Schwachstellenbewertung

Breite, priorisierte Sichtbarkeit, bevor Sie Stunden für Penetrationstests aufwenden.

Nicht jedes Asset braucht am ersten Tag einen vollständigen Penetrationstest. Die Schwachstellenbewertung liefert eine breite, priorisierte Sicht auf Ihre Umgebung – Netzwerk, Systeme und Anwendungen –, damit Sie wissen, wo die tatsächliche Exposition liegt, bevor Sie Teststunden auf die wertvollsten Ziele verwenden.

Evaluris kombiniert authentisierte und unauthentisierte Scans mit manueller Validierung, um Fehlalarme auszusortieren, und priorisiert Feststellungen nach tatsächlicher Ausnutzbarkeit und geschäftlicher Auswirkung, nicht nach dem reinen CVSS-Wert. Als stichtagsbezogener Auftrag oder in einem wiederkehrenden Rhythmus, abgestimmt auf quartalsweise PCI-DSS-Scans und andere rahmenwerkbezogene Anforderungen.

Enthalten

Was enthalten ist

  • Schwachstellenscans von Netzwerk und Hosts (authentisiert und unauthentisiert)
  • Schwachstellenscans von Webanwendungen und APIs
  • Scans der Cloud-Konfiguration
  • Validierung von Fehlalarmen und manuelle Sichtung
  • Risikobasierte Priorisierung nach geschäftlicher Auswirkung
  • Wiederkehrender bzw. quartalsweiser Scanrhythmus für Compliance-Programme
Regulatorisch

Ausrichtung an der Compliance

FrameworkAnforderung
PCI DSS v4.0.1 Req. 11.3Quartalsweise externe Schwachstellenscans und zugehöriger Scanrhythmus
ISO 27001:2022A.8.8, Behandlung technischer Schwachstellen
NIS2Schwachstellenmanagement als Bestandteil der Risikomanagementmaßnahmen
DORAEingaben zur Identifizierung von IKT-Risiken und Schwachstellen
SAMANachweise der Schwachstellenbewertung für lizenzierte Institute

Bereit, den Umfang dieses Auftrags festzulegen?

Beschreiben Sie Ihre Umgebung, regulatorische Treiber und den Zeitplan. Wir stimmen Methodik, Umfang und Nachweisanforderungen ab, bevor die Tests beginnen.