Komponentenbasierte CVE-Treffer allein beantworten nicht, ob eine konkrete Firmware tatsächlich betroffen oder ausnutzbar ist. Das Seminar verbindet automatisierte Relevanzbewertung mit standardisierten Statusaussagen und einer prüfbaren manuellen Entscheidung.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxiswerkstatt
- Kompetenzziele
Zielsetzung
Ziel ist eine belastbare, skalierbare und auditierbare CVE-Triage. Automatische Evidenzen werden korrekt interpretiert, VEX-Aussagen werden konsistent vergeben und zusätzliche Bewertungsmethoden werden nur dort eingesetzt, wo sie die Priorisierung verbessern.
Zielgruppe
Product Security, PSIRT, Vulnerability Management, Embedded- und Firmwareentwicklung, Security Engineering, Product Compliance und technische Risikobewertung
Voraussetzungen
Grundkenntnisse zu CVE, CVSS und Firmwarekomponenten sowie praktische Erfahrung mit ONEKEY Analyseergebnissen oder dem Seminar Vulnerability Management und CVE-Triage
Seminarinhalte
Modul 1: Vom Komponentenfund zur tatsächlichen Betroffenheit
Ursachen für hohe Trefferzahlen und nicht anwendbare Schwachstellen werden systematisch unterschieden.
- Schritt 1: Komponenten-, Versions- und Dateievidenzen eines CVE-Treffers prüfen.
- Schritt 2: Nicht vorhandene Module, deaktivierte Funktionen und abweichende Build-Konfigurationen erfassen.
- Schritt 3: Technische Relevanz von allgemeiner Schwere und öffentlicher Bekanntheit trennen.
Modul 2: Automated Impact Assessment verstehen
Die automatische Bewertung wird anhand von Match Score, Regeln und Evidenzen nachvollzogen.
- Schritt 1: Automatisch ausgeblendete und als nicht betroffen markierte Treffer identifizieren.
- Schritt 2: Begründende Evidenzen und erkannte Firmwaremerkmale kontrollieren.
- Schritt 3: Grenzfälle für eine manuelle Fachprüfung kennzeichnen.
Modul 3: VEX-Status und Begründungen
Vulnerability Exploitability eXchange wird als strukturierte Aussage zur Produktbetroffenheit eingesetzt.
- Schritt 1: Passenden Status für betroffen, nicht betroffen, behoben oder in Prüfung auswählen.
- Schritt 2: Begründung und technische Detailangaben nachvollziehbar dokumentieren.
- Schritt 3: Statusaussagen auf Konsistenz mit Evidenzen, Maßnahmen und Produktversion prüfen.
Modul 4: CVSS Environmental und SSVC
Ergänzende Bewertungsmethoden werden kontextgerecht statt schematisch angewendet.
- Schritt 1: Umgebungs- und Schutzfaktoren für einen Environmental Score erfassen.
- Schritt 2: SSVC-Entscheidungsfaktoren für Ausnutzbarkeit, Wirkung und Handlungsoption bewerten.
- Schritt 3: Widersprüche zwischen Score, VEX-Status und organisatorischer Priorität auflösen.
Modul 5: Bewertungen über Versionen fortführen
Vorhandene Bewertungen werden kontrolliert auf neue Firmwarestände übertragen.
- Schritt 1: Technische Vergleichbarkeit von Produkt, Komponente und Build prüfen.
- Schritt 2: Bewertung kopieren und übernommene Aussagen stichprobenartig validieren.
- Schritt 3: Neue oder veränderte Evidenzen als Auslöser für eine Neubewertung definieren.
Modul 6: Massenbearbeitung und Automatisierung
Wiederkehrende Entscheidungen werden mit Filtern, Bulk-Aktionen und Analyseprofilen skaliert.
- Schritt 1: Homogene Treffergruppen über Produkt, Komponente, Status und Evidenz bilden.
- Schritt 2: Geeignete Felder in einem kontrollierten Sammelschritt setzen.
- Schritt 3: Automatisierbare Entscheidungsmuster von prüfpflichtigen Einzelfällen trennen.
Modul 7: Auditierbare Triage und VEX-Export
Der Abschluss einer Bewertung wird als nachvollziehbarer Nachweis gestaltet.
- Schritt 1: Kommentar, Status, Bewertungsmethode, Bearbeiterrolle und Freigabe vollständig prüfen.
- Schritt 2: VEX-Aussagen in ein geeignetes Export- oder SBOM-Paket übernehmen.
- Schritt 3: Offene Unsicherheiten, Gültigkeitsbedingungen und nächste Review-Termine dokumentieren.
Praxiswerkstatt
- Arbeitsschritt 1: Eine Trefferliste in automatisch nicht betroffene, manuell zu prüfende und relevante CVEs klassifizieren.
- Arbeitsschritt 2: Für mehrere CVEs VEX-Status, Begründung, Environmental Score und SSVC-Entscheidung konsistent erstellen.
- Arbeitsschritt 3: Bewertungen auf einen neuen Firmwarestand übertragen und anhand geänderter Evidenzen validieren.
- Arbeitsschritt 4: Ein auditierbares Triage-Paket mit VEX-Ausgabe und dokumentierten Restunsicherheiten zusammenstellen.
Kompetenzziele
- Automated Impact Assessment und Match Scores fachlich korrekt interpretieren
- VEX-Status mit belastbaren technischen Begründungen vergeben
- CVSS Environmental und SSVC gezielt zur Priorisierung einsetzen
- Bewertungen skalieren und über Produktversionen konsistent fortführen
- Triageentscheidungen nachvollziehbar dokumentieren und exportieren
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weiterer Tag: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Product Security, PSIRT, Vulnerability Management, Embedded- und Firmwareentwicklung, Security Engineering, Product Compliance und technische Risikobewertung |
| Voraussetzungen: | Grundkenntnisse zu CVE, CVSS und Firmwarekomponenten sowie praktische Erfahrung mit ONEKEY Analyseergebnissen oder dem Seminar Vulnerability Management und CVE-Triage |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, angeleitete Schritt-für-Schritt-Übungen, Fallstudien und praktische Arbeiten am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Ausführliche Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen, wahlweise vegetarisch |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
