Schwachstellenbewertung
Breite, priorisierte Sichtbarkeit, bevor Sie Stunden für Penetrationstests aufwenden.
Nicht jedes Asset braucht am ersten Tag einen vollständigen Penetrationstest. Die Schwachstellenbewertung liefert eine breite, priorisierte Sicht auf Ihre Umgebung – Netzwerk, Systeme und Anwendungen –, damit Sie wissen, wo die tatsächliche Exposition liegt, bevor Sie Teststunden auf die wertvollsten Ziele verwenden.
Evaluris kombiniert authentisierte und unauthentisierte Scans mit manueller Validierung, um Fehlalarme auszusortieren, und priorisiert Feststellungen nach tatsächlicher Ausnutzbarkeit und geschäftlicher Auswirkung, nicht nach dem reinen CVSS-Wert. Als stichtagsbezogener Auftrag oder in einem wiederkehrenden Rhythmus, abgestimmt auf quartalsweise PCI-DSS-Scans und andere rahmenwerkbezogene Anforderungen.
Was enthalten ist
- Schwachstellenscans von Netzwerk und Hosts (authentisiert und unauthentisiert)
- Schwachstellenscans von Webanwendungen und APIs
- Scans der Cloud-Konfiguration
- Validierung von Fehlalarmen und manuelle Sichtung
- Risikobasierte Priorisierung nach geschäftlicher Auswirkung
- Wiederkehrender bzw. quartalsweiser Scanrhythmus für Compliance-Programme
Ausrichtung an der Compliance
| Framework | Anforderung |
|---|---|
| PCI DSS v4.0.1 Req. 11.3 | Quartalsweise externe Schwachstellenscans und zugehöriger Scanrhythmus |
| ISO 27001:2022 | A.8.8, Behandlung technischer Schwachstellen |
| NIS2 | Schwachstellenmanagement als Bestandteil der Risikomanagementmaßnahmen |
| DORA | Eingaben zur Identifizierung von IKT-Risiken und Schwachstellen |
| SAMA | Nachweise der Schwachstellenbewertung für lizenzierte Institute |
Bereit, den Umfang dieses Auftrags festzulegen?
Beschreiben Sie Ihre Umgebung, regulatorische Treiber und den Zeitplan. Wir stimmen Methodik, Umfang und Nachweisanforderungen ab, bevor die Tests beginnen.