Kwetsbaarheidsscan laten uitvoeren: vind de zwakke plekken eerst

Een kwetsbaarheidsscan, internationaal een vulnerability assessment, is een systematische controle van uw hele omgeving: netwerk, servers, webapplicaties, API's en cloudaccounts. Wij zoeken bekende kwetsbaarheden en configuratiefouten, valideren elke bevinding handmatig en rangschikken ze op risico. In het rapport staat geen algemene lijst met dreigingen, maar wat er vandaag in uw systemen openstaat.

U ziet het gat eerder dan degene die het zou gebruiken.

Zij vertrouwen op ons

  • Logo van Raiffeisen Processing Centre
  • Logo van Penta Hospitals
  • Logo van Pixel Federation
  • Logo van het Slowaakse ministerie van Financiën
  • Logo van DanubePay
  • Logo van Alison
  • Logo van Ditec
  • Logo van Sanaclis
  • Logo van Piano
  • Logo van Ultima Payments
  • Logo van Amerge
  • Logo van Digital Systems

Wat is een kwetsbaarheidsscan en waarom is die nodig?

Een kwetsbaarheidsscan brengt systemen, applicaties en netwerkinfrastructuur systematisch in kaart: bekende kwetsbaarheden en configuratiefouten worden opgespoord, gerangschikt op ernst en voorzien van een herstelvolgorde. Een pentest, ook wel penetratietest, gaat de diepte in en loopt een of twee aanvalspaden helemaal uit. Een kwetsbaarheidsscan gaat de breedte in, over de hele omgeving.

Verwar het ook niet met vulnerability management. Dat is een doorlopend proces dat u zelf inricht: continu scannen, herstellen en bewaken, met een eigenaar en een doorlooptijd per bevinding. Wat wij leveren, is een afgebakende opdracht met een begin, een eind en een gevalideerd rapport. Na afloop weet u op één peildatum precies waar u staat, en veel organisaties gebruiken die eerste scan als nulmeting voor hun eigen proces.

De wettelijke haak zit niet waar de markt hem meestal legt. De Cyberbeveiligingswet vraagt om een risicoanalyse en om passende en evenredige maatregelen; testen wordt er niet in genoemd. De AVG komt dichterbij: artikel 32 lid 1 sub d vraagt, waar passend, om 'een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid' van de technische en organisatorische beveiligingsmaatregelen. Een periodieke kwetsbaarheidsscan is precies zo'n procedure.

Wat levert het op?

Herstellen vóór misbruik

U repareert de fout eerder dan degene die hem zou gebruiken. Bekende kwetsbaarheden worden in de praktijk vooral misbruikt lang nadat de patch beschikbaar is.

Onderbouwing voor audit en toezicht

Het rapport is het bewijs dat uw maatregelen daadwerkelijk zijn gecontroleerd: voor uw ISO 27001-auditor, voor de zorgplicht uit de Cyberbeveiligingswet en voor artikel 32 van de AVG. Financiële entiteiten vallen op grond van artikel 7 buiten de Cyberbeveiligingswet; voor hen is DORA het kader.

Een duidelijke volgorde

U begint bij wat de bedrijfsvoering echt raakt, niet bij wat toevallig bovenaan de scanlijst stond.

Zicht op de werkelijke stand

U ziet hoe uw beveiliging ervoor staat op basis van een meting, niet op basis van aannames.

Verloop

Hoe verloopt een kwetsbaarheidsscan?

Een scanner dekt snel de hele omgeving af, maar niet elke melding is echt. Daarom controleert een mens elke bevinding: in het rapport komt alleen wat werkelijk bestaat en werkelijk misbruikt kan worden. Dat handmatige deel is het verschil tussen een kwetsbaarheidsscan en een uitdraai van een scanner.

