Technologie-Risiko-Matrix
Welche Technologie ist gerade aus Angreifer- und Red-Team-Sicht am relevantesten? Priorisiert nach Exploit-Realität (KEV/EPSS), nicht nach roher CVE-Anzahl.
Aktuelle Technologie-Risiken
Empfehlung diese Woche: Fokus auf Network & Perimeter · Web Security · Active Directory & Identity.
| Technologie | Red-Team-Relevanz | KEV-Dichte | High/Crit-Anteil | EPSS (max · median) | CVE-Fläche | Top-CVEs |
|---|---|---|---|---|---|---|
| Network & Perimeter+320 neu (7 T) | sehr hoch 85/100 | sehr hoch 64 KEV | hoch 54% | 100% · 0% 53 über 70 % | sehr hoch 4311 CVEs | |
| Web Security+561 neu (7 T) | sehr hoch 80/100 | sehr hoch 58 KEV | hoch 50% | 100% · 0% 57 über 70 % | sehr hoch 6731 CVEs | |
| Active Directory & Identity+142 neu (7 T) | hoch 78/100 | sehr hoch 14 KEV | hoch 51% | 100% · 0% 14 über 70 % | sehr hoch 1356 CVEs | |
| IT / Cloud / SaaS+96 neu (7 T) | hoch 76/100 | sehr hoch 7 KEV | hoch 58% | 100% · 0% 6 über 70 % | sehr hoch 838 CVEs | |
| KI-Sicherheit+36 neu (7 T) | mittel 63/100 | mittel 2 KEV | hoch 52% | 89% · 0% 2 über 70 % | hoch 423 CVEs |
Diese Woche priorisieren
- Network & Perimeter: Extern erreichbare Perimeter-Systeme (VPN, Firewall-Management, Gateways) inventarisieren und gegen aktuelle KEV-/High-EPSS-CVEs abgleichen.
- Web Security: Web-Stacks mit hoher EPSS priorisieren; extern erreichbare Web-Apps/APIs gegen aktuelle High/Critical-CVEs prüfen.
- Active Directory & Identity: AD/Identity-Komponenten gegen aktuelle KEV-/High-EPSS-CVEs mappen; Tier-0-Systeme härten.
- IT / Cloud / SaaS: Cloud-/SaaS-Identitäten und exponierte APIs inventarisieren; Token-/OAuth-Missbrauch prüfen.
- KI-Sicherheit: KI-/LLM-Komponenten inventarisieren; exponierte AI-Endpoints/Gateways gegen aktuelle CVEs prüfen.
- Detections für die Top-CVEs (KEV / hohes EPSS) prüfen und schärfen.
Drilldown je Technologie
Network & PerimeterRT 85/10064 KEV
Warum relevant
Extern erreichbare Systeme (VPN, Firewalls, Gateways) sind der häufigste Initial-Access-Vektor — hohe KEV-Dichte und Pre-Auth-Lücken.
Aktiv ausgenutzt
64 im CISA-KEV-Katalog
Betroffene Produkte
Fortinet, Cisco, Ivanti, SonicWall, Palo Alto
Top-CVEs nach Risiko
Red-Team-Prüfpunkte
- ›Extern erreichbare Gateways/VPNs gegen bekannte CVEs scannen
- ›Auth-Bypass & Pre-Auth-RCE mit hohem EPSS priorisieren
- ›Management-Interfaces auf Internet-Exposition prüfen
Blue-Team-Detection
- ›Ungewöhnliche Auth-Versuche an VPN/Gateway detektieren
- ›Management-Interfaces vom Internet trennen
- ›KEV-Patches zeitnah einspielen
Relevant für: Infra, SOC, IR, Red Team
Web SecurityRT 80/10058 KEV
Warum relevant
Breite Angriffsfläche (Web-Apps, APIs) mit vielen CVEs, teils hohem EPSS — Initial Access und Datenzugriff.
