SecFeed

Glossar

EPSS (Exploit Prediction Scoring System)

EPSS ist ein datengetriebenes Vorhersagesystem der Organisation FIRST, das für jede CVE die Wahrscheinlichkeit schätzt, dass sie innerhalb der nächsten 30 Tage tatsächlich ausgenutzt wird. Das Ergebnis ist ein Wert zwischen 0 und 1 (bzw. 0 und 100 Prozent) plus ein Perzentil, das die Lücke ins Verhältnis zu allen anderen CVEs setzt. Ein EPSS von 0.9 bedeutet: Diese Lücke gehört zu den am wahrscheinlichsten angegriffenen überhaupt. Das Modell wird täglich neu berechnet und stützt sich auf reale Beobachtungsdaten: veröffentlichte Exploits, Erwähnungen in Exploit-Kits, Scan-Aktivität im Internet, Eigenschaften der Schwachstelle und mehr. Damit schließt EPSS die Lücke zwischen CVSS (theoretischer Schweregrad) und KEV (bereits nachgewiesene Ausnutzung): Es warnt vor Lücken, die wahrscheinlich als Nächstes angegriffen werden. Die sinnvolle Lesart für die Praxis: KEV schlägt alles – was dort steht, wird bereits angegriffen. Danach hilft EPSS beim Sortieren des großen Rests. Eine Lücke mit CVSS 7.5 und EPSS 0.8 verdient mehr Aufmerksamkeit als eine mit CVSS 9.1 und EPSS 0.01. Studien zeigen, dass nur ein einstelliger Prozentsatz aller CVEs jemals aktiv ausgenutzt wird – wer streng nach CVSS abarbeitet, verbrennt Zeit auf Lücken, die nie angegriffen werden, und übersieht die wirklich gefährlichen. SecFeed ruft EPSS-Werte über die freie FIRST-API ab und zeigt sie auf Beitrags- und CVE-Seiten an. Die Sortierung „nach Risiko“ kombiniert KEV, CVSS und EPSS – so landet oben, was wirklich zuerst gepatcht gehört. Zwei Hinweise für die Interpretation: Erstens ist EPSS für die Priorisierung von Patches gedacht, nicht als Beweis für Sicherheit – ein niedriger Wert heißt „unwahrscheinlich“, nicht „unmöglich“, und gezielte Angriffe auf einzelne Organisationen bildet das Modell prinzipbedingt schlecht ab. Zweitens ändern sich die Werte täglich: Ein veröffentlichter Proof-of-Concept kann den Score einer Lücke über Nacht vervielfachen. Deshalb gehört EPSS in einen automatisierten, laufend aktualisierten Prozess statt in eine einmalige Excel-Auswertung. Als Faustregel für den Einstieg hat sich bewährt: alles über dem 90. Perzentil zeitnah behandeln, KEV-Einträge immer sofort.

Aktuelle Meldungen dazu: security · ← zum Glossar

Verwandte Begriffe

CVE (Common Vulnerabilities and Exposures) CVSS (Common Vulnerability Scoring System) KEV (Known Exploited Vulnerabilities) NIS2 (EU-Richtlinie zur Netz- und… Patch Tuesday (Microsoft-Patchday)

Solche Analysen wöchentlich – in 5 Minuten.

Kein Spam, Double-Opt-in, jederzeit abbestellbar.

Newsletter abonnieren oder RSS