1

Kennismaking en scope

Samen leggen wij het doel, de scope en de lijst met systemen vast: IP-reeksen, domeinen, applicaties en cloudaccounts. Wij beginnen pas nadat u schriftelijk toestemming hebt gegeven. Die toestemming is wat het werk rechtmatig maakt onder artikel 138ab van het Wetboek van Strafrecht.

2

Geautomatiseerd scannen

Met Nessus, OpenVAS en Nuclei lopen wij de hele infrastructuur door. Bekende kwetsbaarheden (CVE), open poorten en verkeerde configuraties komen zo boven water.

3

Handmatige validatie en analyse

Een scanner levert een lijst, geen resultaat. Onze ethische hackers verifiëren elke bevinding, schrappen de false positives en zoeken naar logicafouten die geen enkele scanner ziet. Hier zit het verschil met een abonnement op scansoftware.

4

Rapport en herstelprioriteiten

Elke bevinding krijgt een risiconiveau volgens CVSS en een concrete herstelstap, met daarnaast een managementsamenvatting. Uw team weet wat deze week moet en wat kan wachten. Na het herstel kunt u een hertest laten uitvoeren, zodat op papier staat dat de kwetsbaarheden verholpen zijn.

Scope

Wat scannen wij?

Een aanvaller kiest niet, die neemt wat hij vindt. Daarom dekt een kwetsbaarheidsscan van uw infrastructuur de hele omgeving en niet een paar uitgelichte systemen.

Extern en intern netwerk

Servers, werkplekken en netwerkapparatuur, plus alles wat vanaf het internet zichtbaar is. Voor een aanval in de diepte op hetzelfde netwerk is een pentest van infrastructuur de volgende stap.

Web- en mobiele applicaties

Wij zoeken SQL-injectie, XSS en fouten in de autorisatie. Gaat het om een specifieke webapplicatie of mobiele applicatie, dan komt u met een pentest verder.

Cloudomgevingen

Wij controleren de configuratie in AWS, Azure en Google Cloud. In Nederlandse organisaties begint de cloud meestal bij Microsoft 365 en Entra ID, dus die nemen wij standaard mee in de scope.

Databases

Rechten, versleuteling van opgeslagen gegevens en de configuratie van Microsoft SQL Server, PostgreSQL en MongoDB. Een datalek hier betekent doorgaans ook een melding bij de Autoriteit Persoonsgegevens.

API's

Via API's loopt het verkeer tussen uw systemen. Wij controleren wie toegang heeft en of iemand die toegang kan krijgen die hem niet toekomt.

IoT- en OT-apparatuur

Productieapparatuur, industriële systemen en embedded apparaten nemen wij mee. In een draaiende OT-omgeving scannen wij passief en stemmen wij elke actieve handeling vooraf met uw technici af.

Vergelijking

Kwetsbaarheidsscan of pentest: wat is het verschil?

Beide zijn nuttig, maar ze beantwoorden een andere vraag. Kort gezegd: een kwetsbaarheidsscan vindt alle deuren, een pentest probeert er een paar open te krijgen. Geen van beide is als zodanig wettelijk verplicht. De Cyberbeveiligingswet vraagt om een risicoanalyse en om passende en evenredige maatregelen, niet om een specifieke test; de AVG vraagt, waar passend, wel om het op gezette tijdstippen testen en evalueren van de doeltreffendheid van die maatregelen.

AspectKwetsbaarheidsscanPentest
DoelZo veel mogelijk kwetsbaarheden vinden en classificeren (breedte).Een echte aanval nabootsen en kwetsbaarheden daadwerkelijk misbruiken (diepte).
AanpakGeautomatiseerd scannen, met handmatige validatie van elke bevinding.Overwegend handwerk: de tester denkt als een aanvaller.
FrequentieRegelmatig, per maand of per kwartaal, zodat het beeld actueel blijft.Minder vaak: jaarlijks en na grote wijzigingen, om de weerbaarheid te toetsen.
ResultaatEen volledige lijst met bevindingen en een herstelvolgorde.Een rapport over hoe ver de aanval kwam en wat dat zakelijk betekent.

