Kwetsbaarheden scannen en opvolgen

Barriere: borg continu kwetsbaarhedenbeheer en spoedpatching. Alle systemen worden periodiek gescand op bekende kwetsbaarheden, werkplekken, servers, netwerkapparatuur, applicaties, met triage en SLA per severity.

Patchbeheer is reactief en gedeeltelijk. Niemand weet welke systemen welke kwetsbaarheden hebben. Een Log4Shell of Citrix-Bleed sluipt erin omdat het audit-overzicht ontbreekt.

Wanneer wel, wanneer niet

Voor elke organisatie. Wanneer niet zonder eigenaarschap per bevinding: een dashboard zonder triage wordt een 'altijd-rood-dashboard'.

Zo richt je het in

Een vulnerability-scanner (Tenable, Qualys, Rapid7, open-source als OpenVAS) draait periodiek over alle assets. Bevindingen krijgen severity (CVSS) en eigenaar. SLA's per severity sturen de afhandeling. Patchcyclus en uitzonderingen worden gedocumenteerd.

  1. Inventariseer welke assets in scope zijn (intern, extern, cloud).
  2. Implementeer de scanner met geauthenticeerde scans waar mogelijk.
  3. Beleg eigenaarschap per asset-categorie of -team.
  4. Stel SLA's per severity in (kritiek 7 dagen, hoog 30 dagen, etc.).
  5. Integreer met patch-management en exposure-management.
  6. Rapporteer periodiek aan CISO/MT op trends en achterstand.

Wat het kost en wat het oplevert

Kosten: laag.

Wat het oplevert

Waar je op moet letten

Bewijs

Zo leg je het uit

Aan de directie. Welke kwetsbaarheden zitten er in onze systemen? Vandaag is het antwoord vaak 'we weten het niet'. Vulnerability scanning levert dat antwoord en dwingt opvolging af.

Aan de informatiemanager. Scanner over alle assets; integratie met patch-management en de asset-administratie.

Aan het MT. Asset-eigenaren krijgen bevindingen; SLA-bewaking is doorlopende taak.

Hoe dit samenhangt

Deze handleiding hoort bij barriere vuln uit de zelfcheck aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het Wpg-kader en de AVG staat op Van aanvalspad naar norm.

De verdieping erop is Exposure management: niet alles wat kwetsbaar is, is ook bereikbaar.

Licentie

EUPL-1.2.