Kwetsbaarheidsscan laten uitvoeren: vind de zwakke plekken eerst
Een kwetsbaarheidsscan, internationaal een vulnerability assessment, is een systematische controle van uw hele omgeving: netwerk, servers, webapplicaties, API's en cloudaccounts. Wij zoeken bekende kwetsbaarheden en configuratiefouten, valideren elke bevinding handmatig en rangschikken ze op risico. In het rapport staat geen algemene lijst met dreigingen, maar wat er vandaag in uw systemen openstaat.
U ziet het gat eerder dan degene die het zou gebruiken.
Zij vertrouwen op ons
Wat is een kwetsbaarheidsscan en waarom is die nodig?
Een kwetsbaarheidsscan brengt systemen, applicaties en netwerkinfrastructuur systematisch in kaart: bekende kwetsbaarheden en configuratiefouten worden opgespoord, gerangschikt op ernst en voorzien van een herstelvolgorde. Een pentest, ook wel penetratietest, gaat de diepte in en loopt een of twee aanvalspaden helemaal uit. Een kwetsbaarheidsscan gaat de breedte in, over de hele omgeving.
Verwar het ook niet met vulnerability management. Dat is een doorlopend proces dat u zelf inricht: continu scannen, herstellen en bewaken, met een eigenaar en een doorlooptijd per bevinding. Wat wij leveren, is een afgebakende opdracht met een begin, een eind en een gevalideerd rapport. Na afloop weet u op één peildatum precies waar u staat, en veel organisaties gebruiken die eerste scan als nulmeting voor hun eigen proces.
De wettelijke haak zit niet waar de markt hem meestal legt. De Cyberbeveiligingswet vraagt om een risicoanalyse en om passende en evenredige maatregelen; testen wordt er niet in genoemd. De AVG komt dichterbij: artikel 32 lid 1 sub d vraagt, waar passend, om 'een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid' van de technische en organisatorische beveiligingsmaatregelen. Een periodieke kwetsbaarheidsscan is precies zo'n procedure.
Wat levert het op?
Herstellen vóór misbruik
U repareert de fout eerder dan degene die hem zou gebruiken. Bekende kwetsbaarheden worden in de praktijk vooral misbruikt lang nadat de patch beschikbaar is.
Onderbouwing voor audit en toezicht
Het rapport is het bewijs dat uw maatregelen daadwerkelijk zijn gecontroleerd: voor uw ISO 27001-auditor, voor de zorgplicht uit de Cyberbeveiligingswet en voor artikel 32 van de AVG. Financiële entiteiten vallen op grond van artikel 7 buiten de Cyberbeveiligingswet; voor hen is DORA het kader.
Een duidelijke volgorde
U begint bij wat de bedrijfsvoering echt raakt, niet bij wat toevallig bovenaan de scanlijst stond.
Zicht op de werkelijke stand
U ziet hoe uw beveiliging ervoor staat op basis van een meting, niet op basis van aannames.
Verloop
Hoe verloopt een kwetsbaarheidsscan?
Een scanner dekt snel de hele omgeving af, maar niet elke melding is echt. Daarom controleert een mens elke bevinding: in het rapport komt alleen wat werkelijk bestaat en werkelijk misbruikt kan worden. Dat handmatige deel is het verschil tussen een kwetsbaarheidsscan en een uitdraai van een scanner.
Kennismaking en scope
Samen leggen wij het doel, de scope en de lijst met systemen vast: IP-reeksen, domeinen, applicaties en cloudaccounts. Wij beginnen pas nadat u schriftelijk toestemming hebt gegeven. Die toestemming is wat het werk rechtmatig maakt onder artikel 138ab van het Wetboek van Strafrecht.
Geautomatiseerd scannen
Met Nessus, OpenVAS en Nuclei lopen wij de hele infrastructuur door. Bekende kwetsbaarheden (CVE), open poorten en verkeerde configuraties komen zo boven water.
Handmatige validatie en analyse
Een scanner levert een lijst, geen resultaat. Onze ethische hackers verifiëren elke bevinding, schrappen de false positives en zoeken naar logicafouten die geen enkele scanner ziet. Hier zit het verschil met een abonnement op scansoftware.
Rapport en herstelprioriteiten
Elke bevinding krijgt een risiconiveau volgens CVSS en een concrete herstelstap, met daarnaast een managementsamenvatting. Uw team weet wat deze week moet en wat kan wachten. Na het herstel kunt u een hertest laten uitvoeren, zodat op papier staat dat de kwetsbaarheden verholpen zijn.
Scope
Wat scannen wij?
Een aanvaller kiest niet, die neemt wat hij vindt. Daarom dekt een kwetsbaarheidsscan van uw infrastructuur de hele omgeving en niet een paar uitgelichte systemen.
Extern en intern netwerk
Servers, werkplekken en netwerkapparatuur, plus alles wat vanaf het internet zichtbaar is. Voor een aanval in de diepte op hetzelfde netwerk is een pentest van infrastructuur de volgende stap.
Web- en mobiele applicaties
Wij zoeken SQL-injectie, XSS en fouten in de autorisatie. Gaat het om een specifieke webapplicatie of mobiele applicatie, dan komt u met een pentest verder.
Cloudomgevingen
Wij controleren de configuratie in AWS, Azure en Google Cloud. In Nederlandse organisaties begint de cloud meestal bij Microsoft 365 en Entra ID, dus die nemen wij standaard mee in de scope.
