1. OVAL Definition Schema
Enthält maschinenlesbare Beschreibungen von Sicherheitslücken, Systemzuständen und Compliance-Regeln. Ein OVAL-Dokument legt logische Kriterien fest (z.B. „Wenn Windows 11 & KB503... fehlt = anfällig“).
Die Open Vulnerability and Assessment Language (OVAL) ist der weltweite De-facto-Standard zur maschinellen Schwachstellenbewertung. Erfahren Sie, wie strukturierte OVAL-Reports manuelle Risiko-Fragebögen von Cyber-Versicherern ablösen und die Aufnahme-Policierung beschleunigen.
Regelwerk prüft CVEs, Registry, File-Hash & RPM/DEB/KB Patches.
OVAL-Interpreter (z. B. OpenSCAP) sammelt Ist-Zustände der Systeme.
Automatische Validierung des Sicherheitszustands für Cyber-Versicherungs-Underwriter.
Was ist OVAL (Open Vulnerability and Assessment Language)?
OVAL wurde ursprünglich von der MITRE Corporation ins Leben gerufen, wird heute aktiv im Rahmen der CIS OVAL Community gepflegt und bildet eine Kernkomponente des NIST SCAP Standards . Es vereinheitlicht, wie Schwachstellen auf Betriebssystemen und Anwendungen maschinell gemessen werden.
Enthält maschinenlesbare Beschreibungen von Sicherheitslücken, Systemzuständen und Compliance-Regeln. Ein OVAL-Dokument legt logische Kriterien fest (z.B. „Wenn Windows 11 & KB503... fehlt = anfällig“).
Ein Abzug der tatsächlichen Parameter des Zielsystems: Installierte RPMs/DEBs, Windows-Registry-Werte, Dateiversionen, Dateirechte und laufende Kernel-Dienste, unabhängig vom Ergebnis.
Das prüfbare Evaluierungsergebnis: Wahr (True = vulnerabel), Falsch (False = gepatcht), Unbekannt oder Fehlerhaft. Dient als unbestreitbarer Audit-Nachweis gegenüber Zertifizierungsstellen & Versicherern.
Klassische statische Fragebögen („Haben Sie ein Patch-Management? [Ja/Nein]“) sind in modernen Cyber-Risikoprüfungen unzureichend. Versicherer fordern heute kontinuierliche, fälschungssichere Nachweise (Continuous Risk Assessment).
Underwriter können standardisierte OVAL-Scanberichte direkt in Risikomodelle einspeisen – ohne wochenlange manuelle Audits.
Versicherungsnehmer belegen lückenlos gemäß BSI IT-Grundschutz, dass kritische Patches (z. B. Log4j, OpenSSL) innerhalb der vertraglich vereinbarten Frist eingespielt wurden.
Die Richtlinien der Versicherungswirtschaft (z. B. VdS Schadenverhütung / VdS 10000) verlangen regelmäßige technische Audits, die mittels OVAL automatisierbar sind.
| Kriterium | Klassischer Fragebogen | OVAL-basiertes Audit |
|---|---|---|
| Verlässlichkeit | Subjektiv (Selbstauskunft) | Deterministisch (Hash & Version) |
| Prüffrequenz | Einmal jährlich | Kontinuierlich / CI-CD |
| Transparenz | Proprietär / Fehlerträchtig | Offener SCAP-Standard |
| Obliegenheitsbeweis | Schwierig im Streitfall | Kryptografisch belegbar |
Offizielle Ressourcen & Standards
Für Auditoren, IT-Leiter und Makler: Direkte Verweise auf maßgebliche Sicherheitsgremien, das SCAP-Framework und versicherungsrelevante Kriterien.
Das Security Content Automation Protocol des National Institute of Standards and Technology. Definiert die offizielle Einbindung von OVAL in Konfigurations- und Schwachstellenprüfungen.
Die historische Geburtsstätte von OVAL. Bietet Einblick in die ursprüngliche Schemadefinition, Kernkonzepte sowie das Zusammenspiel mit der Common Vulnerabilities and Exposures (CVE) Nomenklatur.
Das Center for Internet Security leitet die moderne Weiterentwicklung. Hier finden Entwickler und Auditoren die aktuellen XML-Schemas, Interpreter-Referenzen und Repositories für Definitionen.
Das Standardwerk des Bundesamts für Sicherheit in der Informationstechnik für Informationssicherheit. OVAL-Audits erleichtern den Konformitätsnachweis der Grundschutz-Bausteine (z. B. OPS.1.1.3 Patch-Management).
Die VdS Schadenverhütung GmbH (Tochter des Gesamtverbands der Deutschen Versicherungswirtschaft GDV) definiert Cyber-Sicherheitsanforderungen für KMU. Grundlage für viele deutsche Cyber-Policen.
Das führende Open-Source-Ökosystem zur praktischen Ausführung von OVAL- und XCCDF-Richtlinien auf Enterprise Linux- und Container-Umgebungen.
Wie sieht eine OVAL-Definition in der Praxis aus?
Wählen Sie ein Szenario, um die exakte XML-Struktur zu analysieren, mit der Scanner und Versicherungs-Tools nach Sicherheitslücken suchen.
Cyber-Versicherungs-Readiness Rechner
Überprüfen Sie, wie bereit Ihre IT-Infrastruktur für ein automatisiertes Versicherungs-Audit ist.
Glossar zur OVAL- & Cyber-Risk-Architektur
Open Vulnerability and Assessment Language
Ein offener Standard in XML zur formalen Beschreibung von Tests zur Bestimmung des Sicherheitszustands von Computer-Endpunkten.
Security Content Automation Protocol
Vom US-amerikanischen NIST verwaltetes Set an Spezifikationen (inkl. OVAL, XCCDF, CPE, CVE) zur Automatisierung von IT-Compliance-Audits.
Common Vulnerabilities and Exposures
Ein einheitliches Wörterbuch öffentlich bekannter Sicherheitslücken (z. B. CVE-2021-44228). OVAL-Definitionen referenzieren stets diese IDs.
VdS Schadenverhütung / GDV Standard
Informationssicherheitsmanagement für kleine und mittlere Unternehmen. Häufig die vertragliche Basis für Cyber-Versicherungspolicen in Deutschland.
Common Platform Enumeration
Standardisierte Nomenklatur zur Benennung von Betriebssystemen und Hardwareplattformen (z. B. cpe:/o:microsoft:windows_10).
Risikoprüfung bei Versicherungen
Der Prozess, in dem Versicherer das Cyber-Risiko eines Unternehmens analysieren, die Prämie festsetzen und Deckungsausschlüsse definieren.
Vertragspflichten des Versicherten
Vorgeschriebene Schutzmaßnahmen (z. B. zeitnahes Patchen nach OVAL-Berichten), deren Nichteinhaltung bei einem Hack zum Verlust des Versicherungsschutzes führen kann.
Häufig gestellte Fragen (FAQ)
Antworten für IT-Sicherheitsbeauftragte, Risiko-Auditoren und Versicherungsmakler.