Vulnerability scan

Een vulnerability scan is een geautomatiseerde controle die uw systemen aftast op bekende kwetsbaarheden, verkeerde instellingen en achterstallige updates. In het Nederlands heet dat een kwetsbaarheidsscan. De uitkomst is een lijst bevindingen met een ernstscore.

Op deze pagina leest u wat een scan wel en niet ziet, hoe u van honderden meldingen naar een handvat komt, hoe vaak u welk systeem scant en hoe u de losse scan omzet in een vast proces.

Wij komen deze vraag meestal tegen bij organisaties die weten dat er achterstanden zijn maar niet weten waar, of bij organisaties die voor een audit moeten aantonen dat zij kwetsbaarheden beheersen.

Wat een vulnerability scan wel en niet ziet

Een scan herkent kwetsbaarheden die al bekend en beschreven zijn. Wat uniek is aan uw omgeving, ziet hij niet.

De scanner vergelijkt wat hij aantreft met een database van bekende kwetsbaarheden en met regels over veilige instellingen. Daar is hij goed in, en hij doet het snel en over een groot aantal systemen tegelijk. Achterstallige updates, verlopen certificaten, standaardwachtwoorden en open poorten komen betrouwbaar boven.

Wat een scan niet ziet, is de logica van uw eigen applicaties. Of een gebruiker bij gegevens van een ander kan, of een bestelling na goedkeuring nog te wijzigen is, of een medewerker rechten heeft die niet bij zijn functie horen: dat vindt alleen een mens. Daarvoor is een penetratietest het juiste middel.

Een scan geeft ook geen oordeel over uw organisatie. Of het patchproces werkt, of iemand de meldingen bekijkt en of er eigenaarschap is belegd, valt buiten het bereik. Dat maakt de scan een goed instrument, mits u weet waarvoor u hem inzet.

QENSORA | Improved Security, Smarter Compliance
IT & Cloud | QENSORA

Vulnerability scan, penetratietest of security assessment

Deze drie vullen elkaar aan. De vraag is niet welke de beste is, maar welke uw vraag beantwoordt.

In de praktijk werkt een combinatie het beste: scannen als doorlopend ritme, testen bij belangrijke wijzigingen, en een security assessment als u wilt weten of het proces eromheen klopt.

Wat wij scannen: buiten, binnen, cloud en werkplekken

Elke laag levert een ander soort bevindingen op. De meeste organisaties beginnen buiten en vergeten binnen.

Uw externe omgeving is alles wat vanaf internet bereikbaar is. Dat is de laag waar een aanvaller begint en waar u het snelst resultaat ziet. Hier komen vergeten testomgevingen, oude subdomeinen en verlopen certificaten boven water.

Uw interne netwerk laat zien wat er mogelijk is als iemand al binnen is, bijvoorbeeld via een gestolen wachtwoord. Deze scan levert doorgaans de meeste bevindingen op, omdat er intern minder streng wordt gepatcht dan aan de buitenkant.

In cloudomgevingen gaat het minder om kwetsbaarheden en meer om configuratie: opslag die publiek benaderbaar is, rechten die te ruim staan, logging die uit staat. Dat vraagt een scanner die de betreffende dienst kent.

Op werkplekken en servers werkt scannen met agents het beste. Die kijken van binnenuit mee en zien ook software die niet vanaf het netwerk zichtbaar is, zoals lokaal geïnstalleerde applicaties.

QENSORA | Improved Security, Smarter Compliance
Specialist in cybersecurity | QENSORA

Authenticated of unauthenticated scannen

Zonder inloggegevens ziet een scanner de buitenkant. Mét inloggegevens ziet hij wat er werkelijk staat.

Een scan zonder authenticatie benadert uw systeem zoals een buitenstaander dat doet. Die scan is snel, maar hij moet veel afleiden uit wat er zichtbaar is en levert daardoor meer aannames op. Een deel van de bevindingen blijkt achteraf niet te kloppen.

Bij een scan met authenticatie logt de scanner in en leest hij de daadwerkelijk geïnstalleerde versies. Dat geeft een beeld dat aanzienlijk betrouwbaarder is, met minder onterechte meldingen en minder gemiste kwetsbaarheden.

Onterechte meldingen horen erbij en zijn geen teken van een slechte scan. Wat telt is dat iemand ze herkent en afhandelt. Wij verifiëren de belangrijkste bevindingen handmatig voordat u ze te zien krijgt, want een lijst waarin de helft niet klopt, wordt na één ronde niet meer gelezen.

Leg daarnaast uitzonderingen vast. Een systeem dat bewust een oudere versie draait omdat een applicatie niet anders kan, hoort met reden en compenserende maatregel in het register te staan. Dan verschijnt het niet elke maand opnieuw als open punt.

