SCAP Standardisiert & Versicherungsgeprüft

OVAL: Standardisierte IT-Sicherheit trifft Cyber-Versicherungen

Die Open Vulnerability and Assessment Language (OVAL) ist der weltweite De-facto-Standard zur maschinellen Schwachstellenbewertung. Erfahren Sie, wie strukturierte OVAL-Reports manuelle Risiko-Fragebögen von Cyber-Versicherern ablösen und die Aufnahme-Policierung beschleunigen.

100%

Maschinenlesbar (XML)

SCAP

NIST-Zertifiziert

-30%

Audit-Aufwand

OVAL Engine Pipeline Status: VERIFIED
1. Definition Schema:

Regelwerk prüft CVEs, Registry, File-Hash & RPM/DEB/KB Patches.

2. System State Assessment:

OVAL-Interpreter (z. B. OpenSCAP) sammelt Ist-Zustände der Systeme.

3. Underwriting & Assurance:

Automatische Validierung des Sicherheitszustands für Cyber-Versicherungs-Underwriter.

NIST SCAP Standard Konformität ISO/IEC 15408

Technische Spezifikation

Was ist OVAL (Open Vulnerability and Assessment Language)?

OVAL wurde ursprünglich von der MITRE Corporation ins Leben gerufen, wird heute aktiv im Rahmen der CIS OVAL Community gepflegt und bildet eine Kernkomponente des NIST SCAP Standards . Es vereinheitlicht, wie Schwachstellen auf Betriebssystemen und Anwendungen maschinell gemessen werden.

1. OVAL Definition Schema

Enthält maschinenlesbare Beschreibungen von Sicherheitslücken, Systemzuständen und Compliance-Regeln. Ein OVAL-Dokument legt logische Kriterien fest (z.B. „Wenn Windows 11 & KB503... fehlt = anfällig“).

2. OVAL System Characteristics

Ein Abzug der tatsächlichen Parameter des Zielsystems: Installierte RPMs/DEBs, Windows-Registry-Werte, Dateiversionen, Dateirechte und laufende Kernel-Dienste, unabhängig vom Ergebnis.

3. OVAL Results Schema

Das prüfbare Evaluierungsergebnis: Wahr (True = vulnerabel), Falsch (False = gepatcht), Unbekannt oder Fehlerhaft. Dient als unbestreitbarer Audit-Nachweis gegenüber Zertifizierungsstellen & Versicherern.

Cyber-Versicherungen & Underwriting

Warum Cyber-Versicherer auf maschinenlesbare OVAL-Prüfungen setzen

Klassische statische Fragebögen („Haben Sie ein Patch-Management? [Ja/Nein]“) sind in modernen Cyber-Risikoprüfungen unzureichend. Versicherer fordern heute kontinuierliche, fälschungssichere Nachweise (Continuous Risk Assessment).

  • Verkürzung der Karenzzeit beim Onboarding

    Underwriter können standardisierte OVAL-Scanberichte direkt in Risikomodelle einspeisen – ohne wochenlange manuelle Audits.

  • Nachweis im Schadenfall (Obliegenheiten & BSI IT-Grundschutz)

    Versicherungsnehmer belegen lückenlos gemäß BSI IT-Grundschutz, dass kritische Patches (z. B. Log4j, OpenSSL) innerhalb der vertraglich vereinbarten Frist eingespielt wurden.

  • Konformität mit VdS Cyber-Sicherheitsstandards

    Die Richtlinien der Versicherungswirtschaft (z. B. VdS Schadenverhütung / VdS 10000) verlangen regelmäßige technische Audits, die mittels OVAL automatisierbar sind.

Underwriting-Methoden im Vergleich

Kriterium Klassischer Fragebogen OVAL-basiertes Audit
Verlässlichkeit Subjektiv (Selbstauskunft) Deterministisch (Hash & Version)
Prüffrequenz Einmal jährlich Kontinuierlich / CI-CD
Transparenz Proprietär / Fehlerträchtig Offener SCAP-Standard
Obliegenheitsbeweis Schwierig im Streitfall Kryptografisch belegbar
Tipp für Makler: Das Beilegen eines OVAL-konformen Berichts führt bei großen Maklerpools zu einer signifikant reduzierten Risikoeinstufung.

Normen & Behörden

Offizielle Ressourcen & Standards

Für Auditoren, IT-Leiter und Makler: Direkte Verweise auf maßgebliche Sicherheitsgremien, das SCAP-Framework und versicherungsrelevante Kriterien.

