[{"data":1,"prerenderedAt":124},["ShallowReactive",2],{"wissen-de-cisa-kev":3,"wissen-related-de-cisa-kev":115},{"id":4,"title":5,"body":6,"description":95,"extension":96,"lang":97,"meta":98,"navigation":99,"path":100,"related":101,"seo":105,"short":106,"sitemap":107,"stem":108,"synonyms":109,"updated":113,"__hash__":114},"wissenDe\u002Fde\u002Fwissen\u002Fcisa-kev.md","CISA KEV (Known Exploited Vulnerabilities)",{"type":7,"value":8,"toc":83},"minimark",[9,13,18,21,25,28,32,35,39,42,46,49,53,56,60],[10,11,12],"p",{},"Der CISA-KEV-Katalog (Known Exploited Vulnerabilities) ist eine von der US-amerikanischen Cybersecurity and Infrastructure Security Agency (CISA) gepflegte Liste von Schwachstellen, für die eine Ausnutzung in realen Angriffen nachgewiesen ist. Jeder Eintrag enthält CVE-Nummer, Hersteller, Produkt, eine Kurzbeschreibung, das Aufnahmedatum, eine Behebungsfrist für US-Bundesbehörden und seit 2023 die Angabe, ob die Schwachstelle in Ransomware-Kampagnen verwendet wird.",[14,15,17],"h2",{"id":16},"warum-cisa-kev-wichtig-ist","Warum CISA KEV wichtig ist",[10,19,20],{},"Der Katalog ist bewusst klein: Er umfasst nur einen Bruchteil aller CVEs, aber genau die, die Angreifer tatsächlich einsetzen. Für die Priorisierung ist das die verlässlichste Aussage überhaupt, denn im Gegensatz zu einer Vorhersage (EPSS) beschreibt KEV eine beobachtete Tatsache. Steht eine Schwachstelle im Katalog und betrifft ein aus dem Internet erreichbares System, gibt es keinen guten Grund zu warten. Auch wenn die Fristen formal nur für US-Behörden gelten, nutzen Auditoren, Versicherer und Regulierer in Europa den Katalog als Maßstab dafür, was „Stand der Technik“ im Schwachstellenmanagement bedeutet.",[14,22,24],{"id":23},"so-funktioniert-der-kev-katalog","So funktioniert der KEV-Katalog",[10,26,27],{},"CISA nimmt eine Schwachstelle auf, wenn drei Kriterien erfüllt sind: Es existiert eine CVE-Nummer, es gibt verlässliche Belege für eine aktive Ausnutzung, und es gibt eine klare Handlungsanweisung (Patch, Workaround oder Abschaltung). Die Grundlage ist die Binding Operational Directive 22-01 vom November 2021, die US-Bundesbehörden verpflichtet, KEV-Einträge innerhalb der gesetzten Frist zu beheben. Der Katalog wird laufend erweitert, oft mehrmals pro Woche, und ist als JSON und CSV frei verfügbar. Das Feld „known ransomware campaign use“ zeigt, ob der Eintrag mit Ransomware in Verbindung steht.",[14,29,31],{"id":30},"so-nutzt-blacklensio-cisa-kev","So nutzt blacklens.io CISA KEV",[10,33,34],{},"blacklens.io kennzeichnet jedes Finding mit CVE, die im KEV-Katalog steht, inklusive Aufnahmedatum, Behebungsfrist und Ransomware-Kennzeichen. Der KEV-Status fließt gemeinsam mit EPSS, Exploit-Verfügbarkeit und CVSS in die Priorisierung ein und kann als Filter in jeder Liste und in BQL-Abfragen verwendet werden. Da neue CVEs in Echtzeit mit Ihrem Technologie-Inventar abgeglichen werden, erscheint eine neu in den Katalog aufgenommene Schwachstelle in einem Ihrer Produkte kurz darauf als Bedrohung im Threat Center und wird dort automatisch verifiziert.",[14,36,38],{"id":37},"gilt-cisa-kev-auch-für-unternehmen-in-österreich-und-deutschland","Gilt CISA KEV auch für Unternehmen in Österreich und Deutschland?",[10,40,41],{},"Rechtlich verpflichtend ist der Katalog