# Was ist eine Schwachstellenbewertung?

> Eine Schwachstellenbewertung ist eine abgegrenzte Evaluation, die Schwächen in einem System, Produkt, Dienst, Prozess oder einer definierten Umgebung identifiziert und analysiert.

- Kanonische URL: https://yellowcube.eu/de/glossary/vulnerability-assessment/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sie kann automatisiertes Scannen mit Konfigurations- und Architekturprüfung, Code- oder Abhängigkeitsanalyse, Interviews, Beweisinspektion und begrenzter Validierung kombinieren. Die Bewertung erzeugt Befunde für Risikoentscheidungen; sie muss Schwächen nicht ausnutzen und ist breiter als ein Schwachstellenscan.

Scope, Annahmen, Beweislage, Tiefe und Zeitpunkt der Arbeit bestimmen, was ihre Ergebnisse bedeuten. Ein nützlicher Bericht unterscheidet beobachtete Fakten von Schlussfolgerungen, erklärt betroffene Bedingungen und Unsicherheit und gibt Eigentümern genug Kontext, um eine Behandlung zu wählen und zu verifizieren.

### Wichtigste Punkte

- **Scope und Kriterien:** Die Systeme, Umgebungen, Identitäten, Schnittstellen, das Zeitfenster, ausgeschlossene Aktionen, Bewertungskriterien und die Autorisierung vor Arbeitsbeginn definieren.
- **Methodenwahl:** Zum Ziel und zur Frage passende Techniken wählen, etwa authentifiziertes Scannen, Konfigurationsprüfung, Architekturanalyse, Quellcodeprüfung, Abhängigkeitsanalyse oder kontrollierte manuelle Checks.
- **Befundqualität:** Wo machbar Anwendbarkeit bestätigen, Duplikate entfernen, Beweise und Annahmen dokumentieren, Konfidenz bewerten, mögliche Folgen erklären und praktikable Behebungs- oder Mitigationspfade benennen.
- **Wichtige Einschränkung:** Eine Bewertung ist eine zeitlich begrenzte Sicht, geprägt von Scope und Methoden; sie kann nicht beweisen, dass ungetestete Komponenten sicher sind, dass jede gemeldete Schwäche ausnutzbar ist oder dass die Behebung ohne Verifikation gelungen ist.

### Verwandte Begriffe

[Schwachstelle](<https://yellowcube.eu/de/glossary/vulnerability/>) · [Schwachstellenscanning](<https://yellowcube.eu/de/glossary/vulnerability-scanning/>) · [Penetration Testing](<https://yellowcube.eu/de/glossary/penetration-testing/>) · [Sicherheitsaudit](<https://yellowcube.eu/de/glossary/security-audit/>) · [Bedrohungsmodellierung](<https://yellowcube.eu/de/glossary/threat-modeling/>) · [Risikobewertung](<https://yellowcube.eu/de/glossary/risk-assessment/>)

### Quellen

[NIST SP 800-115](https://csrc.nist.gov/pubs/sp/800/115/final) · [NIST glossary: Vulnerability Analysis](https://csrc.nist.gov/glossary/term/vulnerability_analysis) · [NIST SP 800-53 Rev. 5](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

