CVSS 3.1 vs. 4.0 — und warum ein CVSS-Score keine Risikoanalyse ersetzt
Was sich in CVSS 4.0 geändert hat, was davon für Gerätehersteller zählt — und warum ein CVSS-Score keine Systemrisikoanalyse nach IEC 62443 ersetzt.
CVSS ist der meistgenutzte Maßstab für Schwachstellen — und der am häufigsten missverstandene. Mit Version 4.0 hat FIRST einige der bekanntesten Schwächen behoben. Was sich dadurch nicht ändert, ist allerdings der Punkt, der für Gerätehersteller entscheidend ist.
Was CVSS 4.0 anders macht
Die wichtigsten Änderungen gegenüber 3.1:
Scope ist verschwunden. Die binäre und notorisch uneinheitlich angewendete Scope-Metrik wurde ersetzt. An ihre Stelle tritt die Unterscheidung zwischen dem verwundbaren System und nachgelagerten Systemen — Auswirkungen werden also getrennt für beide erfasst, statt in einem Ja/Nein-Flag zu verschwinden.
Neue Basismetrik „Attack Requirements” (AT). Sie erfasst Voraussetzungen jenseits des Angriffsvektors: bestimmte Konfigurationen, Race Conditions, sonstige Bedingungen, die erfüllt sein müssen. Vorher landeten solche Einschränkungen unscharf in der Komplexität.
User Interaction ist dreistufig. Wo 3.1 nur „keine” und „erforderlich” kannte, unterscheidet 4.0 feiner, wie stark eine Nutzerhandlung tatsächlich mitwirken muss.
Explizite Benennung der Score-Varianten. CVSS-B, CVSS-BT, CVSS-BE und CVSS-BTE machen sichtbar, welche Metrikgruppen in eine Zahl eingeflossen sind. Das adressiert ein echtes Praxisproblem: Der als „CVSS-Score” kommunizierte Wert war fast immer der reine Base Score — die Umgebungs- und Bedrohungsmetriken wurden schlicht nicht erhoben.
Temporal heißt jetzt Threat. Eine Umbenennung, die die Absicht klarer macht.
Supplemental Metrics. Eine neue, optionale Gruppe: Safety, Automatable, Recovery, Value Density, Vulnerability Response Effort und Provider Urgency. Wichtig zu wissen: Keine dieser Größen fließt in den Score ein. Sie transportieren Zusatzinformation, verändern die Zahl aber nicht.
Macrovector statt Formel. Die Punktberechnung läuft über eine Nachschlagetabelle statt über eine geschlossene Gleichung. Für Anwender unsichtbar, für Implementierer relevant.
Was davon für Feldgeräte zählt
Zwei Punkte sind für Hersteller industrieller Geräte besonders interessant.
Der erste ist Safety als Supplemental Metric. Dass FIRST diese Dimension überhaupt aufgenommen hat, ist eine Anerkennung dessen, was in der OT-Welt seit jeher gilt: Schwachstellen in Geräten mit Schutzfunktion haben eine Schadensdimension, die IT-Schwachstellen nicht haben. Aber: Sie ist supplemental. Sie verändert den Score nicht. Wer Safety-Relevanz in der Priorisierung abbilden will, muss das außerhalb von CVSS tun.
Der zweite ist die Trennung von verwundbarem und nachgelagertem System. Genau das ist die typische Konstellation im Feld: Die Schwachstelle sitzt im Kommunikationsmodul, die Auswirkung entsteht in der Anlage dahinter.
Der Punkt, den auch 4.0 nicht löst
CVSS bewertet eine Schwachstelle, nicht Ihr Risiko. Der Base Score beschreibt Eigenschaften der Schwachstelle selbst, unabhängig davon, wo sie verbaut ist, wie exponiert das Gerät ist, welche Schutzfunktion daran hängt und welche kompensierenden Maßnahmen in der Zone davor greifen.
Daraus folgt eine Regel, die in der Praxis oft verletzt wird: Ein CVSS-Score ist ein Eingangswert für Ihre Risikoanalyse, nicht deren Ergebnis. Eine Schwachstelle mit Base Score 9.8 in einer Funktion, die Ihr Produkt gar nicht aktiviert, ist für Sie nachrangig. Eine mit 5.3 auf der einzigen Schnittstelle, die Ihre Schutzfunktion parametriert, ist es nicht.
Wer die Priorisierung an den Base Score delegiert, hat die Risikoanalyse nicht durchgeführt, sondern ausgelagert — an jemanden, der sein Produkt nicht kennt.
Wie sich beides sinnvoll verbindet
In einer Analyse nach IEC 62443 hat CVSS einen klar umrissenen Platz: als strukturierte Beschreibung der Eintrittsseite einer bekannten Schwachstelle. Es ersetzt weder die Bedrohungsmodellierung — die findet Szenarien, für die noch kein CVE existiert — noch die Auswirkungsbewertung im Kontext Ihres Produkts.
Praktisch bedeutet das: CVSS-Werte übernehmen, die Umgebungsmetriken tatsächlich ausfüllen statt den Base Score weiterzureichen, und das Ergebnis als einen Eingang unter mehreren in die eigene Bewertung geben. Die Entscheidung, was zuerst behoben wird, trifft weiterhin, wer das Gerät und seinen Einsatz kennt.
Teil A des Reifecheck: Wie belastbar ist Ihre TRA-Methodik?
Der TRA-Reifecheck zeigt in wenigen Minuten, wo Ihr Nachweis heute steht — Prozessreife, Umsetzungsabdeckung und die Lücke dazwischen.