nur für US-Bundesbehörden. Fachlich ist er weltweit relevant, weil Angreifer keine Landesgrenzen kennen. Viele europäische Unternehmen nutzen die KEV-Fristen als interne SLA für die Behebung.",[14,43,45],{"id":44},"wie-unterscheidet-sich-kev-von-epss","Wie unterscheidet sich KEV von EPSS?",[10,47,48],{},"KEV ist eine binäre, belegte Aussage: Diese Schwachstelle wird ausgenutzt. EPSS ist eine Wahrscheinlichkeit für alle CVEs, auch für solche, bei denen noch keine Ausnutzung beobachtet wurde. KEV ist präziser, EPSS früher. Zusammen decken sie beide Fälle ab.",[14,50,52],{"id":51},"was-tun-wenn-eine-kev-schwachstelle-in-meinem-inventar-auftaucht","Was tun, wenn eine KEV-Schwachstelle in meinem Inventar auftaucht?",[10,54,55],{},"Betroffene Systeme identifizieren, Erreichbarkeit aus dem Internet prüfen, Patch oder Workaround des Herstellers umsetzen und anschließend auf Kompromittierung prüfen. Da KEV-Einträge per Definition bereits ausgenutzt werden, ist ein Retest allein nicht ausreichend; Logs und Systeme sollten auf Spuren untersucht werden.",[14,57,59],{"id":58},"verwandte-begriffe","Verwandte Begriffe",[61,62,63,71,77],"ul",{},[64,65,66],"li",{},[67,68,70],"a",{"href":69},"\u002Fde\u002Fwissen\u002Fepss","EPSS",[64,72,73],{},[67,74,76],{"href":75},"\u002Fde\u002Fwissen\u002Fvulnerability-management","Vulnerability Management",[64,78,79],{},[67,80,82],{"href":81},"\u002Fde\u002Fwissen\u002Fcontinuous-threat-exposure-management","Continuous Threat Exposure Management (CTEM)",{"title":84,"searchDepth":85,"depth":85,"links":86},"",3,[87,89,90,91,92,93,94],{"id":16,"depth":88,"text":17},2,{"id":23,"depth":88,"text":24},{"id":30,"depth":88,"text":31},{"id":37,"depth":88,"text":38},{"id":44,"depth":88,"text":45},{"id":51,"depth":88,"text":52},{"id":58,"depth":88,"text":59},"CISA KEV erklärt: was der Katalog bekannter ausgenutzter Schwachstellen enthält, warum er auch für europäische Unternehmen relevant ist und wie blacklens.io KEV-Einträge kennzeichnet.","md","de",{},true,"\u002Fde\u002Fwissen\u002Fcisa-kev",[102,103,104],"epss","vulnerability-management","continuous-threat-exposure-management",{"title":5,"description":95},"Der CISA-KEV-Katalog ist eine von der US-Behörde CISA gepflegte Liste von Schwachstellen, die nachweislich in realen Angriffen ausgenutzt werden, jeweils mit Behebungsfrist.",{"loc":100},"de\u002Fwissen\u002Fcisa-kev",[110,111,112],"KEV","Known Exploited Vulnerabilities Catalog","CISA-Katalog","2026-09-14","CalLcHIjioQ6gBsKF6_T36ZoHxeNFUJTEc04N1QKOyo",[116,118,121],{"path":81,"title":82,"short":117},"CTEM ist ein von Gartner beschriebenes Programm in fünf Phasen (Scoping, Discovery, Priorisierung, Validierung, Mobilisierung), das die Angriffsfläche laufend statt punktuell reduziert.",{"path":69,"title":119,"short":120},"EPSS (Exploit Prediction Scoring System)","EPSS ist ein Bewertungssystem von FIRST, das für jede CVE die Wahrscheinlichkeit schätzt, dass sie innerhalb der nächsten 30 Tage tatsächlich ausgenutzt wird, als Wert zwischen 0 und 1.",{"path":75,"title":122,"short":123},"Vulnerability Management (Schwachstellenmanagement)","Vulnerability Management ist der laufende Prozess, Schwachstellen in Systemen zu erkennen, nach Risiko zu priorisieren, zu beheben und die Behebung nachzuweisen.",1789638254570]