lywand software einrichten
Verbinde lywand software mit octoja, um auf jedem Gerät einen Sicherheits-Rang und eine Liste der Schwachstellen zu sehen.
Geschrieben von Erdinc Akay
Zuletzt aktualisiert Vor 25 Tagen
lywand software einrichten
lywand software ist eine Plattform eines Drittanbieters zum Scannen von Schwachstellen. Sobald du lywand software mit octoja verbindest, zeigt jedes von lywand gescannte Gerät direkt auf der Geräte-Detailseite einen Sicherheits-Rang (A–F) sowie eine Liste der offenen Schwachstellen. So kannst du die Behebung priorisieren, ohne octoja zu verlassen, und für die vollständigen Details einer Schwachstelle ins lywand Portal wechseln.
Voraussetzungen
- Du benötigst die Berechtigung Integrationsverwaltung in octoja. Administratoren vergeben Berechtigungen über Gruppen unter Administration → Gruppen.
- Du benötigst ein aktives lywand software Konto mit einem API-Schlüssel. Erzeuge ihn in deinem lywand Portal — die genaue Stelle findest du in der eigenen Dokumentation von lywand.
- Deine lywand Partner-Zuordnung muss sich mit den Kunden überschneiden, die du in octoja hast. Jeder octoja-Kunde wird beim Einrichten genau einem lywand Partner zugeordnet.
lywand software verbinden
- Öffne Administration → Integrationen. Die Seite ist in einen Bereich Alarmierung (E-Mail, Microsoft Teams, Mobile Push, Webhooks), einen Bereich Ticketsysteme und einen Bereich Weitere Plattformen aufgeteilt. Ein Suchfeld am oberen Seitenrand filtert die Karten nach Namen.
- Suche unter Weitere Plattformen die Karte lywand software und klicke auf Einrichten. Alternativ tippst du „lywand“ in das Suchfeld, um direkt zur Karte zu springen.
- Füge deinen lywand software API-Schlüssel in den Einrichtungsdialog ein. octoja speichert den Schlüssel in der Konfiguration deiner Instanz und gibt ihn nie über die API zurück — nach dem Speichern kannst du ihn nicht mehr einsehen; rotiere den Schlüssel bei lywand, falls du ihn nicht mehr zur Hand hast.
- Optional kannst du auf das kleine Test-Symbol neben dem Eingabefeld klicken, um den Schlüssel vorab zu prüfen. Bei einem gültigen Schlüssel erscheint eine grüne "API-Schlüssel verifiziert."-Meldung; bei einem abgelehnten Schlüssel zeigt eine rote Zeile die Begründung von lywand. Diesen Schritt kannst du überspringen — Speichern prüft den Schlüssel auch serverseitig.
- Klicke auf Speichern. Die Karte wechselt in ihr verbundenes Layout: Ein Fortschrittsbalken für die zugeordneten Kunden ersetzt die Beschreibung, und im Fußbereich der Karte erscheinen die Schaltfläche Kunden zuordnen sowie das Trennen-Symbol (ein kleines Stecker-Symbol).
Kunden lywand Partnern zuordnen
octoja-Kunden und lywand Partner sind unabhängige Datensätze — der in octoja als "Acme GmbH" geführte Kunde ist nicht automatisch derselbe Eintrag wie "Acme" in lywand. Nach dem Verbinden musst du octoja mitteilen, welcher Eintrag zu welchem gehört.
- Klicke auf der Karte lywand software auf Kunden zuordnen.
- Der Dialog listet jeden octoja-Kunden in einer eigenen Zeile auf. Wähle in jeder Zeile den passenden lywand software Partner aus dem Auswahlfeld. Lass eine Zeile leer, wenn der Kunde nicht in lywand existiert (seine Geräte zeigen dann keinen Score).
- Klicke auf Speichern. octoja bewahrt diese Zuordnungen über Trennen und erneutes Verbinden hinweg auf — beim Rotieren des API-Schlüssels musst du die Zuordnung nicht wiederholen.
