knooingDocs
To website →
← Configuration management

Guide

Find affected systems: search by library and version when a vulnerability is reported

Step by step from a security advisory to the list of affected systems: search for the library, narrow the affected versions with a range and read for every hit whether it is an asset and which service runs on it.

6 min read · Oktober 2026

Dies ist der zweite von drei Teilen. Wie die SBOMs Ihrer Systeme in knooing kommen, steht im ersten Teil, SBOM einspielen. Dieser Teil zeigt den Fall, für den Sie sie sammeln: Eine Sicherheitsmeldung nennt eine verwundbare Bibliothek und die betroffenen Versionen. Die Rückwärtssuche fragt andersherum: nicht „Was steckt in diesem System?“, sondern „Welche Systeme enthalten diese Bibliothek?“. Dazu sehen Sie, ob es Assets sind und welche Services darauf laufen.

knooing kennt keine Schwachstellendatenbank. Den Namen der Bibliothek und die Versionen übernehmen Sie aus der Meldung. Am Ende haben Sie die Liste der betroffenen Systeme und wissen, wo Sie die Zuständigen finden.

Das brauchen Sie

  • Das Recht, die Konfigurationsverwaltung anzusehen: in der Rolle das Modul CMDB mindestens auf Lesen. Bearbeiten brauchen Sie für die Suche nicht.
  • Die SBOMs Ihrer Systeme sind importiert, siehe SBOM einspielen. Die Suche findet nur, was in einer importierten SBOM steht. Für welche Systeme es eine SBOM gibt, zeigt die Import-Historie, siehe SBOM aktualisieren, Schritt 3.
  • Damit die Suche auch den Service nennt, muss das System mit dem Service verbunden sein (eine Beziehung im Bestand), siehe Geräte für die Zuordnung vorbereiten, Schritt 1.
  • Die Sicherheitsmeldung mit dem Namen der Bibliothek und den betroffenen Versionen.

Die Begriffe Komponente, Versionsspanne und Asset erklärt der erste Teil unter „Die wichtigsten Begriffe“: SBOM einspielen.

Schritt 1: Nach der Bibliothek suchen

Öffnen Sie in der Seitenleiste Konfigurationsverwaltung und darin Bestand. Wählen Sie oben den Reiter SBOM. Tragen Sie im Bereich Rückwärtssuche - welche Systeme nutzen eine Bibliothek? unter Bibliothek den Namen ein, im Beispiel „lodash“ (1). Nennt die Meldung einen Produktnamen, tippen Sie nur den Kern, etwa „log4j“ statt „Apache Log4j“. Lassen Sie Versionsspanne (optional) leer und klicken Sie auf Suchen (2).

Danach steht unter den Feldern die Zahl der Systeme, im Beispiel „2 System(e) betroffen.“ Ohne Spanne heißt „betroffen“ nur: Das System enthält die Bibliothek. Ob seine Version verwundbar ist, zeigt erst Schritt 2. Darunter steht für jedes System eine Karte (3). Ihr Titel nennt das System mit Name und Inventarnummer, etwa „srv-portal01 (INV-2041)“. Darunter stehen die passenden Komponenten mit ihrer Version. Nennt die SBOM keine Version, steht „(Version unbekannt)“. Die Marken neben dem Titel erklärt Schritt 3.

knooing findet jeden Namen, der Ihren Suchtext enthält, egal ob groß oder klein geschrieben. „lodash“ findet also auch lodash-es. Eine PURL wie pkg:npm/lodash@4.17.20 versteht die Rückwärtssuche nicht. Nach einer PURL suchen Sie im Feld Suchbegriff (Name oder PURL) über der Tabelle des Bestands. Findet knooing nichts, steht „0 System(e) betroffen.“ und „Keine Treffer.“ Das heißt nur: Keine importierte SBOM enthält diesen Namen. Fehlt für ein System die SBOM, kann es trotzdem betroffen sein.

Rückwärtssuche nach lodash ohne Spanne mit zwei Karten srv-portal01 (INV-2041) und nb-lager12 (INV-3107)
Ohne Spanne zeigt die Suche jedes System mit lodash.

