Attack Feasibility nach ISO/IEC 18045: die fünf Faktoren in der Praxis
Wie ISO/IEC 18045 die Realisierbarkeit eines Angriffs in fünf bewertbare Faktoren zerlegt — und was das für die Risikobewertung im Produkt bedeutet.
„Das Risiko ist hoch.” — Auf die Rückfrage, wie dieser Wert zustande kam, folgt in den meisten Risikoanalysen Schweigen oder ein Verweis auf Erfahrung. Das ist kein Bewertungsmaßstab, sondern eine Meinung mit Farbcode. Zwei Personen im selben Team kämen zu unterschiedlichen Ergebnissen, und im Audit lässt sich die Entscheidung nicht herleiten.
Für die Frage „wie realistisch ist dieser Angriff überhaupt?” existiert seit Jahren eine durchdachte, reproduzierbare Systematik: die Attack-Potential-Bewertung aus der Common-Criteria-Methodik, veröffentlicht als ISO/IEC 18045.
Fünf Faktoren statt eines Bauchgefühls
Die Methode zerlegt die Machbarkeit eines Angriffs in fünf Faktoren, die einzeln eingeschätzt und dann zu einem Zahlenwert summiert werden:
| Faktor | Die Frage dahinter |
|---|---|
| Elapsed Time | Wie lange braucht der Angreifer — Stunden, Wochen, Monate? |
| Expertise | Genügt Laienwissen, braucht es Fachwissen oder mehrere Spezialgebiete? |
| Knowledge of TOE | Ist Wissen über das Zielobjekt öffentlich, eingeschränkt, sensibel oder kritisch? |
| Window of Opportunity | Wie viel Zugang ist nötig, und wie leicht ist er zu bekommen? |
| Equipment | Standardwerkzeug, Spezialausrüstung oder maßgefertigte Hardware? |
Der Reiz liegt in der Zerlegung selbst. Über „ist das Risiko hoch?” kann man streiten; über „braucht der Angreifer physischen Zugang zum geöffneten Gerät?” nicht. Die Frage wird von einer Ermessensfrage zu einer Sachfrage — und Sachfragen lassen sich im Team konsistent beantworten.
Vom Faktorwert zur Widerstandsfähigkeit
Die fünf Einzelwerte ergeben summiert das Angriffspotenzial: den Aufwand, den ein Angreifer aufbringen muss. Dieser Wert wird anschließend in eine Aussage über die Widerstandsfähigkeit des Zielobjekts übersetzt — je höher das erforderliche Potenzial, desto widerstandsfähiger das Produkt gegen diesen konkreten Angriff.
In der Methodik liegt das in Annex B: B.6 beschreibt die Berechnung, die zugehörigen Tabellen liefern die Punktwerte je Faktorstufe und die Übersetzung in Widerstandsfähigkeit. In Zertifizierungsschemata ist genau das der Hebel, der über die erreichte Stufe entscheidet — unter EUCC etwa steuert die Vulnerability-Analyse (AVA_VAN) das Assurance-Level.
Was die Methode nicht leistet
Hier liegt das häufigste Missverständnis: Attack Feasibility bewertet die Eintrittsseite, nicht den Schaden. Ein Angriff kann trivial durchführbar und trotzdem belanglos sein — oder extrem aufwendig und existenzbedrohend.
Erst die Verbindung beider Seiten ergibt ein Risiko. Die Auswirkungsseite braucht daher eine eigene, getrennte Systematik — typischerweise über Schadenskategorien wie Safety, finanzieller Schaden, Betriebsunterbrechung, rechtliche Folgen und Datenschutz. Zusammengeführt wird am Ende, üblicherweise über eine Matrix.
Wer beide Seiten vermischt, bekommt eine Zahl, die nichts mehr bedeutet.
Drei Dinge, die in der Praxis den Unterschied machen
Kalibrieren Sie einmal gemeinsam. Die Faktorstufen sind Beschreibungen, keine Messwerte. Ob „Tage” oder „Wochen” zutrifft, beurteilen zwei Ingenieure unterschiedlich — solange sie es nicht einmal am konkreten Produkt gemeinsam durchgespielt haben. Eine Stunde Kalibrierung zu Beginn spart später jede Diskussion über Vergleichbarkeit.
Dokumentieren Sie die Begründung, nicht nur den Wert. Der Punktwert allein ist im Audit wertlos. Nachvollziehbar wird er durch den Satz, warum diese Stufe gewählt wurde — „Zugang nur bei geöffnetem Schaltschrank, im Betrieb plombiert” ist ein Argument, „3” ist es nicht.
Rechnen Sie nicht auf die Nachkommastelle. Die Methode erzeugt keine physikalische Messgröße, sondern eine belastbare Reihenfolge. Ihr Zweck ist, die Frage „was zuerst?” begründbar zu beantworten — nicht, Risiken auf zwei Stellen genau zu quantifizieren.
Warum sich der Aufwand für Gerätehersteller lohnt
Der praktische Nutzen zeigt sich weniger beim Erstellen als beim Verteidigen. Wenn ein Kunde, ein Auditor oder eine Zertifizierungsstelle fragt, warum eine Schwachstelle als nachrangig eingestuft wurde, ist die Antwort entweder eine nachvollziehbare Rechnung — oder eine Erinnerung an eine Besprechung vor zwei Jahren.
Und weil die Systematik etabliert und dokumentiert ist, müssen Sie sie nicht verteidigen. Sie müssen nur zeigen, dass Sie sie konsistent angewendet haben.
Teil A des Reifecheck: Wie belastbar ist Ihre TRA-Methodik?
Der TRA-Reifecheck zeigt in wenigen Minuten, wo Ihr Nachweis heute steht — Prozessreife, Umsetzungsabdeckung und die Lücke dazwischen.