Ordliste · Begreb

Sårbarhed kort fortalt

En sårbarhed er en teknisk eller organisatorisk svaghed, som kan udnyttes.

Kort fortalt
Betydning
Det enkelte, teknisk udnyttelige hul
Mærkning
CVE-nummer, CVSS- og EPSS-score
Opdagelse
Sårbarhedsscanner og SBOM-sammenligning
Behandling
Patchfrist, hærdning, midlertidig løsning
Beslægtet
Sårbarhedsstyring, IoC
Opdateret
juni 2026
Redaktion
Compliance Compass

Hvad er en sårbarhed?

Ordet Sårbarhed dækker det enkelte, teknisk udnyttelige hul – for eksempel et bufferoverløb, en usikker deserialisering eller en angribelig afhængighed i et softwarebibliotek. Denne side ser på den tekniske side: hvordan et hul findes, vurderes og lukkes gennem hele sin livscyklus. Den overordnede, organisatoriske vinkel – proces, ansvar og dokumentation til revision – står på siden om Sårbarhedsstyring. Kendte huller får et entydigt CVE-nummer (Common Vulnerabilities and Exposures) og indplaceres efter alvor med CVSS-scoren fra 0 til 10. Som supplement skønner EPSS-scoren, hvor sandsynligt det er, at hullet faktisk bliver udnyttet – et værdifuldt signal, når der skal prioriteres.

Scoring: CVE, CVSS og EPSS

CVSS-værdien beskriver det teoretiske skadespotentiale, men siger intet om, hvorvidt hullet aktivt bliver angrebet. Netop der kommer EPSS ind: den forudsiger sandsynligheden for udnyttelse i de kommende 30 dage. Står hullet desuden i KEV-kataloget (Known Exploited Vulnerabilities), er det påviseligt i brug og hører øverst på listen. Først kombinationen af alvor (CVSS), sandsynlighed (EPSS) og systemets eksponering giver en teknisk prioritering, der holder.

Kendte huller over for zero-days

For de fleste katalogiserede CVE-numre findes der allerede en patch – de er kun farlige, fordi opdateringen ikke bliver installeret. Anderledes med „zero-days“: de bliver udnyttet, før producenten leverer en rettelse. Så længe der ikke er nogen patch, hjælper kun kompenserende tiltag – virtuel patch via en WAF-regel, ekstra netværksfiltre, hærdning af konfigurationen eller midlertidig lukning af den berørte tjeneste.

Den tekniske behandlingsproces

Værktøjer automatiserer livscyklussen: sårbarhedsscannere og SCA-værktøjer holder løbende systemer, containere og afhængigheder op mod CVE-databaserne, og en SBOM (software bill of materials) gør de sårbare komponenter synlige i første omgang. Af fundet udledes en patchfrist – et bindende tidsvindue, der følger kritikaliteten. Tegn på, at en udnyttelse allerede er i gang, kommer fra Indicators of Compromise.

Patchfrister i praksis

Trinvise frister har vist sig at virke: kritiske huller (CVSS 9,0–10,0) inden for 24 til 72 timer, høje inden for syv dage, middel inden for 30 dage. Eksempel: En sårbarhedsscanner melder CVE-2026-XXXX med CVSS 9,8 og en høj EPSS-værdi i et bibliotek i den offentligt tilgængelige kundeportal. Fordi alvor, sandsynlighed og eksponering falder sammen, gælder fristen på 24 timer: teamet installerer en nødopdatering, gennemgår loggene for IoC og bekræfter med en ny scanning, at hullet er lukket – så opstår der ingen underretningspligtig væsentlig hændelse. Den tekniske disciplin er en del af den risikostyring og den Cyberhygiejne, som NIS2 kræver efter artikel 21, og som i Danmark har været lovpligtig, siden NIS 2-loven trådte i kraft den 1. juli 2025.

Læs mere: ENISA – EU-agenturet for cybersikkerhed

Ofte stillede spørgsmål

Hvad er en sårbarhed?

En sårbarhed er det enkelte, teknisk udnyttelige hul – for eksempel et bufferoverløb eller en angribelig afhængighed i et softwarebibliotek. Det engelske fagudtryk er vulnerability. Kendte huller får et entydigt CVE-nummer og indplaceres efter alvor med CVSS-scoren fra 0 til 10. Den supplerende EPSS-score skønner, hvor sandsynligt det er, at hullet rent faktisk bliver udnyttet.

Hvad er en zero-day?

En zero-day er et hul, der allerede bliver udnyttet, før producenten har en rettelse klar. For de fleste katalogiserede CVE-numre findes der derimod allerede en patch. Fordi der ved en zero-day ikke er nogen sikkerhedsopdatering at hente, er den slags huller særligt farlige; kun kompenserende tiltag hjælper, for eksempel virtuel patch via en WAF-regel, ekstra netværksfiltre, hærdning af konfigurationen eller midlertidig lukning af den berørte tjeneste.

Hvordan håndteres en sårbarhed teknisk?

Teknisk set findes hullerne systematisk, vurderes ud fra CVSS-alvor, EPSS-sandsynlighed og faktisk eksponering, prioriteres og lukkes med patch eller hærdning. Trinvise patchfrister har vist sig at virke: kritiske huller inden for 24 til 72 timer, høje inden for syv dage, middel inden for 30 dage. Derefter viser en ny scanning, om rettelsen virkede, og den bliver dokumenteret til brug for NIS2. Rollerne, undtagelserne og revisionssporet omkring det hører hjemme i sårbarhedsstyringen som proces.

Risikostyring

Fra CVE-feed til et lukket hul

Compliance Compass forbinder scannerfund med CVSS- og EPSS-scoring, styrer patchfristerne og dokumenterer hver ny scanning – så kritiske huller forsvinder på timer i stedet for uger.