Der Fortschrittsbalken auf der Integrationskarte wird grün, sobald alle octoja-Kunden zugeordnet sind, und gelb, solange die Zuordnung unvollständig ist. Wenn alles eingerichtet ist, sieht die Karte lywand software im Bereich Weitere Plattformen so aus:

Zuordnung später ändern
Du kannst die Zuordnung jederzeit ändern — rechne danach aber mit einer kurzen Lücke in der Anzeige. Entfernst du die Zuordnung eines Kunden, leert octoja die Scores seiner Geräte sofort. Ordnest du einen Kunden einem (anderen) lywand Partner zu, kommen die Daten der neuen Zuordnung mit der nächsten Hintergrund-Synchronisation, die einmal pro Stunde läuft — eine vorübergehend leere lywand Anzeige direkt nach dem Speichern ist also normal, und die Scores sollten innerhalb von etwa einer Stunde wieder da sein. Fehlen sie auch ein paar Stunden nach der Änderung noch, prüfe, ob die Karte keinen API-Schlüssel-Hinweis zeigt, und öffne Kunden zuordnen erneut, um die Zuordnung zu bestätigen — sieht beides richtig aus, wende dich an den Support.
Wo die Daten erscheinen
Sobald lywand software verbunden und die Kunden zugeordnet sind, tauchen die Schwachstellen-Daten an drei Stellen auf:
- Geräteliste (
/devices) — Geräte mit einem lywand Score zeigen ihren Rang-Buchstaben direkt in der Gerätezeile. - Geräte-Detailseite (
/devices/<device>) — eine kompakte Lywand Score-Kachel in der Metrik-Zeile zeigt den Rang-Buchstaben und die Anzahl der offenen Schwachstellen. Ein eigener Tab am Gerät stellt die vollständige Schwachstellen-Tabelle mit CVEs, Schweregrad, CVSS-Vektor, EPSS-Score und Behebungsschritten dar. Ein Link In Lywand öffnen führt direkt zur ersten gelisteten Schwachstelle im lywand Portal. - Dashboard — sobald mindestens ein Gerät einen lywand Score hat, ergänzt die Gerätetabelle im Dashboard eine zusätzliche Spalte Lywand, in der pro Gerät der Rang-Buchstabe angezeigt wird.
- Kundenübersicht — sobald mindestens ein Kunde einen lywand Score hat, ergänzt die Kundentabelle eine farblich codierte, sortierbare Spalte Lywand, die pro Kunde den aggregierten Rang A–F zeigt, sodass du deine Kunden mit dem höchsten Risiko auf einen Blick erkennst.

Wann erscheint der Score?
Ein Gerät zeigt einen Score, wenn alle folgenden Punkte erfüllt sind:
- Der Kunde des Geräts ist dem richtigen lywand Partner zugeordnet (siehe oben).
- lywand scannt das Gerät selbst — über den auf dem Gerät installierten lywand Agent. Geräte, die lywand nur aus der Ferne über das Netzwerk scannt, werden nicht mit octoja-Geräten gekoppelt und zeigen keinen Score.
- Das Gerät wird von octoja verwaltet, beim selben Kunden. octoja koppelt seinen Geräteeintrag automatisch mit dem von lywand — über die Geräte-Kennung, die der lywand Agent auf dem Gerät hinterlegt; eine manuelle Zuordnung pro Gerät gibt es nicht. Die Kopplung gilt für Windows-Geräte.
Ein gekoppeltes Gerät ohne offene Funde zeigt Rang A — eine leere Zelle bedeutet nie „sauber“, sondern dass das Gerät nicht gekoppelt oder nicht gescannt ist. Zum Zeitverhalten: octoja holt neue Daten einmal pro Stunde von lywand ab; frische Scan-Ergebnisse — und die ersten Scores nach dem Verbinden oder Zuordnen — erscheinen also spätestens etwa eine Stunde später. Ein neu installierter lywand Agent braucht einen Schritt mehr: octoja muss die neue Kennung erst bei der regelmäßigen Geräte-Inventur aufnehmen — gib dem Ganzen ein paar Stunden, bevor du einen leeren Score als Problem wertest.
Den Score verstehen
Jede Schwachstelle trägt einen Risiko-Wert zwischen 0 und 10. octoja fasst alle offenen Schwachstellen eines Geräts zu einem einzigen Score auf Geräte-Ebene zusammen, der von 0 (am besten) bis 10 (am schlechtesten) skaliert — ein höherer Score bedeutet eine schlechtere Sicherheitslage. Die Aggregation folgt der von lywand veröffentlichten Scoring-Methodik; die Formel findest du in der eigenen Dokumentation von lywand. octoja bildet den Score auf einen sechsstufigen Rang ab:
Die Schweregrad-Bezeichnungen einzelner Schwachstellen (Critical, High, Medium, Low) stammen direkt von lywand und sind unabhängig vom aggregierten Score des Geräts. Ein Gerät kann insgesamt den Rang A halten, während eine einzelne Schwachstelle als Critical eingestuft ist, wenn ihr Risiko-Wert niedrig genug ist, um kaum zum Gesamtwert beizutragen.
