Behebungsfristen (Pro)

Mit der Funktion werden zwei fertige SLA-Konfigurationen ausgeliefert. Weisen Sie eine davon Ihren Produkten über die SLA-Konfigurationseinstellungen zu, oder kopieren Sie eine und passen Sie sie an.

FedRAMP Rev 5

SchweregradFällig innerhalb
Kritisch30 Tage ab Entdeckung
Hoch30 Tage ab Entdeckung
Mittel90 Tage
Niedrig180 Tage

Fristen werden durchgesetzt, und ein Befund, der im CISA-KEV-Katalog aufgeführt ist, wird nie über sein CISA-Fälligkeitsdatum hinaus terminiert.

FedRAMP VDR

Dieselben Basisfristen, weiter verschärft durch Ausnutzbarkeit und Exposition:

BedingungFällig innerhalb
Glaubhaft ausnutzbar und über das Internet erreichbar4 Tage
Nur glaubhaft ausnutzbar14 Tage
Nur über das Internet erreichbar30 Tage
Keines von beidemDie oben genannten FedRAMP-Rev-5-Fristen

Glaubhaft ausnutzbar bedeutet, dass der Befund im KEV gelistet ist oder sein EPSS-Score Ihren Schwellenwert erreicht oder überschreitet. Über das Internet erreichbar wird durch einen Befund-Tag signalisiert — standardmäßig internet-reachable.

Alle Schwellenwerte, Tag-Namen und Tagesangaben sind in der SLA-Konfiguration bearbeitbar.

FedRAMP VDR wird am 7. Dezember 2026 verpflichtend. Der Vulnerability-Detection-and-Response-Standard von FedRAMP wird an diesem Datum für Cloud-Service-Provider verpflichtend. Es wird empfohlen, die VDR-Vorlage bereits vorher zu übernehmen.

Beziehung zum Ledger

SLA-Fristen bestimmen die geplanten Fertigstellungstermine von POA&M-Einträgen und legen fest, welche Einträge in den monatlichen Kennzahlen eines Snapshots als überfällig zählen. Sie bestimmen außerdem, was eine Past-Due-Only-Scan-Item-Policy einschließt — siehe Compliance-Profil.

Wie Priorität und SLAs außerhalb eines Bundesbehörden-Kontexts funktionieren, erfahren Sie unter Priorität, Risiko und SLAs zuweisen.