Warum zuerst ohne Spanne? So sehen Sie alle Systeme mit dieser Bibliothek, auch solche mit einer Version, die Sie nicht erwartet haben. Erst danach grenzen Sie ein.

Beispiel: Eine Sicherheitsmeldung betrifft lodash vor Version 4.17.21. Julia Beispiel sucht nach „lodash“. knooing nennt zwei Systeme: den Server srv-portal01 mit lodash 4.17.20 und lodash-es ohne Version, und das Notebook nb-lager12 mit lodash 4.17.15.

Schritt 2: Die betroffenen Versionen eingrenzen

Tragen Sie unter Versionsspanne (optional) die betroffenen Versionen aus der Meldung ein, im Beispiel <4.17.21 (1). Klicken Sie erneut auf Suchen.

Danach steht neben jeder Komponente ein Hinweis zur Version (2):

  • Version in Spanne: Diese Version fällt unter Ihre Angabe, etwa 4.17.20 bei <4.17.21. Das System ist betroffen.
  • Version trifft exakt: Die Version ist genau die gesuchte. Das zeigt knooing, wenn Sie eine einzelne Version eintragen.
  • Version unklar - trotzdem angezeigt: Die Version fehlt oder lässt sich nicht vergleichen. knooing zeigt den Treffer trotzdem, damit er nicht übersehen wird. Fragen Sie bei den Zuständigen des Systems nach der Version, siehe Schritt 3.

Komponenten mit einer Version außerhalb der Spanne zeigt knooing nicht mehr. Fällt jede Komponente eines Systems heraus, verschwindet auch seine Karte.

So übertragen Sie die Angaben aus einer Sicherheitsmeldung:

  • „behoben in 4.17.21“ oder „vor 4.17.21“: <4.17.21
  • „bis einschließlich 4.17.20“: <=4.17.20
  • „ab 4.0.0, behoben in 4.17.21“: >=4.0.0 <4.17.21
  • genau eine Version, etwa „4.17.20“: 4.17.20

So schreiben Sie die Spanne:

  • eine einzelne Version: 4.17.20
  • ein Vergleich: <4.17.21, <=4.17.20, >4.0.0 oder >=4.0.0
  • mehrere Vergleiche, durch ein Leerzeichen getrennt, die alle zugleich gelten müssen: >=4.0.0 <4.17.21

Zwischen Vergleichszeichen und Zahl darf ein Leerzeichen stehen: < 4.17.21 gilt wie <4.17.21. Mehrere Vergleiche dürfen auch durch Komma getrennt sein. knooing vergleicht Zahlen, die durch Punkte getrennt sind. Ein Zusatz nach „-“ oder „+“ zählt beim Vergleich nicht: 4.17.21-beta gilt als 4.17.21. Schreibweisen wie „4.x“ oder „^4.17“ versteht knooing nicht, dann stehen alle Treffer auf „Version unklar“.

Rückwärtssuche nach lodash mit der Spanne <4.17.21: Kennzeichen Version in Spanne und Version unklar, am Kartentitel Server, Asset und Bestellportal
Mit der Spanne trägt jede Komponente ein Kennzeichen.

Warum zeigt knooing unklare Versionen? Bei einer Schwachstelle ist ein Treffer zu viel harmlos, ein übersehener Treffer gefährlich. Darum fällt nur heraus, was sicher nicht betroffen ist.

Beispiel: Julia Beispiel trägt <4.17.21 ein und klickt auf Suchen. Die Komponenten lodash 4.17.20 auf srv-portal01 und lodash 4.17.15 auf nb-lager12 tragen „Version in Spanne“. Die Komponente lodash-es auf srv-portal01 trägt „Version unklar - trotzdem angezeigt“, weil ihre Version in der SBOM fehlt.

Schritt 3: Assets und Services der Treffer ablesen

Lesen Sie in jeder Karte die Marken neben dem Titel, im Bild zu Schritt 2 bei (3). Zuerst steht die Klasse, also die Art des Systems, etwa Server oder Endgerät. Asset zeigt, dass Ihr Unternehmen das System als Vermögenswert führt. Danach steht jeder Service, der über eine Beziehung mit dem System verbunden ist, im Beispiel „Bestellportal“.

