Automatisierte Schwachstellen-Scans, priorisiertes Alerting und risikobasiertes Patch-Management. Betroffenheit, Entscheidungen und Maßnahmen werden nachvollziehbar dokumentiert.
Critical
CVSS 9+
High
CVSS 7+
Medium
CVSS 4+
Jeden Tag werden neue Sicherheitslücken in Software entdeckt und als CVE (Common Vulnerabilities and Exposures) veröffentlicht. CVE Monitoring bedeutet: Ihre Systeme werden kontinuierlich gegen diese Datenbank abgeglichen.
Wir identifizieren betroffene Pakete und bewerten neben dem CVSS-Score auch Exposition, Ausnutzbarkeit und vorhandene Schutzmaßnahmen. Daraus leiten wir die geeignete Patch- oder Eindämmungsmaßnahme ab.
CVE-2024-XXXXX
CVSS 9.8 - Remote Code Execution
CVE-2024-XXXXX
CVSS 7.5 - Privilege Escalation
Gepatcht
142 Pakete aktuell
Vom automatisierten Scan bis zur dokumentierten Risikobewertung und Maßnahme - unser CVE-Prozess ist transparent und nachvollziehbar.
Inventar & Exposition
Regelmäßige automatisierte Schwachstellen-Scans aller Systeme und Services mit aktuellen CVE-Datenbanken.
Automatische Benachrichtigung
Automatische Benachrichtigung bei neuen CVEs, die Ihre eingesetzten Softwareversionen betreffen - priorisiert nach CVSS-Score.
Risikobasiert & dokumentiert
Wir bewerten Betroffenheit, Ausnutzbarkeit, Exposition und vorhandene Schutzmaßnahmen. Das Service Level regelt die Reaktion, nicht pauschal die Fertigstellung eines Patches.
Dokumentation
Regelmäßige Berichte über den Sicherheitsstatus Ihrer Systeme - für Audits, ISO-Zertifizierungen und interne Compliance.
Von Betriebssystem-Paketen bis Container-Images - wir decken alle Ebenen Ihrer Software-Infrastruktur ab.
Das Service Level definiert, wann eine qualifizierte Reaktion erfolgt. Welche Schutz- oder Patch-Maßnahme sinnvoll ist, ergibt sich aus Betroffenheit, Ausnutzbarkeit, Exposition und technischem Scope.
| Service Level | Qualifizierte Reaktion | Servicezeit | Einordnung |
|---|---|---|---|
Essential | Bis Ende des nächsten Arbeitstags | Mo-Fr 08:00-17:00 Uhr | Bewertung und reguläre Maßnahmen im geeigneten Wartungsfenster. |
Business | P1 innerhalb von 4 Servicezeitstunden | Mo-Fr 08:00-18:00 Uhr | Schnellere qualifizierte Reaktion innerhalb der Servicezeit. |
Production | P1 innerhalb von 60 Minuten | P1 rund um die Uhr | 24/7-P1-Reaktion für die ausdrücklich erfasste Kundenumgebung. |
Critical | P1 innerhalb von 30 Minuten inkl. Rückruf | P1 rund um die Uhr | Nur nach Readiness-Prüfung, Runbook- und Kapazitätsfreigabe. |
Eine Reaktionszeit ist keine garantierte Behebungszeit. Allgemeine Schwachstellenmeldungen und nicht nachweislich ausgenutzte Sicherheitslücken sind nicht automatisch P1.
Täglich erscheinen neue Schwachstellen - die wenigsten betreffen Ihre Systeme, und noch weniger erfordern sofortiges Handeln. Der Wert liegt nicht im Sammeln der CVEs, sondern im Filtern und Bewerten.
Neue CVEs laufen täglich aus mehreren Quellen ein: NVD, Hersteller-Advisories und die Security-Tracker der Distributionen. Kein einzelner Feed ist vollständig - deshalb gleichen wir mehrere gegeneinander ab.
Jede CVE wird gegen Ihr Software-Inventar geprüft: eingesetzte Pakete, Versionen, Container-Images. Was bei Ihnen nicht läuft, erzeugt auch keinen Alarm - das hält das Rauschen niedrig.
Der CVSS-Score allein reicht nicht. Wir bewerten zusätzlich Ausnutzbarkeit und Exponierung: Existiert ein öffentlicher Exploit? Ist der Dienst aus dem Internet erreichbar oder nur intern hinter VPN? Nicht jede 9.8 ist bei Ihnen kritisch - und manche 6.5 ist es sehr wohl.
Am Ende steht eine dokumentierte Entscheidung: regulärer Patch im geeigneten Wartungsfenster, kompensierende Schutzmaßnahme oder bei akuter erheblicher Gefahr eine sofortige Eindämmung. Die konkrete Maßnahme richtet sich nach Risiko, Freigaben und technischem Scope.
Der Unterschied zum reinen Scanner: Ein Tool liefert Ihnen eine Liste mit hundert Findings. Wir liefern Ihnen die wenigen Entscheidungen, die diese Woche wirklich anstehen.
Wir erfinden keine eigenen Schwachstellen-Daten - wir werten die etablierten Quellen aus und gleichen sie gegen Ihre Systeme ab.
Die zentrale CVE-Datenbank des NIST mit CVSS-Bewertungen - unsere Basis für Abgleich und Scoring.
