Technologie-Risiko-Matrix
Welche Technologie ist gerade aus Angreifer- und Red-Team-Sicht am relevantesten? Priorisiert nach Exploit-Realität (KEV/EPSS), nicht nach roher CVE-Anzahl.
Aktuelle Technologie-Risiken
Empfehlung diese Woche: Fokus auf Network & Perimeter · Web Security · Active Directory & Identity.
| Technologie | Red-Team-Relevanz | KEV-Dichte | High/Crit-Anteil | EPSS (max · median) | CVE-Fläche | Top-CVEs |
|---|---|---|---|---|---|---|
| Network & Perimeter+253 neu (7 T) | sehr hoch 85/100 | sehr hoch 90 KEV | hoch 53% | 100% · 0% 59 über 70 % | sehr hoch 6296 CVEs | |
| Web Security+556 neu (7 T) | sehr hoch 80/100 | sehr hoch 77 KEV | mittel 50% | 100% · 0% 56 über 70 % | sehr hoch 10875 CVEs | |
| Active Directory & Identity+76 neu (7 T) | hoch 78/100 | sehr hoch 17 KEV | hoch 52% | 100% · 0% 13 über 70 % | sehr hoch 1999 CVEs | |
| IT / Cloud / SaaS+85 neu (7 T) | hoch 77/100 | sehr hoch 9 KEV | hoch 55% | 100% · 0% 8 über 70 % | sehr hoch 1342 CVEs | |
| KI-Sicherheit+24 neu (7 T) | mittel 60/100 | hoch 4 KEV | hoch 54% | 54% · 0% 0 über 70 % | hoch 620 CVEs |
Diese Woche priorisieren
- Network & Perimeter: Extern erreichbare Perimeter-Systeme (VPN, Firewall-Management, Gateways) inventarisieren und gegen aktuelle KEV-/High-EPSS-CVEs abgleichen.
- Web Security: Web-Stacks mit hoher EPSS priorisieren; extern erreichbare Web-Apps/APIs gegen aktuelle High/Critical-CVEs prüfen.
- Active Directory & Identity: AD/Identity-Komponenten gegen aktuelle KEV-/High-EPSS-CVEs mappen; Tier-0-Systeme härten.
- IT / Cloud / SaaS: Cloud-/SaaS-Identitäten und exponierte APIs inventarisieren; Token-/OAuth-Missbrauch prüfen.
- KI-Sicherheit: KI-/LLM-Komponenten inventarisieren; exponierte AI-Endpoints/Gateways gegen aktuelle CVEs prüfen.
- Detections für die Top-CVEs (KEV / hohes EPSS) prüfen und schärfen.
Drilldown je Technologie
Network & PerimeterRT 85/10090 KEV
Warum relevant
Extern erreichbare Systeme (VPN, Firewalls, Gateways) sind der häufigste Initial-Access-Vektor — hohe KEV-Dichte und Pre-Auth-Lücken.
Aktiv ausgenutzt
90 im CISA-KEV-Katalog
Betroffene Produkte
Cisco, Fortinet, Ivanti, Palo Alto, SonicWall
Top-CVEs nach Risiko
Red-Team-Prüfpunkte
- ›Extern erreichbare Gateways/VPNs gegen bekannte CVEs scannen
- ›Auth-Bypass & Pre-Auth-RCE mit hohem EPSS priorisieren
- ›Management-Interfaces auf Internet-Exposition prüfen
Blue-Team-Detection
- ›Ungewöhnliche Auth-Versuche an VPN/Gateway detektieren
- ›Management-Interfaces vom Internet trennen
- ›KEV-Patches zeitnah einspielen
Relevant für: Infra, SOC, IR, Red Team
Web SecurityRT 80/10077 KEV
Warum relevant
Breite Angriffsfläche (Web-Apps, APIs) mit vielen CVEs, teils hohem EPSS — Initial Access und Datenzugriff.
