Der Known-Exploited-Vulnerabilities-Katalog der CISA ist in den letzten Jahren zu einem der meistgenutzten Signale im Schwachstellenmanagement geworden. Für OT-Umgebungen im Energiesektor wirft das eine konkrete Frage auf: Verändert sich die Art dieser Einträge, und was bedeutet das für die Priorisierung?
Eine Verschiebung in der Art der Schwachstellen
Während KEV-Einträge anfangs vor allem IT-Software betrafen — Betriebssysteme, Browser, Büroanwendungen —, sehen wir eine allmähliche Zunahme von Einträgen, die Geräte betreffen, die auch in industriellen Umgebungen eingesetzt werden: Netzwerkkomponenten, VPN-Lösungen und Verwaltungsschnittstellen industrieller Geräte. Das ist kein Zufall: Je stärker OT-Umgebungen IP-basiert und von außen anbindbar werden, desto relevanter wird dieselbe Angriffsfläche, die in der IT ausgenutzt wird, auch für OT.
Warum das für Asset Owner relevant ist
Ein KEV-Eintrag sagt etwas grundlegend anderes aus als ein hoher CVSS-Wert: Er bedeutet, dass es Belege für eine tatsächliche Ausnutzung gibt, nicht nur ein theoretisches Risiko. Für einen Netzbetreiber heißt das, dass KEV-Einträge zu Geräten in Umspannwerken oder Leitstellen per Definition weit oben auf der Prioritätenliste stehen sollten, unabhängig vom genauen CVSS-Wert.
Praktische Konsequenz: nach Beleg priorisieren, nicht nur nach Wert
Eine verbreitete Annahme lautet, der CVSS-Wert sei der einzige oder wichtigste Priorisierungsfaktor. In der Praxis ist die Kombination von drei Signalen wirksamer:
- Steht die Schwachstelle im KEV-Katalog? (belegte Ausnutzung)
- Ist das betroffene Gerät aus dem Internet erreichbar oder aus einer weniger vertrauenswürdigen Zone?
- Wird das Gerät in einer kritischen Funktion eingesetzt, etwa in der Stationsautomatisierung oder als Schutzrelais?
Wenn alle drei Fragen mit Ja beantwortet werden, verdient eine Schwachstelle fast immer Vorrang — auch wenn ihr CVSS-Wert für sich genommen nicht der höchste der Liste ist.
Was das für 2026 und darüber hinaus bedeutet
Für OT-Security-Teams im Energiesektor bedeutet diese Entwicklung, dass KEV-Monitoring nicht länger eine reine IT-Angelegenheit ist. Wer das OT-Schwachstellenmanagement noch ausschließlich auf Herstellerhinweise stützt, übersieht einen wachsenden Teil des relevanten Bedrohungsbilds. Siehe die KEV-Seite dieser Plattform für die aktuellen energiebezogenen Einträge (in dieser Umgebung Demonstrationsdaten).