Transparenz
Methodik
Diese Seite erklärt, welche Quellen IACS Radar nutzt, wie oft Informationen aktualisiert werden, wie Relevanz bestimmt wird und wo die Grenzen dieser Plattform liegen.
Verwendete Quellen
CISA KEV, NVD, CISA-ICS-Advisories, die Hersteller-Advisories (Siemens, ABB) und EPSS-Werte (FIRST.org) werden live abgerufen. Dies geschieht serverseitig. Für NVD und EPSS ist kein API-Schlüssel erforderlich (siehe unten).
Die Exposure-Karte nutzt eine Live-Shodan-Anbindung. Sie liefert die Gesamtzahl der Beobachtungen und die Protokollverteilung pro Land über den kreditfreien Endpunkt `/host/count`. Es werden keine aktiven Scans durchgeführt und keine Daten einzelner Hosts abgerufen.
Schätzungen zu kritischen Schwachstellen und KEV pro Land, Top-Hersteller und der 30-Tage-Trend bleiben eine illustrative Schätzung. Shodan bietet auf Zählebene keine CVE- oder Herstellerkorrelation.
CISA Known Exploited Vulnerabilities
actiefLive aus dem öffentlichen CISA-KEV-Katalog abgerufen (JSON-Feed, kein API-Schlüssel nötig).
NVD CVE API 2.0
actiefLive über die NVD CVE API 2.0 mit konfiguriertem API-Schlüssel abgerufen.
CISA-ICS-Advisories
actiefLive aus den offiziellen, von CISA veröffentlichten CSAF-2.0-Advisories (cisagov/CSAF) abgerufen, mit konfiguriertem GitHub-Token.
Leveranciersadvisories
actiefLive aus den eigenen CSAF-Advisory-Feeds von Siemens ProductCERT und ABB PSIRT abgerufen. Hitachi-Energy-Advisories kommen vorerst nur über die CISA-ICS-Advisories-Anbindung herein.
EPSS (Exploit Prediction Scoring System)
actiefTäglich aktualisierte Ausnutzungswahrscheinlichkeit je CVE, live von FIRST.org abgerufen (kein API-Schlüssel nötig).
Shodan
actiefÖffentlich wahrnehmbare industrielle Exposition (host/count, kreditfrei), ausschließlich serverseitig abgerufen.
So wird die Schwachstellenliste zusammengestellt
- IACS Radar durchsucht die NVD nicht breit nach Hersteller oder Stichwort. Kandidaten-CVEs stammen nur aus drei Quellen: den 60 neuesten CISA-ICS-CERT-Advisories, den eigenen CSAF-Advisory-Feeds von Siemens ProductCERT und ABB PSIRT sowie dem CISA-KEV-Katalog mit bestätigter aktiver Ausnutzung. Diese Quellen werden zu maximal 1000 CVEs zusammengeführt.
- Die NVD wird anschließend nur verwendet, um diese CVEs mit CVSS, CWE und einer Beschreibung anzureichern. Die NVD wird nicht genutzt, um neue CVEs zu suchen.
- Ein Hersteller ohne aktuelles CISA-Advisory, eigenes Advisory oder KEV-Eintrag kann hier bei 0 CVEs landen. Das gilt auch, wenn derselbe Hersteller in der vollständigen NVD-Historie Dutzende oder Hunderte CVEs hat. Ein Tool wie OpenCVE zeigt diese vollständige Historie.
- Dies ist eine bewusste Entscheidung für einen kleineren Umfang. Der Schwerpunkt liegt auf aktuellen und offiziell gemeldeten Schwachstellen. Dies ist keine vollständige CVE-Bestandsaufnahme pro Hersteller.
- Hitachi Energy, Fortinet, Welotec und Westermo sind bekannte Hersteller im Katalog, haben aber (noch) keinen eigenen, direkt anbindbaren CSAF-Feed. Ihre Advisories kommen daher nur herein, wenn CISA darüber veröffentlicht.