Security-Announcements der eingesetzten Software - von Proxmox über Nextcloud bis PostgreSQL. Oft schneller und präziser als der zugehörige NVD-Eintrag.
Debian Security Tracker und Ubuntu Security Notices zeigen, ob und in welcher Paketversion eine Lücke für Ihre Distribution behoben ist - entscheidend für die Patch-Entscheidung.
Der Warn- und Informationsdienst des BSI bündelt und bewertet aktuelle Schwachstellen für den deutschen Raum - inklusive Einschätzung der Kritikalität.
CVE-Monitoring ist bei uns kein isoliertes Tool, sondern ein Baustein der Monitoring-Leiter: CVE-Alarme laufen im selben Alarm-Fluss wie das Infrastruktur-Monitoring auf unserem Zabbix-Cluster. Dieselben Eskalationsketten, dieselben Ansprechpartner - vom CPU-Spike bis zur kritischen Schwachstelle.
Diese Services ergänzen Ihr Schwachstellen-Management.
SLA & Service Levels
Vier Stufen mit klar definierten Reaktionszeiten.
Monitoring Only
24/7 Überwachung ab 79,90 €; Alarme gehen an Ihr Team.
Managed Zabbix
Plattformbetrieb ab 79,90 €; Alarme gehen an Ihr Team.
Compliance
DSGVO, ISO 27001 und BSI C5.
Serverbetreuung ab 149,90 €
Ihre Server, unser Betrieb - Patching, Monitoring und Reaktion.
Vertrag & Wartungsmodell
So werden Scope, Wartungsrhythmus und Zuständigkeiten geregelt.
Legacy Operations
Betrieb und Modernisierung von Altsystemen.
CVE (Common Vulnerabilities and Exposures) ist ein standardisiertes Verzeichnis öffentlich bekannter Sicherheitslücken. Jede CVE hat eine eindeutige ID und einen CVSS-Score (0-10), der die Schwere der Lücke bewertet. Ungepatchte CVEs sind eines der häufigsten Einfallstore für Cyberangriffe.
Scan-Ziele, Verfahren und Frequenz werden passend zu Inventar, Exposition und Last im Leistungsumfang festgelegt. Das gewählte Service Level regelt die Reaktionszeit auf qualifizierte Incidents, nicht automatisch den Scan-Rhythmus.
Wir prüfen nicht nur den CVSS-Wert, sondern konkrete Betroffenheit, Exposition, bekannte Ausnutzung und vorhandene Schutzmaßnahmen. Bei akuter erheblicher Gefahr leiten wir erforderliche Eindämmungsmaßnahmen ein und informieren Sie schnellstmöglich. Eine allgemeine Schwachstellenmeldung ohne nachgewiesene Ausnutzung ist nicht automatisch ein P1-Incident. Das Service Level regelt die qualifizierte Reaktion, nicht eine pauschale Patch-Fertigstellungszeit.
Ja. Wir liefern exportierbare Berichte im Format Ihrer Wahl (PDF, CSV), die für ISO 27001, BSI C5 und DSGVO-Audits geeignet sind. Die Berichte dokumentieren alle gefundenen Schwachstellen, deren Status und die durchgeführten Maßnahmen.
Aus mehreren Quellen, die wir gegeneinander abgleichen: der NVD des NIST, den Security-Advisories der eingesetzten Hersteller, den Security-Trackern von Debian und Ubuntu sowie dem Warn- und Informationsdienst des BSI (CERT-Bund). Der Abgleich gegen Ihr Software-Inventar erfolgt über unsere Scans - so wird aus dem globalen Feed eine Liste, die nur Ihre Systeme betrifft.
Nicht pauschal. Jede relevante CVE wird zuerst nach Betroffenheit, Ausnutzbarkeit, Exposition und vorhandenen Schutzmaßnahmen bewertet. Reguläre Updates erfolgen im nächsten geeigneten Wartungsfenster. Bei akuter erheblicher Gefahr können sofortige, möglichst reversible Schutzmaßnahmen erforderlich sein. Vor Umsetzung stehen eine dokumentierte Entscheidung und die vereinbarten Freigabe- und Handlungsgrenzen.
Ein Zero-Day ist eine Lücke, für die noch kein Patch existiert - patchen ist dann keine Option. Stattdessen reduzieren wir die Angriffsfläche: Exponierung einschränken (Firewall, VPN), vom Hersteller empfohlene Workarounds umsetzen und das Monitoring auf die betroffenen Systeme schärfen. Sobald ein Fix verfügbar ist, wird er priorisiert eingespielt.
Sagen Sie uns kurz, worum es geht - wir melden uns innerhalb eines Werktags.
Kundenstimmen zu Monitoring, Updates, Wartung, Support und stabilen produktiven Systemen.
Kein Risiko: Im schlechtesten Fall gehen Sie mit mehr Klarheit über Ihr Projekt heraus als vorher.


„Die Beratung von WZ-IT zu unserer Azure-Migration war schon im Erstgespräch fachlich sehr fundiert und völlig unverbindlich - wir haben eine Menge mitgenommen.“
Ob konkrete IT-Herausforderung oder einfach eine Idee - wir freuen uns auf den Austausch. In einem kurzen Gespräch prüfen wir gemeinsam, ob und wie Ihr Projekt zu WZ-IT passt.
Timo Wevelsiep & Robin Zins
Geschäftsführer