Was octoja pro Schwachstelle zeigt
Die Schwachstellen-Tabelle auf der Geräte-Detailseite zeigt:
- Name und kurze Beschreibung von lywand
- Schweregrad-Badge (Critical / High / Medium / Low)
- Risiko-Score (0 – 10) mit Farbcodierung (gelb → orange → rot, kein Grün — siehe Hinweis unten)
- CVE-Kennungen, wenn lywand den Fund einer oder mehreren CVEs zugeordnet hat
- CVSS-Basisvektor, sofern verfügbar
- EPSS-Score (Exploit Prediction Scoring System), sofern von lywand bereitgestellt — nützlich, um Funde zu priorisieren, die in der Security-Community aktiv ausgenutzt werden
- CISA KEV-Kennzeichen — ist es gesetzt, steht die CVE im Katalog bekannter ausgenutzter Schwachstellen der US Cybersecurity and Infrastructure Security Agency
- Technische Lösung — die von lywand empfohlene Maßnahme zur Behebung
- Zeitstempel Erkannt
Der Risiko-Score hat in der Oberfläche keine „grüne“ Stufe: Keine Schwachstelle ist „gut“. Die niedrigste sichtbare Farbe ist Gelb, nicht Grün, damit Funde mit geringem Risiko nicht als vernachlässigbar wirken. Der aggregierte Rang (A–F) nutzt für A und B sehr wohl Grün — dort ist Grün aussagekräftig, weil null oder nahezu null Schwachstellen ein tatsächliches Ergebnis ist.
Schlüssel rotieren oder Verbindung trennen
- Proaktiv rotieren, solange der Schlüssel noch gültig ist: eine verbundene Karte zeigt nur Kunden zuordnen und Trennen — eine Schaltfläche zum Aktualisieren des Schlüssels erscheint erst, wenn der gespeicherte Schlüssel nicht mehr funktioniert. Um einen neuen Schlüssel zu hinterlegen, klicke auf Trennen, bestätige und klicke anschließend mit dem neuen Schlüssel erneut auf Einrichten. Deine Kundenzuordnungen bleiben über das Trennen hinweg erhalten, du musst sie also nicht wiederholen.
- lywand hat deinen Schlüssel abgelehnt: die Karte zeigt im Kartenkörper einen Inline-Hinweis („Der API-Schlüssel ist nicht mehr gültig. Aktualisiere ihn, um weiterhin Daten von lywand software zu erhalten.“) und es erscheint eine Schaltfläche Schlüssel aktualisieren. Klicke darauf, füge den neuen Schlüssel ein und speichere — in diesem Fall ist kein Trennen nötig.
- Endgültig trennen: klicke auf Trennen und bestätige. Die nächste Synchronisation entfällt, und die Rang-Zellen verschwinden beim nächsten Seitenaufruf von den Geräten.
Tipps
- Die Hintergrund-Synchronisation läuft einmal pro Stunde und ist nicht manuell auslösbar. Neu entdeckte Schwachstellen erscheinen mit der nächsten Synchronisation.
- Hat ein Gerät keinen lywand Score (leere Zelle), bedeutet das in der Regel, dass lywand dieses Gerät noch nicht gescannt hat. Prüfe, ob die Kundenzuordnung korrekt ist und ob lywand das Gerät tatsächlich in seinem Bestand führt. Die genauen Bedingungen findest du oben im Abschnitt Wann erscheint der Score?.
- Der Link In Lywand öffnen auf der Geräte-Detailseite springt direkt zur Detailansicht der ersten gelisteten Schwachstelle im lywand Portal — praktisch, um mit den rohen Scan-Daten bereits geladen in die Oberfläche des Anbieters einzusteigen.
- Fehlersuche: Bleiben die Scores nach dem Verbinden leer, prüfe zunächst, ob der API-Schlüssel akzeptiert wurde (die Karte zeigt keinen Inline-Hinweis „Der API-Schlüssel ist nicht mehr gültig"); stelle sicher, dass der Kunde unter Kunden zuordnen tatsächlich zugeordnet ist; sieh in Produktstatus & bekannte Einschränkungen nach, ob aktuell lywand Sync-Probleme bekannt sind.