[{"data":1,"prerenderedAt":142},["ShallowReactive",2],{"wissen-de-epss":3,"wissen-related-de-epss":133},{"id":4,"title":5,"body":6,"description":113,"extension":114,"lang":115,"meta":116,"navigation":117,"path":118,"related":119,"seo":123,"short":124,"sitemap":125,"stem":126,"synonyms":127,"updated":131,"__hash__":132},"wissenDe\u002Fde\u002Fwissen\u002Fepss.md","EPSS (Exploit Prediction Scoring System)",{"type":7,"value":8,"toc":101},"minimark",[9,13,18,21,25,28,45,48,52,55,59,62,66,69,73,76,80],[10,11,12],"p",{},"EPSS (Exploit Prediction Scoring System) ist ein vom Forum of Incident Response and Security Teams (FIRST) betriebenes Bewertungssystem, das für jede veröffentlichte CVE die Wahrscheinlichkeit schätzt, dass sie innerhalb der nächsten 30 Tage in der Praxis ausgenutzt wird. Der Score liegt zwischen 0 und 1 (0 bis 100 Prozent) und wird täglich neu berechnet. Ergänzend gibt das Perzentil an, wie der Score im Vergleich zu allen anderen CVEs steht.",[14,15,17],"h2",{"id":16},"warum-epss-wichtig-ist","Warum EPSS wichtig ist",[10,19,20],{},"Jedes Jahr werden zehntausende neue CVEs veröffentlicht, aber nur ein kleiner Anteil davon wird jemals in echten Angriffen genutzt. Wer nach CVSS priorisiert, behandelt eine kritische Schwachstelle in einer Software, die niemand angreift, genauso dringend wie eine, die gerade in Ransomware-Kampagnen verwendet wird. EPSS liefert die fehlende Dimension: nicht „wie schlimm wäre es“, sondern „wie wahrscheinlich passiert es“. In Kombination mit CVSS und dem CISA-KEV-Katalog lässt sich die Liste der dringend zu behebenden Schwachstellen deutlich verkleinern, ohne die wirklich ausgenutzten zu übersehen.",[14,22,24],{"id":23},"so-funktioniert-epss","So funktioniert EPSS",[10,26,27],{},"EPSS ist ein Machine-Learning-Modell, das für jede CVE Merkmale wie Hersteller, betroffenes Produkt, CWE-Kategorie, CVSS-Metriken, das Vorhandensein öffentlicher Exploits oder Proof-of-Concepts, Erwähnungen in Sicherheits-Tools und Referenzen in der CVE-Beschreibung mit tatsächlich beobachteten Ausnutzungsversuchen aus Sensor- und Honeypot-Daten in Beziehung setzt. Daraus entsteht täglich:",[29,30,31,39],"ul",{},[32,33,34,38],"li",{},[35,36,37],"strong",{},"Score",": die geschätzte Wahrscheinlichkeit einer Ausnutzung in den nächsten 30 Tagen, etwa 0,92 für 92 Prozent.",[32,40,41,44],{},[35,42,43],{},"Perzentil",": der Anteil aller CVEs mit einem niedrigeren Score. Ein Perzentil von 0,99 bedeutet, dass die CVE zum obersten Prozent gehört.",[10,46,47],{},"Das Modell wird regelmäßig überarbeitet, zuletzt mit Version 4 im Jahr 2025. Die Daten sind frei über eine API abrufbar.",[14,49,51],{"id":50},"so-nutzt-blacklensio-epss","So nutzt blacklens.io EPSS",[10,53,54],{},"blacklens.io zeigt zu jedem Finding mit CVE den EPSS-Score und das Perzentil neben CVSS v3\u002Fv4, CISA-KEV-Status, Exploit- und PoC-Verfügbarkeit und der behobenen Version. Liegt der EPSS-Wert über 0,80 und ist ein Exploit verfügbar, wird die Alert-Schwere automatisch angehoben. Die Werte werden über den Threat-Intel-Feed (unter anderem VulDB, NVD, EPSS, VulnCheck, CISA KEV) laufend aktualisiert, sodass eine Schwachstelle, die heute noch unauffällig ist und morgen aktiv ausgenutzt wird, in der Priorisierung nach oben wandert.",[14,56,58],{"id":57},"ersetzt-epss-den-cvss-wert","Ersetzt EPSS den