Sie werden angegriffen wie jedes Unternehmen mit vernetzter IT, das lässt sich nicht verhindern. Entscheidend ist, wie schnell eine Schwachstelle geschlossen wird, bevor sie zu einem aktiv genutzten Angriffsvektor wird. Genau das ist ein Wettlauf gegen die Zeit, mit klaren Phasen und messbaren Kennzahlen.

Das Wichtigste in Kürze
Ein Angriffsvektor ist der konkrete Weg, über den ein Angreifer eine Schwachstelle tatsächlich ausnutzt. Vom Entstehen bis zur Schließung durchläuft jede Schwachstelle mehrere Phasen, und in jeder Phase tickt eine Uhr. Laut Mandiant M-Trends 2026 liegt die mittlere Time to Exploit bereits bei -7 Tagen, Angriffe beginnen also oft, bevor ein Patch überhaupt existiert.
Zu den wichtigsten Vorteilen kontinuierlichen Schwachstellenmanagements gehören:
  • Schnellere Erkennung neuer Schwachstellen in der eigenen Umgebung
  • Priorisierung nach echtem Risiko statt nach CVSS allein
  • Messbare Time to Detect und Time to Remediate

Was ist ein Angriffsvektor?

Ein Angriffsvektor ist der konkrete Weg, über den ein Angreifer eine Schwachstelle in einem System, einer Anwendung oder einem Netzwerk tatsächlich ausnutzt, etwa eine ungepatchte Software-Lücke, eine Fehlkonfiguration oder gestohlene Zugangsdaten. Der Begriff wird häufig mit der Angriffsfläche verwechselt: Die Angriffsfläche umfasst alle potenziellen Einstiegspunkte in eine IT-Umgebung, der Angriffsvektor ist der Weg, den ein Angreifer davon tatsächlich nimmt.

Auf dieser Seite geht es um eine besondere Perspektive auf Angriffsvektoren: ihre Zeitleiste. Jede Schwachstelle, die zu einem Angriffsvektor werden kann, durchläuft mehrere Phasen von ihrem Entstehen bis zu ihrer Schließung. Wie schnell diese Phasen durchlaufen werden, entscheidet darüber, ob eine Lücke ausgenutzt wird oder rechtzeitig geschlossen ist. Für eine technische Tiefenanalyse des CVE-Prozesses selbst lohnt sich zusätzlich ein Blick auf die Seite Schwachstellen im Zeitverlauf – von CVE zum Enterprise Feed.

Diagramm: Angriffsfläche enthält mehrere mögliche Eintrittspunkte, nur einer davon wird tatsächlich als Angriffsvektor zum Zielsystem genutzt

Vereinfachte Darstellung: Nicht jeder potenzielle Eintrittspunkt der Angriffsfläche wird zu einem tatsächlich genutzten Angriffsvektor.

Der Wettlauf: Time to Exploit gegen Time to Remediate

Sobald eine Schwachstelle öffentlich bekannt wird, beginnt ein Rennen mit drei Etappen. Die erste liegt allein in der Hand von Anbietern wie Greenbone, die anderen beiden finden in Ihrer eigenen Umgebung statt:

Test erstellen

Ein Schwachstellentest muss existieren, der die Lücke zuverlässig aufdeckt. Diese Etappe liegt allein bei Anbietern wie Greenbone.

Schwachstelle erkennen

Der Test muss in Ihrer eigenen Umgebung laufen, um zu prüfen, ob die Schwachstelle bei Ihnen tatsächlich vorhanden ist.

Schwachstelle schließen

Nach der Erkennung muss die Lücke priorisiert und behoben werden, durch Patch, Konfigurationsänderung oder Kompensationsmaßnahme.

Angreifer verfolgen einen ganz ähnlichen Dreischritt, nur dass an die Stelle von Test und Schließung die Entwicklung und Ausführung eines Exploits tritt. Wer die eigenen Etappen schneller durchläuft als der Angreifer seine, gewinnt das Rennen:

Diagramm: Zeitleiste eines Angriffsvektors mit Time to Exploit (Angreifer) gegen Time to Remediate (Greenbone mit OPENVAS)

Vereinfachte Darstellung, tatsächliche Zeitspannen variieren je nach Schwachstelle.