NIST SCAP 1.3

NIST SCAP Framework

Das Security Content Automation Protocol des National Institute of Standards and Technology. Definiert die offizielle Einbindung von OVAL in Konfigurations- und Schwachstellenprüfungen.

Zur NIST SCAP Dokumentation
MITRE Historie & Schema

MITRE OVAL Archiv

Die historische Geburtsstätte von OVAL. Bietet Einblick in die ursprüngliche Schemadefinition, Kernkonzepte sowie das Zusammenspiel mit der Common Vulnerabilities and Exposures (CVE) Nomenklatur.

Zum MITRE OVAL Archiv
CIS Community GitHub / Open Source

CIS OVAL Repositories

Das Center for Internet Security leitet die moderne Weiterentwicklung. Hier finden Entwickler und Auditoren die aktuellen XML-Schemas, Interpreter-Referenzen und Repositories für Definitionen.

Zum CIS OVAL Project
BSI BSI-Standard 200-x

BSI IT-Grundschutz

Das Standardwerk des Bundesamts für Sicherheit in der Informationstechnik für Informationssicherheit. OVAL-Audits erleichtern den Konformitätsnachweis der Grundschutz-Bausteine (z. B. OPS.1.1.3 Patch-Management).

BSI IT-Grundschutz Kompendium
VdS / GDV VdS 10000

VdS Schadenverhütung

Die VdS Schadenverhütung GmbH (Tochter des Gesamtverbands der Deutschen Versicherungswirtschaft GDV) definiert Cyber-Sicherheitsanforderungen für KMU. Grundlage für viele deutsche Cyber-Policen.

VdS Cyber-Security Richtlinien
OpenSCAP CLI & Engine

OVAL Interpreter Praxis

Das führende Open-Source-Ökosystem zur praktischen Ausführung von OVAL- und XCCDF-Richtlinien auf Enterprise Linux- und Container-Umgebungen.

Zur OpenSCAP Dokumentation

Interaktive Definition

Wie sieht eine OVAL-Definition in der Praxis aus?

Wählen Sie ein Szenario, um die exakte XML-Struktur zu analysieren, mit der Scanner und Versicherungs-Tools nach Sicherheitslücken suchen.

oval_definition_v5.11.xml
Standard: OVAL 5.11.2 (SCAP 1.3 konform)

Interaktives Audit-Tool

Cyber-Versicherungs-Readiness Rechner

Überprüfen Sie, wie bereit Ihre IT-Infrastruktur für ein automatisiertes Versicherungs-Audit ist.

Cyber-Versicherungs-Audit Prüfpunkte
Versicherungs-Readiness Score
0 / 100
Nicht versicherbar
Wählen Sie oben Ihre aktuellen Sicherheitsmaßnahmen aus, um Ihr Cyber-Policen-Potenzial und OVAL-Auditfähigkeit zu berechnen.

Fachbegriffe & Standards

Glossar zur OVAL- & Cyber-Risk-Architektur

OVAL

Open Vulnerability and Assessment Language

Ein offener Standard in XML zur formalen Beschreibung von Tests zur Bestimmung des Sicherheitszustands von Computer-Endpunkten.

SCAP

Security Content Automation Protocol

Vom US-amerikanischen NIST verwaltetes Set an Spezifikationen (inkl. OVAL, XCCDF, CPE, CVE) zur Automatisierung von IT-Compliance-Audits.

CVE

Common Vulnerabilities and Exposures

Ein einheitliches Wörterbuch öffentlich bekannter Sicherheitslücken (z. B. CVE-2021-44228). OVAL-Definitionen referenzieren stets diese IDs.

VdS 10000

VdS Schadenverhütung / GDV Standard

Informationssicherheitsmanagement für kleine und mittlere Unternehmen. Häufig die vertragliche Basis für Cyber-Versicherungspolicen in Deutschland.

CPE

Common Platform Enumeration

Standardisierte Nomenklatur zur Benennung von Betriebssystemen und Hardwareplattformen (z. B. cpe:/o:microsoft:windows_10).

Cyber Underwriting

Risikoprüfung bei Versicherungen

Der Prozess, in dem Versicherer das Cyber-Risiko eines Unternehmens analysieren, die Prämie festsetzen und Deckungsausschlüsse definieren.

Obliegenheiten

Vertragspflichten des Versicherten

Vorgeschriebene Schutzmaßnahmen (z. B. zeitnahes Patchen nach OVAL-Berichten), deren Nichteinhaltung bei einem Hack zum Verlust des Versicherungsschutzes führen kann.

Wissensbasis

Häufig gestellte Fragen (FAQ)

Antworten für IT-Sicherheitsbeauftragte, Risiko-Auditoren und Versicherungsmakler.