Sie kann aus Design, Code, Konfiguration, Bereitstellung, Verfahren oder einer Abhängigkeit entstehen. Der Begriff bezeichnet die Schwäche selbst — nicht einen Exploit, einen Angriff oder die Eintrittswahrscheinlichkeit und Auswirkung, aus denen sich Risiko zusammensetzt.
Ob eine Schwachstelle in einer bestimmten Umgebung relevant ist, hängt von betroffenen Versionen, Deployment, Erreichbarkeit, bestehenden Schutzmaßnahmen, verfügbaren Angriffspfaden und den Folgen einer Kompromittierung ab. Diese Faktoren sollten die Behandlung leiten, ohne die zugrunde liegende Definition zu verändern.
Wichtigste Punkte
Mögliche UrsprüngeSchwachstellen können aus fehlerhaften Annahmen, Implementierungsfehlern, unsicheren Defaults, fehlenden Kontrollen, unsicherer Komposition, Betriebsfehlern oder von Dritten geerbten Schwächen entstehen.
Belege und ValidierungBefunde können aus Forschung, Tests, Scans, Code Review, Vorfallanalyse, Hersteller-Advisories oder Coordinated Disclosure stammen und erfordern häufig eine Bestätigung gegen die tatsächliche Umgebung.
BehandlungsoptionenJe nach Kontext kann eine Organisation die Schwäche beheben, die Exposition reduzieren, eine kompensierende Kontrolle ergänzen, die betroffene Komponente außer Betrieb nehmen oder das Restrisiko ausdrücklich akzeptieren.
Wichtige EinschränkungDie Entdeckung einer Schwachstelle beweist nicht, dass sie in jeder Bereitstellung erreichbar, ausnutzbar, aktiv ausgenutzt oder von hoher Wirkung ist; das Fehlen eines Befunds beweist ebenso wenig, dass keine Schwachstelle existiert.