maßnahmen, ein Termin und die zuständige Person. Eine solche Ausnahme bedeutet nicht, dass die Schwachstelle verschwunden ist.
Scan-Ergebnisse brauchen einen definierten Umfang
Ein nicht erreichbares System darf nicht als fehlerfrei gelten. Dasselbe gilt bei fehlenden Berechtigungen, abgebrochenen Prüfungen oder veralteten Inventardaten. Berichten Sie deshalb zusätzlich, welche Systeme tatsächlich geprüft wurden und wo Sichtbarkeit fehlt. Wiederholte Scans sollten Veränderungen sichtbar machen, ohne unbearbeitete Befunde jedes Mal als neue Tickets zu duplizieren.
Für produktive Systeme stimmen Sie Prüfzeitraum, Belastung und zulässige Verfahren vorher ab. Ein aggressiver Test ist nicht automatisch ein besserer Test.
Hamburger IT-Service unterstützt Ihre interne IT bei der Einordnung, der kontrollierten Umsetzung und der Nachprüfung. Sprechen Sie mit uns über einen abgegrenzten Prüfbereich und Ihren vorhandenen Werkzeugbestand.
Quelle und Stand
Primärquelle zum fachlichen Bezug. Redaktioneller Prüfstand: 27. September 2026.
