Barriere: borg continu kwetsbaarhedenbeheer en spoedpatching. Alle systemen worden periodiek gescand op bekende kwetsbaarheden, werkplekken, servers, netwerkapparatuur, applicaties, met triage en SLA per severity.
Patchbeheer is reactief en gedeeltelijk. Niemand weet welke systemen welke kwetsbaarheden hebben. Een Log4Shell of Citrix-Bleed sluipt erin omdat het audit-overzicht ontbreekt.
Voor elke organisatie. Wanneer niet zonder eigenaarschap per bevinding: een dashboard zonder triage wordt een 'altijd-rood-dashboard'.
Een vulnerability-scanner (Tenable, Qualys, Rapid7, open-source als OpenVAS) draait periodiek over alle assets. Bevindingen krijgen severity (CVSS) en eigenaar. SLA's per severity sturen de afhandeling. Patchcyclus en uitzonderingen worden gedocumenteerd.
Kosten: laag.
Wat het oplevert
Waar je op moet letten
Aan de directie. Welke kwetsbaarheden zitten er in onze systemen? Vandaag is het antwoord vaak 'we weten het niet'. Vulnerability scanning levert dat antwoord en dwingt opvolging af.
Aan de informatiemanager. Scanner over alle assets; integratie met patch-management en de asset-administratie.
Aan het MT. Asset-eigenaren krijgen bevindingen; SLA-bewaking is doorlopende taak.
Deze handleiding hoort bij barriere vuln uit de zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
De verdieping erop is Exposure management: niet alles wat kwetsbaar is, is ook bereikbaar.