Van scanresultaat naar besluit: zo prioriteren wij

Een eerste scan levert al snel honderden meldingen op. Zonder prioritering gebeurt er dan niets.

De ernstscore die de scanner meegeeft, meestal volgens de CVSS-systematiek, is een startpunt en geen antwoord. Die score zegt iets over de kwetsbaarheid zelf, niet over uw situatie. Een ernstige kwetsbaarheid op een testsysteem zonder gegevens weegt lichter dan een middelzware op het systeem waar uw klantgegevens staan.

Wij combineren daarom vier dingen. De ernstscore. De blootstelling: is het systeem vanaf internet bereikbaar of alleen intern. Het belang van het systeem voor uw dienstverlening. En of er bekend is dat de kwetsbaarheid actief wordt misbruikt.

Daaruit komt een korte lijst die er werkelijk toe doet. In de praktijk gaat het bij een eerste scan om een handvol punten die deze week aandacht vragen, een groep die binnen een maand kan, en een lange staart die met het normale updateritme meegaat.

Per punt hoort een eigenaar en een termijn. Zonder naam gebeurt er niets, ook niet bij een ernstige bevinding.

Cybersecurity Projecten | QENSORA
Specialist in cybersecurity | QENSORA

Hoe vaak u scant, per systeemtype

Een vast ritme werkt beter dan een grote actie per jaar. Dit schema is voor de meeste organisaties werkbaar.

Belangrijker dan de frequentie is dat de uitkomst wordt bekeken. Maandelijks scannen zonder opvolging levert alleen een groeiend archief op.

Van losse scan naar een vast proces

Scannen is de makkelijke helft. Het proces eromheen bepaalt of er iets verbetert.

Een werkend proces heeft vier vaste onderdelen. Een scanritme dat vastligt en dat iemand bewaakt. Een beoordeling waarin bevindingen worden geprioriteerd en van een eigenaar voorzien. Afgesproken termijnen per ernstniveau. En een controle of het opgeloste ook werkelijk weg is.

Leg de termijnen expliciet vast, bijvoorbeeld dat kritieke bevindingen op systemen die vanaf internet bereikbaar zijn binnen enkele dagen worden opgelost, en de rest meeloopt in het reguliere onderhoud. Zonder afgesproken termijn is elke bevinding onderhandelbaar.

Leg ook vast wat er gebeurt als iets niet kan. Een systeem dat niet gepatcht kan worden vanwege een applicatie hoort met een compenserende maatregel in het risicoregister van uw ISMS, met een besluit erover van de juiste persoon.

Dat proces is precies wat een auditor bedoelt met kwetsbaarhedenbeheer. Niet de scan, maar de aantoonbare afhandeling.

CISO as a Service | QENSORA
Specialist in cybersecurity | QENSORA

Wie scant en wie patcht: de rolverdeling

Bij uitbesteed IT-beheer is dit de eerste praktische vraag, en het antwoord staat zelden in het contract.

De gebruikelijke verdeling is dat wij scannen en beoordelen, en dat uw IT-leverancier de meeste bevindingen oplost. Dat werkt goed, mits vooraf is vastgelegd binnen welke termijn zij dat doen en wie bepaalt wat urgent is.

Een scan die door dezelfde partij wordt uitgevoerd die ook het beheer doet, is geen slecht idee maar wel een aandachtspunt. Die partij beoordeelt dan het eigen werk. Dat is dezelfde scheiding die overal geldt: wie iets inricht, kan er niet onafhankelijk over oordelen.

Leg daarnaast vast wat er gebeurt met bevindingen die bij een applicatieleverancier liggen. Die kunt u niet zelf oplossen, dus daar is een melding en een termijnafspraak nodig. Dat hoort ook bij de ketenbeveiliging die de Cyberbeveiligingswet van u vraagt.

Wat een scanrapport bijdraagt aan uw audit

Kwetsbaarhedenbeheer staat in alle drie de kaders. Het scanrapport alleen is niet het bewijs.

ISO 27001 vraagt beheer van technische kwetsbaarheden. Een auditor wil zien dat er een ritme is, dat bevindingen worden beoordeeld en dat er opvolging plaatsvindt. Een reeks scanrapporten met daarbij het actieregister en de uitzonderingen met onderbouwing is dan het bewijsstuk.

De Cyberbeveiligingswet, die vanaf 15 augustus 2026 geldt, noemt kwetsbaarhedenbeheer als onderdeel van de zorgplicht. Ook hier gaat het om het proces en de aantoonbaarheid, niet om de scan zelf. In de zorg vraagt NEN 7510 hetzelfde.

Bewaar daarom niet alleen de rapporten maar ook wat u ermee heeft gedaan. Dat is achteraf vrijwel niet te reconstrueren en het kost niets als u het meteen bijhoudt.