Aktiv ausgenutzt
58 im CISA-KEV-Katalog
Betroffene Produkte
Cisco, SharePoint, Microsoft, PHP, Ivanti
Top-CVEs nach Risiko
Red-Team-Prüfpunkte
- ›Extern erreichbare Web-Apps/APIs enumerieren
- ›RCE/SQLi/Auth-Bypass mit hohem EPSS testen
- ›PoC-/Exploit-Verfügbarkeit prüfen
Blue-Team-Detection
- ›WAF-Regeln für die Top-CVEs ergänzen
- ›Input-Validation an Systemgrenzen erzwingen
- ›Anomale Requests/Fehlerraten monitoren
Relevant für: AppSec, Pentest, SOC
Active Directory & IdentityRT 78/10014 KEV
Warum relevant
Kern der Enterprise-Identität — zentral für Privilege Escalation und Lateral Movement.
Aktiv ausgenutzt
14 im CISA-KEV-Katalog
Betroffene Produkte
Windows, Active Directory, Apache, Cisco, Microsoft
Top-CVEs nach Risiko
Red-Team-Prüfpunkte
- ›Kerberoasting / AS-REP / ADCS-Pfade prüfen
- ›Priv-Esc- und Lateral-Movement-CVEs priorisieren
- ›Tier-0-Exposition und Delegationen prüfen
Blue-Team-Detection
- ›Auffällige Kerberos-/NTLM-Aktivität detektieren
- ›ADCS-/Zertifikatsmissbrauch monitoren
- ›Privilegierte Konten und Tier-0 einschränken
Relevant für: Red Team, IAM, Blue Team, DFIR
IT / Cloud / SaaSRT 76/1007 KEV
Warum relevant
Cloud-/SaaS-Identität und Daten — Identity Abuse, Token-Theft und Data Exfiltration.
Aktiv ausgenutzt
7 im CISA-KEV-Katalog
Betroffene Produkte
Docker, Microsoft, Jenkins, Kubernetes, GitLab
Top-CVEs nach Risiko
Red-Team-Prüfpunkte
- ›Exponierte Cloud-APIs/Buckets prüfen
- ›OAuth-/Token-Missbrauch und Consent-Phishing
- ›SaaS-Fehlkonfigurationen ausnutzen
Blue-Team-Detection
- ›Anomale OAuth-Grants/Logins detektieren
- ›Least-Privilege für Service Accounts
- ›Cloud-Config-Drift monitoren
Relevant für: CloudSec, IAM, SOC
KI-SicherheitRT 63/1002 KEV
Warum relevant
Junger, wachsender Bestand mit auffälliger KEV-/High-Ratio — Prompt Injection, unauth. Endpoints, Model/Data Abuse.
Aktiv ausgenutzt
2 im CISA-KEV-Katalog
Betroffene Produkte
LiteLLM, SAP, PHP, Drupal, Windows
Top-CVEs nach Risiko
Red-Team-Prüfpunkte
- ›Exponierte LLM-Gateways/AI-Endpoints prüfen
- ›Prompt Injection und unauth. Endpoints testen
- ›Modell-/Daten-Leakage-Pfade prüfen
Blue-Team-Detection
- ›AI-Endpoint-Zugriffe monitoren
- ›Guardrails/Input-Filter erzwingen
- ›Inventar der KI-/LLM-Komponenten pflegen
Relevant für: AppSec, AI Governance, Red Team
Die Technologie-Zuordnung wird automatisch aus CVE-Beschreibung und betroffenen Produkten abgeleitet; Mehrfachzuordnungen sind möglich. Der Red-Team-Relevanz-Score kombiniert die aktuelle Exploit-Lage (KEV/EPSS/Schweregrad) mit einem statischen Technologie-Profil (Exponierbarkeit, Initial-Access-Eignung, Enterprise-Verbreitung, Lateral/PrivEsc).