← Alle Beiträge

Meinung

CISA ändert den Fokus, was großartig ist, aber viele KMU sind nicht bereit zu folgen

Es hätte ein Moment sein sollen, den es zu feiern gilt. Am 28. September 2026 stellte die US-amerikanische Cybersecurity and Infrastructure Security Agency ihr wöchentliches Schwachstellen-Bulletin ein und stellte diesen Schritt als konsistent mit einer breiteren Verlagerung vom schweregradbasierten Schwachstellenmanagement hin zu einer risikobasierten Priorisierung dar. Neu offengelegte Schwachstellen werden weiterhin auf CVE.org erfasst, doch Organisationen werden nun für alles, was tatsächlich Handlungsbedarf erfordert, auf den Known Exploited Vulnerabilities Katalog, die eigenen Advisories von CISA und die Sicherheitswarnungen der Hersteller verwiesen.

Bei Guardian360 vertreten wir dieses Argument seit Jahren. Nicht jede Schwachstelle verdient Ihre Aufmerksamkeit. Die überwältigende Mehrheit der offengelegten Schwachstellen wird niemals ausgenutzt, und ihnen allen hinterherzujagen, statt der Handvoll, auf die es ankommt, ist eine schlechte Nutzung der begrenzten Zeit eines Sicherheitsteams. Wenn also die Behörde, die in den Vereinigten Staaten für die föderale Cybersicherheit zuständig ist, dasselbe zu sagen beginnt, ist es verlockend, dies als einen unkomplizierten Erfolg zu behandeln und weiterzumachen.

So einfach ist es nicht ganz. CISA hat mit dem Prinzip recht. Aber viele der Organisationen, mit denen wir arbeiten, insbesondere kleine und mittlere Unternehmen, sind noch nicht in der Lage, überhaupt von diesem Prinzip zu profitieren.

Was hat CISA tatsächlich geändert?

Die Änderung selbst ist enger gefasst, als die Schlagzeilen vermuten lassen. CISA hat nicht aufgehört, Schwachstellen zu verfolgen; die Behörde hat aufgehört, eine wöchentliche Zusammenfassung davon zu veröffentlichen. Die Begründung der Behörde stützt sich auf CISAs eigenen FY2024-2025 Vulnerability Review, der Ausnutzungsdaten aus 2024 und 2025 analysierte und feststellte, dass, obwohl das Volumen der offengelegten Schwachstellen weiter anstieg, die Zahl derjenigen, die Angreifer tatsächlich ausnutzten, nur geringfügig wuchs. Mit anderen Worten: Die Flut neuer CVEs übersetzt sich nicht in eine proportionale Flut realer Angriffe, sodass eine wöchentliche Liste von allem Neuen wohl von vornherein nie das nützlichste Artefakt war.

Das Ausmaß dieser Flut ist eine kurze Pause wert. Microsofts jüngstes monatliches Sicherheitsupdate offenbarte nahezu tausend Schwachstellen in einer einzigen Veröffentlichung, deutlich über dem typischen Volumen bis vor sehr Kurzem, und Analysten erwarten, dass die Offenlegungszahlen der Hersteller weiter steigen, bevor sie sich einpendeln, wie Dark Reading berichtete. Bug-Bounty-Plattformen haben berichtet, dass sich die Einreichungen im selben Zeitraum verdoppelt und verdreifacht haben.

Eine faire Kritik am Wie, nicht am Was

Nichts davon bedeutet, dass die Umsetzung über jeden Zweifel erhaben war. Kevin Surace, CEO von TokenCore, brachte in Dark Readings Berichterstattung über die Änderung einen Punkt vor, den man ernst nehmen sollte: Das Entfernen des Bulletins verlagert die Arbeit, sich ein klares Bild zusammenzusetzen, auf Verteidiger, die bereits am Limit sind, insbesondere in kleineren Organisationen. Ein verlässlicher wöchentlicher Anlaufpunkt, der über Nacht verschwindet, ohne dass gleichzeitig ein direkter Ersatz angekündigt wird, ist nicht die eleganteste Art, einen Übergang zu gestalten, den die Behörde selbst für richtig hält.

Wir hätten es vorgezogen, wenn CISA die Ankündigung mit etwas Konstruktiverem verbunden hätte: vielleicht mit einem kurzen Migrationshinweis, der bestehende Abonnenten auf genau die Ressourcen verweist, die nun die Aufgabe erfüllen, die früher das Bulletin hatte. Das Prinzip ist stichhaltig. Die Kommunikation darum herum war ungeschickt.

Ist CISA wirklich Ihre einzige Quelle?

Allerdings trifft die Kritik nur zu, wenn CISAs Bulletin wirklich unersetzlich war, und das war es nicht. Der KEV-Katalog existiert bereits, ist bereits die Ressource, auf die CISA die Menschen nun aktiv verweist, und beantwortet bereits die Frage, auf die eine wöchentliche Zusammenfassung nur andeuten konnte: welche Schwachstellen gerade jetzt tatsächlich gegen reale Organisationen eingesetzt werden. Herstelleradvisories gehen ungeachtet dessen weiter. In Europa veröffentlicht die European Union Agency for Cybersecurity ihre eigene Berichterstattung zur Bedrohungslage; ihre jüngste Ausgabe, die Vorfälle zwischen Juli 2024 und Juni 2025 abdeckt, zieht denselben Schluss wie CISA: dass Ransomware und finanziell motivierte Kriminalität, nicht ein obskurer langer Schwanz theoretischer Schwachstellen, die dominierende Bedrohung bleiben, und dass grundlegende Cyberhygiene das ist, was die meisten Organisationen tatsächlich aus Schwierigkeiten heraushält.