CVSS-Wert?",[10,60,61],{},"Nein. CVSS beschreibt die Schwere und Auswirkung, EPSS die Wahrscheinlichkeit der Ausnutzung. Für die Priorisierung braucht es beides plus den Kontext des Assets: Ist es aus dem Internet erreichbar, welche Daten verarbeitet es, gibt es kompensierende Maßnahmen?",[14,63,65],{"id":64},"ab-welchem-epss-wert-sollte-ich-handeln","Ab welchem EPSS-Wert sollte ich handeln?",[10,67,68],{},"Es gibt keine offizielle Schwelle. In der Praxis werden häufig Schwachstellen mit EPSS über 0,1 bis 0,2 oder einem Perzentil über 0,9 als dringend behandelt; ab 0,8 ist die Ausnutzung sehr wahrscheinlich. Wichtiger als eine feste Zahl ist die Kombination mit KEV-Status und Erreichbarkeit.",[14,70,72],{"id":71},"warum-ändert-sich-der-epss-wert-einer-cve","Warum ändert sich der EPSS-Wert einer CVE?",[10,74,75],{},"Weil das Modell täglich neu rechnet und neue Informationen einfließen: ein veröffentlichter Exploit, die Aufnahme in Angriffs-Frameworks, beobachtete Scans. Eine CVE kann innerhalb weniger Tage von 0,02 auf 0,9 springen. Deshalb sollte die Priorisierung automatisch nachgeführt werden.",[14,77,79],{"id":78},"verwandte-begriffe","Verwandte Begriffe",[29,81,82,89,95],{},[32,83,84],{},[85,86,88],"a",{"href":87},"\u002Fde\u002Fwissen\u002Fcisa-kev","CISA KEV",[32,90,91],{},[85,92,94],{"href":93},"\u002Fde\u002Fwissen\u002Fvulnerability-management","Vulnerability Management",[32,96,97],{},[85,98,100],{"href":99},"\u002Fde\u002Fwissen\u002Fcontinuous-threat-exposure-management","Continuous Threat Exposure Management (CTEM)",{"title":102,"searchDepth":103,"depth":103,"links":104},"",3,[105,107,108,109,110,111,112],{"id":16,"depth":106,"text":17},2,{"id":23,"depth":106,"text":24},{"id":50,"depth":106,"text":51},{"id":57,"depth":106,"text":58},{"id":64,"depth":106,"text":65},{"id":71,"depth":106,"text":72},{"id":78,"depth":106,"text":79},"EPSS erklärt: wie FIRST die Ausnutzungswahrscheinlichkeit einer CVE berechnet, was Score und Perzentil bedeuten, wie EPSS und CVSS zusammenspielen und wie blacklens.io EPSS nutzt.","md","de",{},true,"\u002Fde\u002Fwissen\u002Fepss",[120,121,122],"cisa-kev","vulnerability-management","continuous-threat-exposure-management",{"title":5,"description":113},"EPSS ist ein Bewertungssystem von FIRST, das für jede CVE die Wahrscheinlichkeit schätzt, dass sie innerhalb der nächsten 30 Tage tatsächlich ausgenutzt wird, als Wert zwischen 0 und 1.",{"loc":118},"de\u002Fwissen\u002Fepss",[128,129,130],"Exploit Prediction Scoring System","EPSS-Score","EPSS-Perzentil","2026-09-14","mceIdtnQP9UdJz5fTybvSX9qgRMWmsqGSK5gSXXVl6A",[134,137,139],{"path":87,"title":135,"short":136},"CISA KEV (Known Exploited Vulnerabilities)","Der CISA-KEV-Katalog ist eine von der US-Behörde CISA gepflegte Liste von Schwachstellen, die nachweislich in realen Angriffen ausgenutzt werden, jeweils mit Behebungsfrist.",{"path":99,"title":100,"short":138},"CTEM ist ein von Gartner beschriebenes Programm in fünf Phasen (Scoping, Discovery, Priorisierung, Validierung, Mobilisierung), das die Angriffsfläche laufend statt punktuell reduziert.",{"path":93,"title":140,"short":141},"Vulnerability Management (Schwachstellenmanagement)","Vulnerability Management ist der laufende Prozess, Schwachstellen in Systemen zu erkennen, nach Risiko zu priorisieren, zu beheben und die Behebung nachzuweisen.",1789638254571]