Weet u niet welke van de twee bij uw situatie past? Mail ons.

Klantervaringen

Wat klanten over ons zeggen

Veelgestelde vragen (FAQ)

01 Hoe vaak moeten wij een kwetsbaarheidsscan laten uitvoeren?

Elk kwartaal is een werkbaar ritme, en daarnaast na elke grote wijziging: een nieuw systeem, een ingrijpende update of een migratie naar de cloud. De AVG vraagt in artikel 32 lid 1 sub d, waar passend, om 'een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid' van uw maatregelen. Een vast interval is de eenvoudigste manier om die procedure aantoonbaar te maken.

02 Hoe lang duurt een kwetsbaarheidsscan?

Dat hangt af van de omvang en de complexiteit van de omgeving. Een gebruikelijke scan duurt 2 tot 5 werkdagen; een grote omgeving met meerdere netwerken en veel applicaties kost meer tijd. Na het eerste gesprek noemen wij een concrete doorlooptijd en leggen wij die schriftelijk vast voordat wij beginnen.

03 Is scannen veilig voor onze productieomgeving?

Ja. Wij scannen behoedzaam en gebruiken geen technieken die een dienst kunnen stilleggen of gegevens kunnen beschadigen. Risicovollere stappen stemmen wij vooraf af, en de gevoeligste systemen scannen wij binnen een afgesproken tijdvenster. De scan kan op elk moment worden stilgelegd.

04 Waar hangt de prijs van af?

Vooral van de scope: het aantal IP-adressen, applicaties en cloudaccounts, hoe diep elk systeem wordt bekeken en of er na het herstel een hertest nodig is. Na een kort gesprek over de scope krijgt u een vrijblijvende offerte met een vaste prijs.

05 Kan de scan op afstand worden uitgevoerd?

Ja. Haxoris is een Slowaaks bedrijf en heeft geen vestiging in Nederland; voor een kwetsbaarheidsscan is aanwezigheid ter plaatse niet nodig. Het externe deel starten wij zonder toegang tot uw netwerk. Voor het interne deel vragen wij een account met leesrechten of een plek in het netwerk van waaruit gescand kan worden.

06 Is dit hetzelfde als vulnerability management?

Nee. Vulnerability management is een doorlopend proces dat u zelf inricht: continu scannen, herstellen en bewaken, met een eigenaar en een doorlooptijd per bevinding. Een kwetsbaarheidsscan is een afgebakende opdracht met een begin, een eind en een gevalideerd rapport. De eerste scan is vaak de nulmeting waarop zo'n proces wordt gebouwd.

07 Voldoen wij hiermee aan de Cyberbeveiligingswet?

De Cyberbeveiligingswet verplicht geen kwetsbaarheidsscan en geen pentest. De zorgplicht vraagt om een risicoanalyse en om passende en evenredige maatregelen; een periodieke scan is de gebruikelijke manier om aan te tonen dat die maatregelen werken. Financiële entiteiten vallen op grond van artikel 7 buiten deze wet: voor hen is DORA het kader. Wij leveren de technische onderbouwing die uw auditor of toezichthouder nodig heeft; het oordeel zelf vellen wij niet.

08 Beschikt Haxoris over het CCV Keurmerk Pentesten?

Nee, dat keurmerk hebben wij niet, en wij zeggen dat liever zelf dan dat u het later ontdekt. Het is een vrijwillig keurmerk. Wat wij wel geven: de namen en de certificeringen van de testers die aan uw opdracht werken, en op verzoek een geanonimiseerd voorbeeldrapport voordat u tekent. Meer over onze aanpak leest u op de pagina over ons en bij onze referenties.

Laten wij vaststellen wat er vandaag in uw systemen openstaat

Aan het eind van de scan hebt u alle bevindingen met een herstelvolgorde: wat deze week moet en wat kan wachten. Het adviesgesprek is gratis en verplicht u tot niets.

Plan een gratis adviesgesprek