Aktiv ausgenutzt
77 im CISA-KEV-Katalog
Betroffene Produkte
Cisco, Ivanti, Fortinet, Windows, PHP
Top-CVEs nach Risiko
Red-Team-Prüfpunkte
- ›Extern erreichbare Web-Apps/APIs enumerieren
- ›RCE/SQLi/Auth-Bypass mit hohem EPSS testen
- ›PoC-/Exploit-Verfügbarkeit prüfen
Blue-Team-Detection
- ›WAF-Regeln für die Top-CVEs ergänzen
- ›Input-Validation an Systemgrenzen erzwingen
- ›Anomale Requests/Fehlerraten monitoren
Relevant für: AppSec, Pentest, SOC
Active Directory & IdentityRT 78/10017 KEV
Warum relevant
Kern der Enterprise-Identität — zentral für Privilege Escalation und Lateral Movement.
Aktiv ausgenutzt
17 im CISA-KEV-Katalog
Betroffene Produkte
Active Directory, Apache, Windows, Fortinet, Microsoft
Top-CVEs nach Risiko
Red-Team-Prüfpunkte
- ›Kerberoasting / AS-REP / ADCS-Pfade prüfen
- ›Priv-Esc- und Lateral-Movement-CVEs priorisieren
- ›Tier-0-Exposition und Delegationen prüfen
Blue-Team-Detection
- ›Auffällige Kerberos-/NTLM-Aktivität detektieren
- ›ADCS-/Zertifikatsmissbrauch monitoren
- ›Privilegierte Konten und Tier-0 einschränken
Relevant für: Red Team, IAM, Blue Team, DFIR
IT / Cloud / SaaSRT 77/1009 KEV
Warum relevant
Cloud-/SaaS-Identität und Daten — Identity Abuse, Token-Theft und Data Exfiltration.
Aktiv ausgenutzt
9 im CISA-KEV-Katalog
Betroffene Produkte
Docker, GitLab, Jenkins, Microsoft, Kubernetes
Top-CVEs nach Risiko
Red-Team-Prüfpunkte
- ›Exponierte Cloud-APIs/Buckets prüfen
- ›OAuth-/Token-Missbrauch und Consent-Phishing
- ›SaaS-Fehlkonfigurationen ausnutzen
Blue-Team-Detection
- ›Anomale OAuth-Grants/Logins detektieren
- ›Least-Privilege für Service Accounts
- ›Cloud-Config-Drift monitoren
Relevant für: CloudSec, IAM, SOC
KI-SicherheitRT 60/1004 KEV
Warum relevant
Junger, wachsender Bestand mit auffälliger KEV-/High-Ratio — Prompt Injection, unauth. Endpoints, Model/Data Abuse.
Aktiv ausgenutzt
4 im CISA-KEV-Katalog
Betroffene Produkte
LiteLLM, Docker, SAP, PHP, Ollama
Top-CVEs nach Risiko
Red-Team-Prüfpunkte
- ›Exponierte LLM-Gateways/AI-Endpoints prüfen
- ›Prompt Injection und unauth. Endpoints testen
- ›Modell-/Daten-Leakage-Pfade prüfen
Blue-Team-Detection
- ›AI-Endpoint-Zugriffe monitoren
- ›Guardrails/Input-Filter erzwingen
- ›Inventar der KI-/LLM-Komponenten pflegen
Relevant für: AppSec, AI Governance, Red Team
Die Technologie-Zuordnung wird automatisch aus CVE-Beschreibung und betroffenen Produkten abgeleitet; Mehrfachzuordnungen sind möglich. Der Red-Team-Relevanz-Score kombiniert die aktuelle Exploit-Lage (KEV/EPSS/Schweregrad) mit einem statischen Technologie-Profil (Exponierbarkeit, Initial-Access-Eignung, Enterprise-Verbreitung, Lateral/PrivEsc).