Die "CIA"-Triade (Schutzziele)
Anatomie eines Risikos (Vokabular)
Akronyme & Kataloge
100

Dieses Schutzziel stellt sicher, dass Daten nur für autorisierte Personen, Prozesse oder Systeme zugänglich sind.

Was ist Confidentiality (Vertraulichkeit)?

100

Ein Wert, ein Datenbestand oder ein System, das für das Unternehmen wichtig ist und deshalb vor Schaden bewahrt werden muss.

Was ist ein Asset?

100

Dieses Scoring-System bewertet die Schwere einer Lücke auf einer statischen Skala von 0.0 bis 10.0 anhand von Kriterien wie Ausnutzbarkeit und Impact.

Was ist das CVSS (Common Vulnerability Scoring System)?

200

Ein erfolgreicher Ransomware- oder DDoS-Angriff hat hauptsächlich dieses Ziel der Triade im Visier, da er Systeme oder Daten unzugänglich macht.

Was ist Availability (Verfügbarkeit)?

200

Ein Akteur oder ein Ereignis (z. B. ein Hacker, eine Malware oder sogar ein Stromausfall), das das Potenzial hat, Schaden an einem System anzurichten.

Was ist eine Threat (Bedrohung)?

200

Diese Datenbank weist bekannten, öffentlich gemeldeten Sicherheitslücken eine eindeutige Identifikationsnummer (wie z. B. 2021-44228 für Log4Shell) zu.

Was ist CVE (Common Vulnerabilities and Exposures)?

300

Wenn eine Datei oder Nachricht auf dem Transportweg heimlich modifiziert wird, ist dieses Schutzziel verletzt.

Was ist Integrity (Integrität)?

300

Ein Fehler in der Architektur oder im Code, der potenziell ein Problem darstellt, aber nicht zwangsläufig ausgenutzt werden kann.

Was ist eine Weakness (Schwäche)?

300

Während CVEs spezifische Vorfälle beschreiben, kategorisiert dieses System die zugrundeliegenden Software-Fehlertypen (wie "Buffer Overflow" oder "SQL Injection").

Was ist CWE (Common Weakness Enumeration)?

400

Wenn eine Weakness tatsächlich ausgenutzt werden kann, um eine Sicherheitsrichtlinie zu durchbrechen, spricht man von diesem Begriff.

Was ist eine Vulnerability (Verwundbarkeit/Schwachstelle)?

400

Dieser Katalog, gepflegt von der CISA, ist die "Fahndungsliste" der Cybersicherheit und listet ausschließlich Schwachstellen auf, für die bereits aktive, reale Exploits beobachtet wurden.

Was ist der KEV-Katalog (Known Exploited Vulnerabilities)?

500

Das berechnete Potenzial für einen Verlust, das entsteht, wenn eine Threat eine Vulnerability ausnutzt und dadurch ein Asset beeinträchtigt.

Was ist Risk (Risiko)?

500

Im Gegensatz zum statischen CVSS-Score liefert dieses dynamische System eine prozentuale Wahrscheinlichkeit, ob eine spezifische Lücke in den nächsten 30 Tagen tatsächlich in freier Wildbahn ausgenutzt wird.

Was ist EPSS (Exploit Prediction Scoring System)?

M
e
n
u