AVG & Privacy | QENSORA
CISO as a Service | QENSORA

Wat de omvang van de opdracht bepaalt

Een scan is een afgebakende opdracht, maar de omvang verschilt. Deze factoren bepalen het verschil.

Wij maken de omvang van uw traject inzichtelijk in een vrijblijvend gesprek.

Zo werkt QENSORA bij uw vulnerability scan

Wij scannen, verifiëren en prioriteren, en begeleiden de opvolging. Wij doen niet het beheer.

Die scheiding is bewust. Wij zijn geen beheerpartij en verkopen geen scanplatform, dus wij beoordelen niet ons eigen werk en hebben geen belang bij een abonnement dat langer loopt dan nodig. Soms is ons advies dat uw huidige leverancier de scan prima kan draaien en dat alleen de beoordeling en de opvolging beter moeten.

Wat wij toevoegen is de vertaling. Een ruwe scanuitvoer is voor de meeste organisaties onbruikbaar. Wij halen de onterechte meldingen eruit, wegen de rest tegen uw situatie en leveren een lijst waar iemand maandagochtend mee aan de slag kan.

De uitvoering verzorgen wij, waarbij in uw offerte staat wie het werk doet en met welke middelen. Bij industriële omgevingen geldt dat er niet actief op draaiende installaties wordt gescand, maar met testvensters of passieve observatie wordt gewerkt.

René van der Horst werkt dertig jaar in IT-leiderschap en begeleidt organisaties bij ISO 27001, NEN 7510 en de Cyberbeveiligingswet. Hij bespreekt de uitkomsten met u en met uw IT-leverancier, zodat er afspraken uit komen en geen discussie.

ISO 27001 | QENSORA
Azure Cloud | QENSORA

Zicht houden zonder erin te verdrinken

Een vulnerability scan is geen project maar een gewoonte. De waarde zit niet in de eerste lijst met bevindingen, maar in het feit dat er elke maand naar gekeken wordt en dat er iemand is die erover gaat.

Wilt u weten wat er in uw situatie nodig is en welk ritme past? Neem vrijblijvend contact op. In een eerste gesprek wordt meestal snel duidelijk waar u begint.

Veelgestelde vragen over vulnerability scanning

Wat is het verschil tussen een vulnerability scan en een penetratietest?

Een scan is geautomatiseerd, breed en herhaalbaar, en vindt bekende kwetsbaarheden. Een penetratietest wordt handmatig uitgevoerd en zoekt naar routes die alleen een mens bedenkt, inclusief fouten in de logica van uw applicatie. De scan is voor het ritme, de test voor de diepgang.

Uw externe omgeving maandelijks, uw interne netwerk per kwartaal, en werkplekken doorlopend via agents. Scan daarnaast extra na een grote wijziging, zoals een migratie of een nieuwe dienst die online gaat. Belangrijker dan de frequentie is dat de uitkomst wordt beoordeeld en opgevolgd.

Bij normale kantoorautomatisering is dat risico klein. Bij oudere systemen en bij industriële installaties is dat anders, en daar wordt niet actief gescand op draaiende apparatuur. Wij spreken vooraf een scanvenster af en stemmen de intensiteit af op wat de omgeving aankan.

Niet alles tegelijk. Wij verwijderen de onterechte meldingen, wegen de rest op ernst, blootstelling en het belang van het systeem, en leveren een korte lijst die deze week aandacht vraagt. De lange staart loopt mee in uw normale updateritme.

Een melding die bij nadere controle niet blijkt te kloppen. Bij scannen zonder inloggegevens komt dat regelmatig voor, omdat de scanner veel moet afleiden. Scannen met authenticatie beperkt het aanzienlijk. Wij verifiëren de belangrijkste bevindingen handmatig voordat u het rapport krijgt.

Dat komt voor, bijvoorbeeld als een applicatie een oudere versie vereist. Leg dat vast als uitzondering met de reden erbij en met een compenserende maatregel, zoals het afschermen van het systeem. Laat het besluit nemen door de risico-eigenaar en neem het op in uw risicoregister.

Als onderdeel, ja. Een auditor kijkt naar het proces: is er een ritme, worden bevindingen beoordeeld en opgevolgd, en zijn uitzonderingen onderbouwd. Een losse scan zonder opvolging is geen bewijs. Bewaar daarom ook het actieregister en de besluiten over uitzonderingen.

Deels wel. Een scan draaien is niet moeilijk en veel beheerpartijen kunnen dat. De moeilijkheid zit in het beoordelen: onterechte meldingen eruit halen, wegen tegen uw situatie en eigenaarschap beleggen. Dat is ook precies de reden dat het niet verstandig is de scan te laten beoordelen door de partij die het beheer doet.

Improved Security, Smarter Compliance.

Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?

Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.