Direkt zum Inhalt
IACS RadarIndustrial Cyber Exposure & Intelligence
Zurück zum Blog

Threat Intelligence

Was das Wachstum der KEV-Einträge für den Energiesektor bedeutet

Der CISA-KEV-Katalog wächst seit einigen Jahren stetig. Was bedeutet das für die Priorisierung in OT-Umgebungen im Energiesektor?

Admin·14. Juli 2026· 6 Min.
#KEV#Priorisierung#Energiesektor

Der Known-Exploited-Vulnerabilities-Katalog der CISA ist in den letzten Jahren zu einem der meistgenutzten Signale im Schwachstellenmanagement geworden. Für OT-Umgebungen im Energiesektor wirft das eine konkrete Frage auf: Verändert sich die Art dieser Einträge, und was bedeutet das für die Priorisierung?

Eine Verschiebung in der Art der Schwachstellen

Während KEV-Einträge anfangs vor allem IT-Software betrafen — Betriebssysteme, Browser, Büroanwendungen —, sehen wir eine allmähliche Zunahme von Einträgen, die Geräte betreffen, die auch in industriellen Umgebungen eingesetzt werden: Netzwerkkomponenten, VPN-Lösungen und Verwaltungsschnittstellen industrieller Geräte. Das ist kein Zufall: Je stärker OT-Umgebungen IP-basiert und von außen anbindbar werden, desto relevanter wird dieselbe Angriffsfläche, die in der IT ausgenutzt wird, auch für OT.

Warum das für Asset Owner relevant ist

Ein KEV-Eintrag sagt etwas grundlegend anderes aus als ein hoher CVSS-Wert: Er bedeutet, dass es Belege für eine tatsächliche Ausnutzung gibt, nicht nur ein theoretisches Risiko. Für einen Netzbetreiber heißt das, dass KEV-Einträge zu Geräten in Umspannwerken oder Leitstellen per Definition weit oben auf der Prioritätenliste stehen sollten, unabhängig vom genauen CVSS-Wert.

Praktische Konsequenz: nach Beleg priorisieren, nicht nur nach Wert

Eine verbreitete Annahme lautet, der CVSS-Wert sei der einzige oder wichtigste Priorisierungsfaktor. In der Praxis ist die Kombination von drei Signalen wirksamer:

  1. Steht die Schwachstelle im KEV-Katalog? (belegte Ausnutzung)
  2. Ist das betroffene Gerät aus dem Internet erreichbar oder aus einer weniger vertrauenswürdigen Zone?
  3. Wird das Gerät in einer kritischen Funktion eingesetzt, etwa in der Stationsautomatisierung oder als Schutzrelais?

Wenn alle drei Fragen mit Ja beantwortet werden, verdient eine Schwachstelle fast immer Vorrang — auch wenn ihr CVSS-Wert für sich genommen nicht der höchste der Liste ist.

Was das für 2026 und darüber hinaus bedeutet

Für OT-Security-Teams im Energiesektor bedeutet diese Entwicklung, dass KEV-Monitoring nicht länger eine reine IT-Angelegenheit ist. Wer das OT-Schwachstellenmanagement noch ausschließlich auf Herstellerhinweise stützt, übersieht einen wachsenden Teil des relevanten Bedrohungsbilds. Siehe die KEV-Seite dieser Plattform für die aktuellen energiebezogenen Einträge (in dieser Umgebung Demonstrationsdaten).

Über den Autor

Admin

Redaktion IACS Radar

Redaktionskonto von IACS Radar.