Kwetsbaarheden zien is iets anders dan ze oplossen

cyber security office

Een scanner aanzetten is een middag werk en levert duizenden kwetsbaarheden op. Daarna begint het echte werk, en dat is niet technisch maar organisatorisch: bepalen welke ertoe doen, en zorgen dat iemand ze daadwerkelijk oplost.

Organisaties die deze stap overslaan, houden een rapport over dat elk kwartaal langer wordt en waar niemand meer in kijkt. In dit artikel lees je hoe je van een lijst naar een werkend proces komt.

Eerst de kern

  • Een scanner meet aanwezigheid, niet risico; die twee lopen ver uiteen.
  • Prioriteren doe je op bereikbaarheid en bruikbaarheid, niet op het cijfer uit het rapport.
  • Zonder eigenaar per bevinding gebeurt er niets, hoe rood de lijst ook kleurt.
  • De lijst raakt nooit leeg, en dat hoeft ook niet.
  • Een bewust geaccepteerd risico is verdedigbaar; een genegeerde bevinding niet.

Waarom het cijfer bij kwetsbaarheden misleidt

Elke kwetsbaarheid krijgt een score die aangeeft hoe ernstig hij in het algemeen is. Wat die score niet weet, is of het systeem vanaf internet bereikbaar is, of er gevoelige gegevens op staan en of er een werkende aanval voor bestaat.

Daardoor gebeuren er twee dingen tegelijk. Een kwetsbaarheid met een hoge score op een testserver die alleen intern bereikbaar is, krijgt aandacht. En een middelmatig scorend lek op een portaal dat vanaf internet openstaat, verdwijnt in de massa.

Bepalend is wat een aanvaller er in jouw omgeving mee kan, los van de theoretische ernst. Dat is precies het verschil tussen een scan en een test, dat we uitwerken bij pentest, vulnerability scan of red teaming.

Hoe je wel prioriteert

Loop per bevinding drie vragen langs. Ze kosten samen een minuut en halen het overgrote deel van de ruis eruit.

  1. Is het van buitenaf bereikbaar? Zo ja, dan gaat het bovenaan, ongeacht de score.
  2. Bestaat er een werkende aanval voor? Een theoretisch lek is iets anders dan een lek waarvoor gereedschap rondgaat.
  3. Wat staat erachter? Een lek op een systeem met persoonsgegevens of toegang tot je beheeromgeving weegt zwaarder.

Wat overblijft is doorgaans een fractie van de oorspronkelijke lijst, en dat is een aantal waar een beheerder daadwerkelijk mee aan de slag kan.

Wie lost het op?

Dit is waar het in de praktijk stukloopt. De lijst gaat naar IT, IT heeft het druk, en over drie maanden staat dezelfde bevinding er nog.

Wat wel werkt is per bevinding een naam en een datum, en iemand die daarop terugkomt. Een persoon, geen afdeling. En bij bevindingen die je bewust niet oplost, leg je vast waarom en wie dat besluit nam.

Dat laatste is volwassenheid, geen zwakte. Niet elke kwetsbaarheid is de moeite waard om te repareren. Een onderbouwd geaccepteerd risico houdt stand bij een auditor; een bevinding die stilletjes uit het overzicht is verdwenen niet.

Is er niemand die dit proces bewaakt, dan is dat het eigenlijke gat. Een security partner of CISO-as-a-Service vult precies die rol: eigenaar van de opvolging in plaats van van de scan.

Wat detectie hieraan toevoegt

Een scanner kijkt naar wat er open kan staan, monitoring kijkt naar wat er gebeurt. Die twee versterken elkaar, want een kwetsbaarheid die je bewust hebt geaccepteerd, wil je wel in de gaten houden.

Dat is ook de praktische route wanneer een oplossing maanden op zich laat wachten, bijvoorbeeld omdat een leverancier nog geen update heeft. Je accepteert het risico tijdelijk en zet er extra aandacht op via managed detection and response. Het vervangt de oplossing niet, al is het beter dan wachten zonder toezicht.

Waarom de lijst nooit leeg raakt

Elke maand komen er nieuwe kwetsbaarheden bij in software die je al jaren draait. Een lege lijst is dus geen doel en ook geen realistische verwachting.

Waar het om gaat is de doorlooptijd: hoe lang staat een echt risico open voordat het is gedicht. Dat is een cijfer dat je kunt volgen en waarop je kunt sturen, en het is ook wat een toezichthouder wil zien.

Controleer daarbij of een oplossing echt werkt. Een melding dat iets is opgelost is geen bewijs; zie hertest na een pentest.

Veelgestelde vragen over kwetsbaarheden

Moet ik alle kwetsbaarheden oplossen?

Nee, en dat is ook niet haalbaar. Richt je op wat van buitenaf bereikbaar is, waarvoor werkende aanvallen bestaan en waar gevoelige gegevens achter zitten. De rest kun je onderbouwd accepteren.

Hoe vaak moet ik scannen?

Doorlopend of maandelijks voor alles wat vanaf internet bereikbaar is, en minder vaak voor de interne omgeving. Belangrijker dan de frequentie is dat de bevindingen worden opgevolgd.

Is een scan hetzelfde als een pentest?

Nee. Een scan vergelijkt je omgeving met een lijst bekende problemen. Een pentest onderzoekt wat er daadwerkelijk te bereiken valt en of een kwetsbaarheid echt bruikbaar is.

Wat leg ik vast bij een risico dat we accepteren?

Welk risico het betreft, waarom er niet wordt opgelost, wie dat heeft besloten en wanneer het opnieuw wordt beoordeeld. Zonder die vier is het geen geaccepteerd risico; het is een vergeten bevinding.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes