# Was ist Vulnerability Management?

> Vulnerability Management ist der fortlaufende, risikoinformierte Prozess des Findens, Erfassens, Bewertens, Priorisierens, Behandelns und Verifizierens von Schwachstellen über Technologie und deren Lebenszyklus hinweg.

- Kanonische URL: https://yellowcube.eu/de/glossary/vulnerability-management/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Es verbindet technische Beweise mit Asset- und Dienstkontext, Bedrohungsinformationen, Eigentümerschaft, Behebungs- oder Mitigationsentscheidungen, Ausnahmen und Messung. Die Praxis ist breiter als Scanner zu betreiben oder Patches zu installieren, und sie läuft weiter, während sich Systeme und Beweislage ändern.

Ein nützliches Programm etabliert wiederholbare Workflows von der Aufnahme bis zum Abschluss, einschließlich Neubewertung nach einer Korrektur oder kompensierenden Kontrolle. Prioritäten sollten wahrscheinliche Exposition und organisationale Folgen widerspiegeln, nicht nur ein Scanner-Label oder einen numerischen Schwere-Score.

### Wichtigste Punkte

- **Betriebszyklus:** Scope und Eigentümerschaft pflegen, Befunde aus mehreren Quellen sammeln, validieren und deduplizieren, Behandlung priorisieren, Entscheidungen verfolgen und verifizieren, dass die beabsichtigte Risikoreduktion eingetreten ist.
- **Behandlungsoptionen:** Behebung kann das Aktualisieren, Umkonfigurieren, Neugestalten, Entfernen oder Ersetzen einer betroffenen Komponente umfassen; Mitigation und dokumentierte Risikoakzeptanz sind eigenständige Ergebnisse, die ebenfalls Überprüfung erfordern.
- **Priorisierungseingaben:** Betroffene Assets, Geschäftskritikalität, Angriffspfade, Bedrohungsaktivität, Exploit-Beweise, technischer Schweregrad, Expositionsdauer, Kontrollabdeckung sowie Kosten und Risiko der Behandlung berücksichtigen.
- **Wichtige Einschränkung:** Vulnerability Management kann nicht garantieren, dass jede Schwäche entdeckt oder korrigiert wird, und ein geschlossenes Ticket, ein bestandener Rescan oder ein erfülltes Serviceziel belegt für sich kein akzeptables Risiko.

### Verwandte Begriffe

[Schwachstelle](<https://yellowcube.eu/de/glossary/vulnerability/>) · [Schwachstellenbewertung](<https://yellowcube.eu/de/glossary/vulnerability-assessment/>) · [Schwachstellenscanning](<https://yellowcube.eu/de/glossary/vulnerability-scanning/>) · [Continuous Threat Exposure Management (CTEM)](<https://yellowcube.eu/de/glossary/continuous-threat-exposure-management/>) · [Virtual Patching](<https://yellowcube.eu/de/glossary/virtual-patching/>) · [Patch Management](<https://yellowcube.eu/de/glossary/patch-management/>)

### Quellen

[NIST Cybersecurity Framework 2.0](https://www.nist.gov/cyberframework) · [NIST SP 800-53 Rev. 5](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final) · [CISA: Known Exploited Vulnerabilities Catalog](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

