Barriere: borg continu kwetsbaarhedenbeheer en spoedpatching. Niet elke kwetsbaarheid is een risico; exposure management combineert kwetsbaarheid + uitnutbaarheid + asset-criticaliteit tot een prioritering die uitvoerbaar is.
Vulnerability scanning levert duizenden bevindingen. Zonder context, is dit uitnutbaar? draait het op een kritiek systeem? staat het op internet?, is alles even urgent en wordt niets aangepakt.
Past in organisaties met substantieel asset-volume. Wanneer niet zonder asset-classificatie: zonder kennis van criticaliteit kan exposure management niet prioriteren.
Een platform combineert vulnerability-data met threat-intelligence (CISA KEV, exploit-prediction) en asset-criticaliteit. Resulteert in een gefocuste lijst: deze tien moeten echt deze week, de rest kan wachten.
Kosten: midden.
Wat het oplevert
Waar je op moet letten
Aan de directie. Niet elke kwetsbaarheid is gelijk; sommige zijn actief uitgenut, andere theoretisch. Exposure management richt onze tijd op wat echt risico is.
Aan de informatiemanager. Asset-classificatie en threat-intel-koppeling; output naar asset-eigenaren.
Aan het MT. Asset-eigenaren krijgen een gefocuste 'doe-deze-eerst'-lijst in plaats van een wall-of-red.
Deze handleiding hoort bij barriere vuln uit de zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
Bouwt op Kwetsbaarheden scannen; zonder scan is er niets om te wegen.