Angriffsvektoren in Zahlen

Aktuelle Auswertungen zeigen, wie sehr sich der Wettlauf zugunsten der Angreifer verschoben hat:

-7 Tage

mittlere Time to Exploit im Jahr 2025: Angriffe beginnen im Schnitt bereits vor der öffentlichen Verfügbarkeit eines Patches, laut Mandiant M-Trends 2026

20 %

aller analysierten Datenschutzverletzungen gingen auf die Ausnutzung von Schwachstellen zurück, ein Anstieg von 34 % gegenüber dem Vorjahr (Verizon Data Breach Investigations Report, 2025)

48.185

neue CVEs wurden 2025 veröffentlicht, ein Plus von 20,6 % gegenüber dem Vorjahr und ein neuer Rekordwert (CVE-Programm-Auswertung 2025)

Quellen: Mandiant M-Trends (2026); Verizon Data Breach Investigations Report (2025); CVE-Programm-Auswertung 2025.

Fünf Phasen eines Angriffsvektors

Jeder Angriffsvektor durchläuft von seiner Entstehung bis zu seiner Schließung dieselben fünf Phasen. Die folgende Übersicht zeigt, was in jeder Phase passiert und wie Greenbone dabei hilft, sie zu verkürzen:

Phase Was passiert Rolle von Greenbone
Entstehung Eine Schwachstelle gelangt unbemerkt in ein Produkt, etwa durch einen Programmierfehler oder eine unsichere Standardkonfiguration. Zu diesem Zeitpunkt weiß niemand davon, auch keine Angreifer. Greenbone setzt bei der eigenen Produktentwicklung auf sicherheitsorientierte Prozesse und rät Kunden, bei eigener Softwareentwicklung und der Integration von Drittanbieter-Modulen ebenso vorzugehen.
Bekanntwerden Jemand entdeckt die Schwachstelle. Meist wird sie verantwortungsvoll gemeldet, gelegentlich hält ein Angreifer den Fund jedoch geheim, um ihn selbst auszunutzen oder zu verkaufen. Greenbone beobachtet die Kanäle, in denen neue Schwachstellen diskutiert werden, und beginnt frühzeitig mit der Testentwicklung, oft bevor ein offizieller CVE-Eintrag existiert.
Erkennbarkeit Es existiert eine Methode, mit der sich das Vorhandensein der Schwachstelle in einer IT-Umgebung zuverlässig nachweisen lässt. Greenbone veröffentlicht einen oder mehrere Schwachstellentests im OPENVAS Feed und aktualisiert sie laufend, sobald neue Erkenntnisse vorliegen.
Entdeckung bei Ihnen Ihr eigener Scan zeigt, dass die Schwachstelle in Ihrer Umgebung vorhanden ist. Jetzt entscheidet sich, wie schnell priorisiert und gehandelt wird, oft verzögert durch fehlende Ressourcen oder ausstehende Hersteller-Patches. OPENVAS liefert eine CVSS- und risikobasierte Priorisierung direkt im Scan-Bericht und unterstützt zusätzlich über verwaltete Services bei der Behebung.
Schließung Die Schwachstelle ist behoben oder wirksam kompensiert. Der Angriffsvektor existiert für Ihre Umgebung nicht mehr. Ziel von Greenbone ist es, die Phasen Bekanntwerden, Erkennbarkeit und Entdeckung so kurz wie möglich zu halten, damit Sie diesen Punkt schneller erreichen als Angreifer die Ausnutzung.

Warum sich die Schere weiter öffnet

Mehrere Entwicklungen sorgen aktuell dafür, dass Angreifer in diesem Wettlauf die Nase vorn haben:

KI-generierte Exploits

Generative KI kann aus einer Schwachstellenbeschreibung in kurzer Zeit einen funktionierenden Exploit erstellen und senkt damit die Einstiegshürde für Angreifer erheblich.