Databases
Rechten, versleuteling van opgeslagen gegevens en de configuratie van Microsoft SQL Server, PostgreSQL en MongoDB. Een datalek hier betekent doorgaans ook een melding bij de Autoriteit Persoonsgegevens.
API's
Via API's loopt het verkeer tussen uw systemen. Wij controleren wie toegang heeft en of iemand die toegang kan krijgen die hem niet toekomt.
IoT- en OT-apparatuur
Productieapparatuur, industriële systemen en embedded apparaten nemen wij mee. In een draaiende OT-omgeving scannen wij passief en stemmen wij elke actieve handeling vooraf met uw technici af.
Vergelijking
Kwetsbaarheidsscan of pentest: wat is het verschil?
Beide zijn nuttig, maar ze beantwoorden een andere vraag. Kort gezegd: een kwetsbaarheidsscan vindt alle deuren, een pentest probeert er een paar open te krijgen. Geen van beide is als zodanig wettelijk verplicht. De Cyberbeveiligingswet vraagt om een risicoanalyse en om passende en evenredige maatregelen, niet om een specifieke test; de AVG vraagt, waar passend, wel om het op gezette tijdstippen testen en evalueren van de doeltreffendheid van die maatregelen.
| Aspect | Kwetsbaarheidsscan | Pentest |
|---|---|---|
| Doel | Zo veel mogelijk kwetsbaarheden vinden en classificeren (breedte). | Een echte aanval nabootsen en kwetsbaarheden daadwerkelijk misbruiken (diepte). |
| Aanpak | Geautomatiseerd scannen, met handmatige validatie van elke bevinding. | Overwegend handwerk: de tester denkt als een aanvaller. |
| Frequentie | Regelmatig, per maand of per kwartaal, zodat het beeld actueel blijft. | Minder vaak: jaarlijks en na grote wijzigingen, om de weerbaarheid te toetsen. |
| Resultaat | Een volledige lijst met bevindingen en een herstelvolgorde. | Een rapport over hoe ver de aanval kwam en wat dat zakelijk betekent. |
Weet u niet welke van de twee bij uw situatie past? Mail ons.
Klantervaringen
Wat klanten over ons zeggen
Veelgestelde vragen (FAQ)
01 Hoe vaak moeten wij een kwetsbaarheidsscan laten uitvoeren?
Elk kwartaal is een werkbaar ritme, en daarnaast na elke grote wijziging: een nieuw systeem, een ingrijpende update of een migratie naar de cloud. De AVG vraagt in artikel 32 lid 1 sub d, waar passend, om 'een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid' van uw maatregelen. Een vast interval is de eenvoudigste manier om die procedure aantoonbaar te maken.
02 Hoe lang duurt een kwetsbaarheidsscan?
Dat hangt af van de omvang en de complexiteit van de omgeving. Een gebruikelijke scan duurt 2 tot 5 werkdagen; een grote omgeving met meerdere netwerken en veel applicaties kost meer tijd. Na het eerste gesprek noemen wij een concrete doorlooptijd en leggen wij die schriftelijk vast voordat wij beginnen.
03 Is scannen veilig voor onze productieomgeving?
Ja. Wij scannen behoedzaam en gebruiken geen technieken die een dienst kunnen stilleggen of gegevens kunnen beschadigen. Risicovollere stappen stemmen wij vooraf af, en de gevoeligste systemen scannen wij binnen een afgesproken tijdvenster. De scan kan op elk moment worden stilgelegd.
04 Waar hangt de prijs van af?
Vooral van de scope: het aantal IP-adressen, applicaties en cloudaccounts, hoe diep elk systeem wordt bekeken en of er na het herstel een hertest nodig is. Na een kort gesprek over de scope krijgt u een vrijblijvende offerte met een vaste prijs.
05 Kan de scan op afstand worden uitgevoerd?
Ja. Haxoris is een Slowaaks bedrijf en heeft geen vestiging in Nederland; voor een kwetsbaarheidsscan is aanwezigheid ter plaatse niet nodig. Het externe deel starten wij zonder toegang tot uw netwerk. Voor het interne deel vragen wij een account met leesrechten of een plek in het netwerk van waaruit gescand kan worden.
06 Is dit hetzelfde als vulnerability management?
Nee. Vulnerability management is een doorlopend proces dat u zelf inricht: continu scannen, herstellen en bewaken, met een eigenaar en een doorlooptijd per bevinding. Een kwetsbaarheidsscan is een afgebakende opdracht met een begin, een eind en een gevalideerd rapport. De eerste scan is vaak de nulmeting waarop zo'n proces wordt gebouwd.
07 Voldoen wij hiermee aan de Cyberbeveiligingswet?
De Cyberbeveiligingswet verplicht geen kwetsbaarheidsscan en geen pentest. De zorgplicht vraagt om een risicoanalyse en om passende en evenredige maatregelen; een periodieke scan is de gebruikelijke manier om aan te tonen dat die maatregelen werken. Financiële entiteiten vallen op grond van artikel 7 buiten deze wet: voor hen is DORA het kader. Wij leveren de technische onderbouwing die uw auditor of toezichthouder nodig heeft; het oordeel zelf vellen wij niet.
08 Beschikt Haxoris over het CCV Keurmerk Pentesten?
Nee, dat keurmerk hebben wij niet, en wij zeggen dat liever zelf dan dat u het later ontdekt. Het is een vrijwillig keurmerk. Wat wij wel geven: de namen en de certificeringen van de testers die aan uw opdracht werken, en op verzoek een geanonimiseerd voorbeeldrapport voordat u tekent. Meer over onze aanpak leest u op de pagina over ons en bij onze referenties.