- Microsoft Windows steht als Hersteller im Katalog, weil Umspannwerke zunehmend Windows-Thin-Clients und -Workstations als Gateway zu einem HMI oder anderen OT-Gerät nutzen. Es werden nur die Betriebssystemvarianten verfolgt (kein Office, Exchange, .NET und andere Anwendungen) und nur Schwachstellen in Kernkomponenten des Betriebssystems, die im CISA-KEV-Katalog stehen (also bestätigt aktiv ausgenutzt) — nicht der vollständige Microsoft-CVE-Zufluss.
- Jede Kandidaten-CVE wird anschließend mit NVD-Daten und einem EPSS-Wert von FIRST.org angereichert. Zusammen mit dem industriellen Relevanzwert bilden beide den IACS-Radar-Prioritätswert.
1. Bronnen
Öffentliche Quelldaten, serverseitig abgerufen.
2. Verzamelen & normaliseren
- Quellen abrufen und zusammenführen
- CVE-IDs deduplizieren
- Metadaten anreichern (CVSS, CWE, Beschreibung)
- Caching und periodische Synchronisierung
3. Verrijken & prioriteren
- Industrieller Relevanzwert
- KEV-Status und EPSS einbeziehen
- Internet-Exposition als zusätzlicher Kontext
- IACS-Radar-Prioritätswert (0–100)
KEV ×1,4 und Internet-Exposition ×1,1 als zusätzliche Anhebung.
4. Publiceren & duiden
- Dashboard, Intelligence und Schwachstellen
- IEC-62443-Kontext und Wissensdatenbank
- IACS-Radar-Einordnung getrennt von den Quelldaten
- Letzte Aktualisierung je Quelle sichtbar
Wichtige Grundsätze
Einschränkungen
Keine vollständige CVE-Historie pro Hersteller. Der Schwerpunkt liegt auf aktuellen, offiziell gemeldeten Advisories, KEV-Einträgen und angereicherter OT-Relevanz.
Aktualisierungsfrequenz
CISA KEV, CISA-ICS-Advisories, die Hersteller-Advisories (Siemens, ABB) und die NVD-Anreicherung werden serverseitig abgerufen und höchstens alle 30 Minuten neu synchronisiert (die Advisory-Dateien und der KEV-Katalog selbst werden länger, bis zu mehreren Stunden, zwischengespeichert, um die Quellen nicht unnötig zu belasten). Die Exposure-Karte ruft alle 6 Stunden neue Zahlen bei Shodan ab. Jede Seite zeigt einen ausdrücklichen Zeitpunkt des letzten Abrufs; das Wort „live“ wird nur verwendet, wo es sich um eine kürzlich abgerufene externe Quelle handelt, nie für die synthetischen Teile.
Wie die industrielle Relevanz bestimmt wird
Nicht jede Schwachstelle mit hohem CVSS-Wert ist für OT relevant. IACS Radar berechnet einen konfigurierbaren industriellen Relevanzwert anhand von: Erwähnung in einem CISA-ICS-Advisory, CPE-Treffer, Hersteller, Produktkategorie (zum Beispiel SPS, RTU, IED, Schutzrelais), verwendeten industriellen Protokollen, Sektorbegriffen und manueller Analystenklassifizierung. Bei jeder Einstufung wird festgehalten, warum eine Schwachstelle als industriell relevant gilt — sichtbar auf jeder CVE-Detailseite unter „IACS-Radar-Einordnung“.
Wie CVSS interpretiert wird
CVSS drückt den technischen Schweregrad einer Schwachstelle aus — nicht die Wahrscheinlichkeit einer Ausnutzung. Ein Wert von 9,8 bedeutet, dass eine Ausnutzung, falls sie stattfindet, potenziell sehr schwerwiegend ist; er sagt nichts darüber aus, ob dies tatsächlich geschieht. IACS Radar kombiniert CVSS daher stets mit zusätzlichem Kontext: KEV-Status, Internet-Exposition und industrielle Relevanz.