Eine wöchentliche E-Mail zu verlieren ist eine Unannehmlichkeit. Es ist nicht der Verlust eines gesamten Frühwarnsystems.

Das eigentliche Problem: Die meisten KMU bekämpfen nicht die letzte Schwachstelle, sondern die erste

Hier muss das Feiern langsamer werden. Risikobasierte Schwachstellenpriorisierung ist wirklich guter Rat, aber es ist Rat für eine Organisation, die ihre Grundlagen bereits in Ordnung hat: ein genaues Asset-Inventar, einen funktionierenden Patch-Prozess, Multi-Faktor-Authentifizierung auf den Konten, auf die es ankommt, und Backups, die sie tatsächlich getestet hat. Erst wenn diese Grundlagen vorhanden sind, ergibt es Sinn, Energie darauf zu verwenden herauszufinden, welche der verbleibenden Schwachstellen Priorität vor den anderen verdient.

Sehr viele kleine und mittlere Unternehmen sind noch nicht so weit. ENISAs eigene Arbeit zur Bedrohungslage macht denselben Punkt aus einem anderen Blickwinkel: KMU werden zunehmend ins Visier genommen, gerade weil sie als einfachere Einstiegspunkte gesehen werden, und grundlegende Cyberhygiene, nicht ausgefeilte Priorisierungsframeworks, ist das, was die Behörde als die entscheidende Verteidigung identifiziert. Verizons jüngster Data Breach Investigations Report fügt diesem Bild eine härtere Zahl hinzu. Ausgenutzte Schwachstellen wurden 2025 zum führenden Vektor für den Erstzugriff und machten 31 Prozent der Sicherheitsverletzungen aus, gegenüber 20 Prozent im Jahr zuvor. Dennoch wurden nur 26 Prozent der kritischen Schwachstellen in CISAs eigenem KEV-Katalog im selben Zeitraum vollständig behoben, ein Rückgang von 38 Prozent im Jahr zuvor. Organisationen scheitern nicht daran, korrekt zu priorisieren. Viele von ihnen scheitern daran, überhaupt zu handeln, selbst bei den Schwachstellen, die bereits als die wichtigsten gekennzeichnet sind.

Einer Organisation in dieser Lage zu sagen, sie solle sich “auf das Risiko konzentrieren, nicht auf den Schweregrad”, ist wahr, überspringt aber einen Schritt. Wenn Sie die Schwachstellen, von denen bereits bekannt ist, dass sie ausgenutzt werden, noch nicht gepatcht haben, wird Sie ein ausgefeilteres Priorisierungsmodell nicht retten. Es wird Ihnen nur eine elegantere Art geben, denselben Rückstand zu beschreiben.

Wenn nicht CVSS, was dann?

Für die Organisationen, die die Grundlagenarbeit geleistet haben, ist die praktische Antwort nicht kompliziert. Priorisieren Sie danach, ob eine Schwachstelle bereits als ausgenutzt gelistet ist, am nützlichsten über KEV. Wägen Sie dies dagegen ab, wie exponiert das betroffene Asset tatsächlich ist; ein zum Internet hin offener Server birgt ein anderes Risiko als ein isoliertes internes System, auf dem dieselbe Software läuft. Und verbinden Sie beides mit der geschäftlichen Auswirkung: Eine Schwachstelle auf einem System, das Kundendaten enthält oder den primären Produktionsprozess am Laufen hält, verdient Aufmerksamkeit vor einer auf einer Maschine, deren Ausfall niemandem auffallen würde.

Nichts davon ist glamourös. Es ist auch erheblich nützlicher, als jede CVE als gleich dringend zu behandeln, was genau die Gewohnheit ist, die CISA zu durchbrechen versucht.

Bevor Sie ein risikobasiertes Modell aufbauen, stellen Sie zuerst eine schwierigere Frage

Dass CISA den Fokus ändert, ist eine gute Sache, und das verdient es, klar und nicht widerwillig gesagt zu werden. Aber die Lektion für die meisten KMU lautet nicht “Beginnen Sie, Schwachstellen nach Risiko zu priorisieren.” Sie lautet “Seien Sie ehrlich zu sich selbst, ob Sie sich das Recht zu priorisieren überhaupt verdient haben.” Stellen Sie Ihrer eigenen Organisation die unbequeme Version dieser Frage: Wenn Sie jedes Framework und jedes Bewertungsmodell wegnehmen würden, findet Patching statt, ist MFA dort eingeschaltet, wo es zählt, und würden Ihre Backups tatsächlich funktionieren, wenn Sie sie morgen bräuchten? Wenn die Antwort auf eine dieser Fragen Nein lautet, dann gehört Ihre Aufmerksamkeit dorthin, bevor CVSS, KEV oder irgendein anderes Akronym ins Gespräch kommt.

Quellen