So lesen Sie den CISA-KEV-Katalog
Verstehen Sie den Katalog der Known Exploited Vulnerabilities von CISA: wie man Einträge liest, warum KEV mehr zählt als der CVSS-Score allein, was Fälligkeitsdaten bedeuten und wie Sie Behebungen priorisieren.
Schnellantwort
Der CISA-KEV-Katalog listet Schwachstellen, die bekanntermaßen in freier Wildbahn aktiv ausgenutzt werden, mit erforderlichen Maßnahmen und Behebungsfristen; Schwachstellen auf der Liste sollten für das Patchen priorisiert werden, auch wenn ihr CVSS-Score moderat ist.
Definition
Der Katalog der Known Exploited Vulnerabilities (KEV) von CISA ist eine autoritative Liste von Schwachstellen mit Belegen aktiver Ausnutzung, die von CISA gepflegt wird, um die bundesstaatliche Priorisierung und das öffentliche Bewusstsein zu fördern.
Antwort zuerst
KEV = in freier Wildbahn bekannte Ausnutzung. Prüfen Sie es zuerst; auf der Liste stehende Schwachstellen haben unabhängig vom CVSS Vorrang vor nicht gelisteten.
1. Was ein Eintrag enthält
Jeder KEV-Eintrag identifiziert die CVE, Hersteller und Produkt, einen kurzen Schwachstellennamen, das Hinzufügungsdatum, die erforderliche Maßnahme und das Fälligkeitsdatum der Behebung.
2. Warum es wichtig ist
Aktive Ausnutzung ist das stärkste realweltliche Risikosignal. Eine moderat bewertete CVSS-Schwachstelle, die aktiv ausgenutzt wird, verdient Aufmerksamkeit vor einer hoch bewerteten ohne Ausnutzungsbelege.
3. Fälligkeitsdaten interpretieren
CISA setzt Behebungsfristen (in der Regel 7, 30 oder 60 Tage ab Hinzufügung). Behandeln Sie sie als erwarteten Patch-Rhythmus, nicht als Compliance-Obergrenze.
4. Erforderliche Maßnahme
Befolgen Sie die im Katalog angegebene erforderliche Maßnahme (z. B. Hersteller-Updates anwenden, Nutzung einstellen, Abschwächungen anwenden). Sie ist von CISA für zivile Bundesbehörden verfasst, aber für alle eine nützliche Anleitung.
5. Vom Katalog zur Maßnahme
Schlagen Sie jede CVE in OpenTrojan nach, bestätigen Sie betroffene Produkte in Ihrer Umgebung und dokumentieren Sie Ihre Behebung in einer Untersuchung.
6. Der CVE-→-KEV-Workflow
Der KEV-Katalog wird immer gegen eine bestimmte CVE gelesen, nicht isoliert:
- Beginnen Sie mit der CVE — schlagen Sie sie mit der CVE-Abfrage nach, um Schweregrad, CVSS-Vektor, betroffene Produkte und zu erfahren, ob sie auf KEV erscheint.
- Prüfen Sie den KEV-Eintrag — bestätigen Sie Hersteller-/Produktname, das Hinzufügungsdatum und das Fälligkeitsdatum der Behebung; der KEV-Status ist maßgeblich für „aktiv ausgenutzt“, während der CVSS-Score Ihnen die inhärente Schwere angibt.
- Führen Sie die erforderliche Maßnahme aus — befolgen Sie die von CISA für diesen Eintrag verfasste Behebung.
- Dokumentieren Sie es — öffnen Sie eine Untersuchung, die jedes betroffene Asset, sein Fälligkeitsdatum und den angewandten Fix verfolgt, damit die Suche nicht als Checkliste verloren geht.
Ein konkretes Beispiel: CVE-2021-44228 (Log4Shell) steht auf KEV — ihr CVSS ist kritisch und sie wird aktiv ausgenutzt, sodass sie praktisch jede nicht gelistete Schwachstelle in Ihrem Backlog übertrifft.
Nützliche Werkzeuge
- CVE-Abfrage — KEV-Status neben CVSS und Fixes.
- Untersuchungsarbeitsbereich — Behebung verfolgen.
Referenzen
Fragen Sie den evidenzbasierten Assistenten von OpenTrojan zu diesem Thema — Antworten zitieren ihre Quellen.