Wie der IACS-Radar-Prioritätswert berechnet wird
Neben den einzelnen CVSS-, EPSS-, KEV- und Relevanzsignalen zeigt jede CVE-Detailseite einen kombinierten IACS-Radar-Prioritätswert (0–100). Basisgewichtung: CVSS 35 % (technischer Schweregrad), EPSS 30 % (die täglich von FIRST.org aktualisierte Schätzung der Ausnutzungswahrscheinlichkeit innerhalb von 30 Tagen) und industrieller Relevanzwert 35 %. Ist noch kein EPSS-Wert verfügbar (zum Beispiel bei einer sehr neuen CVE), wird dieses Gewicht proportional auf CVSS und Relevanz verteilt — ein fehlender Wert wird also nie als „0 % Wahrscheinlichkeit“ interpretiert. Ein bestätigter KEV-Eintrag und die Relevanz für Internet-Exposition wirken anschließend als multiplikative Anhebung auf dieser Basis, weil bestätigte Ausnutzung und wahrnehmbare Exposition die Dringlichkeit überproportional erhöhen. Der Prioritätswert ist ein ergänzendes Hilfsmittel für die Triage, kein Ersatz für die einzelnen Werte — diese bleiben überall separat sichtbar.
Unterschied zwischen CVE und KEV
Eine CVE ist eine Kennnummer für eine dokumentierte Schwachstelle. Ein KEV-Eintrag bedeutet, dass CISA festgestellt hat, dass diese Schwachstelle tatsächlich ausgenutzt wird. Siehe auch den Wissensartikel KEV, CVE, CVSS und EPSS erklärt für eine ausführliche Erläuterung.
Wie geografische Daten aggregiert werden
Um die Rückverfolgbarkeit auf konkrete Anlagen zu verhindern, zeigt IACS Radar nie genaue IP-Adressen oder GPS-Koordinaten. Beobachtungen werden auf Länder- oder Regionsebene aggregiert (Provinz, Bundesland, große Region). IP-Adressen werden maskiert dargestellt (zum Beispiel 145.***.***.24) und dienen in dieser Demo-Umgebung ausschließlich der Veranschaulichung.
Einschränkungen von Exposure-Daten
- Ein aus dem Internet erreichbarer Dienst ist nicht automatisch verwundbar.
- Standortdaten auf Basis von IP-Adressen können ungenau sein, zum Beispiel durch die Nutzung von VPNs, CDNs oder gemeinsam genutzter Infrastruktur.
- Die Sichtbarkeit über scanbasierte Quellen ist nicht vollständig: Nicht jedes aus dem Internet erreichbare System wird erfasst.
- Eine Beobachtung zeigt keinen Beleg für eine Fehlkonfiguration, sondern nur, dass ein Dienst auf eine bestimmte Anfrage antwortet.
Mögliche Falschmeldungen (False Positives) und Datenqualität
Der automatische Abgleich zwischen Produkten, CPEs und Advisories kann zu falschen Zuordnungen führen, zum Beispiel durch uneinheitliche Produktbezeichnungen zwischen Quellen. IACS Radar kennzeichnet die eigene Einordnung ausdrücklich als „IACS-Radar-Einordnung“ und unterscheidet sie von offiziellen Quelldaten. Nutzern wird empfohlen, kritische Entscheidungen stets anhand der offiziellen Quelle zu überprüfen.
Analysteneinordnung
Wo der automatische Abgleich keine ausreichende Sicherheit bietet, ergänzt ein Analyst die Einstufung manuell. Dies wird mit Name oder Team, Datum und Erläuterung festgehalten, sodass klar ist, welche Informationen aus einer offiziellen Quelle und welche aus eigener Analyse stammen.
Responsible Disclosure
IACS Radar veröffentlicht ausschließlich bereits öffentlich verfügbare Informationen (CVEs, KEV-Einträge, ICS-Advisories) und enthält keinen Exploit-Code, keine Schritt-für-Schritt-Ausnutzungsanleitungen und keine unveröffentlichten Schwachstellen. Zum Melden neuer Schwachstellen verweisen wir auf den betreffenden Hersteller oder den Koordinierungsprozess von CISA für Responsible Disclosure.
Datenschutz und ethische Grundsätze
Diese Plattform ist ausschließlich für defensive Sicherheit, Risikobewertung, Wissensaustausch und Schwachstellenmanagement bestimmt. Es werden keine Funktionen für aktives Scannen, Ausnutzung, Credential-Tests oder unbefugten Zugriff angeboten. In den Exposure-Datensätzen werden keine personenbezogenen Daten verarbeitet; die angezeigten Kennungen sind anonymisierte, aggregierte technische Merkmale.