Eine Sicherheitslücke (Schwachstelle) ist ein Fehler in Software, Hardware, Konfiguration oder Prozessen, den ein Angreifer nutzen kann, um Vertraulichkeit, Integrität oder Verfügbarkeit eines Systems zu verletzen.
Wie Sicherheitslücken entstehen
Die meisten Schwachstellen sind Programmierfehler:
- fehlende Eingabeprüfung;
- Speicherfehler;
- fehlerhafte Zugriffskontrollen;
- schwache Kryptografie.
Andere entstehen durch unsichere Standardeinstellungen, vergessene Testkonten, offene Admin-Oberflächen oder veraltete Bibliotheken von Drittanbietern. Die CWE-Liste katalogisiert solche Fehlertypen, die OWASP Top 10 führt die häufigsten Probleme von Webanwendungen auf.
Öffentlich bekannte Lücken erhalten eine CVE-Kennung, etwa CVE-2021-44228. Das CVE-Programm wird seit 1999 von MITRE betrieben, die US-Datenbank NVD ergänzt Details. Heute werden jedes Jahr Zehntausende CVEs veröffentlicht. In Deutschland informieren das BSI und das CERT-Bund über kritische Schwachstellen.
Warum Sicherheitslücken wichtig sind
Zum echten Risiko wird eine Schwachstelle, wenn es einen Exploit gibt und das System erreichbar ist. Das Ausnutzen bekannter Lücken ist neben Phishing und gestohlenen Zugangsdaten einer der häufigsten Wege in Unternehmensnetze.
Der Schweregrad wird meist per CVSS angegeben. Entscheidend ist aber, ob die Lücke bereits aktiv ausgenutzt wird: Ein mittelschwerer Fehler unter aktivem Angriff ist dringender als ein „kritischer“, den niemand nutzt.
Schwachstellenmanagement in der Praxis
- Führen Sie ein Inventar von Systemen und Software inklusive Open-Source-Abhängigkeiten (SBOM).
- Scannen Sie regelmäßig und priorisieren Sie nach Ausnutzung (CISA KEV, EPSS), Erreichbarkeit und Geschäftsrelevanz.
- Patchen Sie innerhalb fester Fristen; wenn das nicht geht, setzen Sie Workarounds um oder isolieren Sie das System.
- Veröffentlichen Sie eine Richtlinie zur Meldung von Schwachstellen oder starten Sie ein Bug-Bounty-Programm.