Steigende Zahl an CVEs

Mit 48.185 neuen CVEs wurden 2025 so viele Schwachstellen veröffentlicht wie nie zuvor. Ohne klare Priorisierung wird vollständige Abdeckung praktisch unmöglich.

Edge-Geräte und VPNs im Fokus

VPN- und Edge-Geräte-Schwachstellen trugen laut Verizon DBIR 2025 zu einem deutlich größeren Anteil an Sicherheitsvorfällen bei als im Vorjahr, oft mit sehr langen Behebungszeiten in der Praxis.

Quellen: Verizon Data Breach Investigations Report (2025); CVE-Programm-Auswertung 2025.

So verkürzt Greenbone jede Phase

OPENVAS wurde entwickelt, um genau die Phasen zu verkürzen, die in Ihrer eigenen Hand liegen: Erkennen und Schließen.

Automatisiertes Schwachstellenmanagement für mittlere bis große Unternehmen, mit kontinuierlichen Scans, CVSS-Priorisierung und täglich aktualisiertem Vulnerability Feed.
Schwachstellenmanagement für kleine Unternehmen und Einzelplätze, in wenigen Minuten startklar und 14 Tage kostenfrei testbar.

Checkliste: Angriffsvektoren schneller schließen

Ein erster, konkreter Fahrplan, um den Wettlauf gegen Angreifer für sich zu entscheiden:

  • Kontinuierliches Schwachstellenmanagement statt punktueller Scans etablieren
  • OPENVAS Feed täglich aktualisieren lassen
  • Schwachstellen nach CVSS und tatsächlicher Ausnutzbarkeit priorisieren
  • Patch-Fenster für kritische Systeme verkürzen und verbindlich terminieren
  • Edge-Geräte und VPNs in den Scan-Umfang einbeziehen
  • Time to Detect und Time to Remediate laufend messen
  • Notfallprozesse für Zero-Day-Schwachstellen definieren

Häufig gestellte Fragen zu Angriffsvektoren

Ein Angriffsvektor ist der konkrete Weg, über den ein Angreifer eine Schwachstelle ausnutzt, zum Beispiel eine ungepatchte Software-Lücke, eine Fehlkonfiguration oder gestohlene Zugangsdaten.

Nein. Die Schwachstelle ist der technische Fehler selbst, der Angriffsvektor ist der Weg, über den diese Schwachstelle tatsächlich ausgenutzt wird. Nicht jede Schwachstelle wird zwangsläufig zu einem aktiven Angriffsvektor.

Time to Exploit beschreibt die Zeitspanne zwischen der Veröffentlichung einer Schwachstelle und ihrer ersten beobachteten Ausnutzung. Laut Mandiant M-Trends 2026 liegt dieser Wert im Mittel inzwischen bei -7 Tagen, Angreifer sind also oft schon aktiv, bevor ein Patch verfügbar ist.

Time to Remediate ist die Zeit, die ein Unternehmen benötigt, um eine bekannte Schwachstelle zu beheben, vom Entdecken im eigenen Scan bis zur wirksamen Schließung.

Greenbone beginnt mit der Testentwicklung, sobald eine Schwachstelle bekannt wird, oft bevor ein offizieller CVE-Eintrag existiert. Details zum genauen Ablauf finden Sie auf der Seite Schwachstellen im Zeitverlauf.

Kein Verteidigungssystem ist zu hundert Prozent sicher, und täglich werden neue Schwachstellen bekannt. Ziel ist deshalb nicht absolute Sicherheit, sondern eine so kurze wie mögliche Zeitspanne zwischen Bekanntwerden und Schließung.

Nur wiederkehrende Scans zeigen zuverlässig, wann eine neue Schwachstelle in der eigenen Umgebung auftaucht. Einmalige oder seltene Prüfungen lassen Angriffsvektoren oft über Wochen unentdeckt.

Wie schnell schließen Sie heute Ihre Angriffsvektoren?

Lassen Sie uns gemeinsam prüfen, wie es um Ihre Time to Detect und Time to Remediate steht und welche Maßnahmen den größten Effekt haben.