Die Karte nennt keine Personen. Wer für ein System zuständig ist, steht auf seiner Seite: Wählen Sie im Bestand den Reiter Systeme, öffnen Sie das System und lesen Sie unter Angaben das Feld Verantwortlich. Informieren Sie die Zuständigen der Systeme und der genannten Services. Sie planen das Update der Bibliothek. Ist das Update installiert, importieren Sie die neue SBOM des Systems, siehe SBOM aktualisieren.

Ein Notebook ist oft mit keinem Service verbunden, das ist normal. Fehlt der Service bei einem Server, legen Sie die Beziehung an, siehe Geräte für die Zuordnung vorbereiten, Schritt 1. Halten Sie das Ergebnis der Suche mit Datum fest, etwa als Bildschirmfoto. knooing speichert Suchergebnisse nicht.

Warum Service und Asset? Ein betroffener Server allein sagt wenig über die Folgen. Der Service zeigt, welche Leistung für Ihre Kunden oder Kolleginnen gefährdet ist. Die Marke Asset zeigt, dass das System als Vermögenswert geführt wird.

Beispiel: Die Karte srv-portal01 (INV-2041) trägt Server, Asset und „Bestellportal“. Julia Beispiel informiert das Team des Bestellportals. Die Karte nb-lager12 (INV-3107) trägt Endgerät und Asset, aber keinen Service: Das Notebook bekommt mit der nächsten Grundinstallation eine neue lodash-Version.

Nächster Schritt

Ist das Update installiert, importieren Sie die neue SBOM und prüfen, dass das System nicht mehr betroffen ist: SBOM aktualisieren.

Wenn etwas nicht klappt

  • Suchen bleibt grau. Das Feld Bibliothek ist leer. Tragen Sie den Namen der Bibliothek ein.
  • Nach der Eingabetaste passiert nichts. Die Suche startet nur mit einem Klick auf Suchen.
  • Die Hinweise zur Version passen nicht zur eingetragenen Spanne. Sie gelten für die Spanne der letzten Suche. Haben Sie die Spanne danach geändert, klicken Sie erneut auf Suchen.
  • Eine Komponente mit Version zeigt „Version unklar - trotzdem angezeigt“. Ihre Version enthält Buchstaben, etwa „2.17.1.Final“, oder Ihre Spanne enthält Buchstaben oder Zeichen wie „x“ und „^“. knooing vergleicht nur Zahlen mit Punkten. Vergleichen Sie die Version selbst mit der Sicherheitsmeldung.
  • Alle Treffer zeigen „Version unklar - trotzdem angezeigt“. knooing kann Ihre Spanne nicht lesen. Schreiben Sie sie wie oben gezeigt, etwa <4.17.21.
  • „0 System(e) betroffen.“ und „Keine Treffer.“ Keine SBOM enthält eine Komponente mit diesem Namen. Prüfen Sie die Schreibweise, suchen Sie mit einem Teil des Namens und tragen Sie keine PURL ein. Fehlt für ein System die SBOM, spielen Sie sie ein, siehe SBOM einspielen.
  • Ein System fehlt, obwohl es die Bibliothek nutzt. Für das System ist keine oder eine veraltete SBOM eingespielt. Spielen Sie die aktuelle SBOM ein.
  • An der Karte fehlt der Service. Das System ist mit keinem Service verbunden. Legen Sie die Beziehung an, siehe „Das brauchen Sie“.
  • „Die Trefferliste war größer als die Obergrenze - nicht alle Treffer wurden gelesen.“ Der Name passt auf mehr als 500 Komponenten, knooing zeigt nicht alle. Geben Sie den Namen genauer ein, etwa „lodash.merge“ statt „lodash“.
  • „Die Suche ist fehlgeschlagen.“ oder „Es ist ein unerwarteter Fehler aufgetreten. …“ mit einer Nummer wie (ERR-…). Versuchen Sie es erneut. Bleibt die Meldung, nennen Sie dem Support die Nummer.