CSAF - Common Security Advisory Framework
maschinenlesbares Format für Sicherheits-Advisories
Lesezeit: 1 Min.
Was bedeutet CSAF?
CSAF ist ein Standardformat, mit dem Hersteller Sicherheits-Advisories maschinenlesbar als JSON-Dokument veröffentlichen.
CSAF (Common Security Advisory Framework) ist ein offener OASIS-Standard, der vorgibt, wie Hersteller Sicherheits-Advisories als strukturierte JSON-Dokumente veröffentlichen. Statt PDFs oder HTML-Seiten, die ein Mensch lesen muss, bevor jemand handeln kann, liefert CSAF Schwachstellen-Informationen in maschinenlesbarer Form: Welche Produkte sind betroffen, in welchen Versionen, mit welchem CVSS, welche Workarounds und Patches existieren. Die aktuelle Version ist CSAF 2.0.
Wofür CSAF entwickelt wurde
In großen Organisationen erscheinen monatlich hunderte neue Advisories. Eine manuelle Auswertung ist nicht skalierbar. CSAF erlaubt es, Advisories automatisch gegen die eigene SBOM abzugleichen und nur dort Alarm zu schlagen, wo wirklich betroffene Systeme im Einsatz sind.
CSAF und VEX
Innerhalb von CSAF gibt es das Profil VEX (Vulnerability Exploitability eXchange). Damit kann ein Hersteller ausdrücklich erklären: „Mein Produkt enthält zwar die Library X mit CVE-XYZ, ist aber nicht ausnutzbar.“ Das reduziert False Positives in Schwachstellenscannern erheblich.
CSAF im CRA und in BSI TR-03183
Die BSI TR-03183-3 schreibt CSAF 2.0 als verbindliches Format für Sicherheits-Advisories deutscher Hersteller fest. Auch der CRA verlangt, Schwachstellen-Informationen in einem maschinenlesbaren Format bereitzustellen. CSAF ist hier der etablierte Standard.
Teil des Themenbereichs: Schwachstellen managen
Verwandte Begriffe
Häufige Fragen zu CSAF
Worin unterscheidet sich CSAF von einem PDF-Advisory?
Ein PDF muss ein Mensch lesen, bevor jemand handeln kann. CSAF liefert dieselben Angaben als strukturiertes JSON: betroffene Produkte, Versionen, CVSS, Workarounds und Patches. Damit lassen sich Advisories automatisch gegen das eigene Inventar oder eine SBOM abgleichen.
Schreibt der Cyber Resilience Act CSAF vor?
Der CRA nennt kein konkretes Dateiformat. Die BSI TR-03183-3 benennt CSAF 2.0 als Format für Sicherheits-Advisories. Verbindlich wird die Technische Richtlinie dort, wo sie vertraglich oder regulatorisch in Bezug genommen wird.
Wie hängen CSAF und VEX zusammen?
VEX ist kein eigenes Format, sondern ein Profil innerhalb von CSAF 2.0. Ein CSAF-Dokument im VEX-Profil trifft eine Aussage zur Ausnutzbarkeit: betroffen, nicht betroffen, in Prüfung oder behoben.