Vulnerability scan
Een vulnerability scan is een geautomatiseerde controle die uw systemen aftast op bekende kwetsbaarheden, verkeerde instellingen en achterstallige updates. In het Nederlands heet dat een kwetsbaarheidsscan. De uitkomst is een lijst bevindingen met een ernstscore.
Op deze pagina leest u wat een scan wel en niet ziet, hoe u van honderden meldingen naar een handvat komt, hoe vaak u welk systeem scant en hoe u de losse scan omzet in een vast proces.
Wij komen deze vraag meestal tegen bij organisaties die weten dat er achterstanden zijn maar niet weten waar, of bij organisaties die voor een audit moeten aantonen dat zij kwetsbaarheden beheersen.
Wat een vulnerability scan wel en niet ziet
Een scan herkent kwetsbaarheden die al bekend en beschreven zijn. Wat uniek is aan uw omgeving, ziet hij niet.
De scanner vergelijkt wat hij aantreft met een database van bekende kwetsbaarheden en met regels over veilige instellingen. Daar is hij goed in, en hij doet het snel en over een groot aantal systemen tegelijk. Achterstallige updates, verlopen certificaten, standaardwachtwoorden en open poorten komen betrouwbaar boven.
Wat een scan niet ziet, is de logica van uw eigen applicaties. Of een gebruiker bij gegevens van een ander kan, of een bestelling na goedkeuring nog te wijzigen is, of een medewerker rechten heeft die niet bij zijn functie horen: dat vindt alleen een mens. Daarvoor is een penetratietest het juiste middel.
Een scan geeft ook geen oordeel over uw organisatie. Of het patchproces werkt, of iemand de meldingen bekijkt en of er eigenaarschap is belegd, valt buiten het bereik. Dat maakt de scan een goed instrument, mits u weet waarvoor u hem inzet.
Vulnerability scan, penetratietest of security assessment
Deze drie vullen elkaar aan. De vraag is niet welke de beste is, maar welke uw vraag beantwoordt.
- Vulnerability scan. Werkwijze: Geautomatiseerd, breed, herhaalbaar. Sterke kant: Snel zicht op achterstanden over veel systemen. Wanneer kiest u dit: U wilt regelmatig en breed blijven kijken.
- Penetratietest. Werkwijze: Handmatig, diep, op een afgebakende omgeving. Sterke kant: Toont aangetoonde routes en de gevolgen daarvan. Wanneer kiest u dit: U wilt weten of maatregelen in de praktijk standhouden.
- Security assessment. Werkwijze: Beoordeling van opzet, inrichting en beheer. Sterke kant: Kijkt ook naar processen en verantwoordelijkheden. Wanneer kiest u dit: U wilt overzicht voordat u gericht gaat testen.
In de praktijk werkt een combinatie het beste: scannen als doorlopend ritme, testen bij belangrijke wijzigingen, en een security assessment als u wilt weten of het proces eromheen klopt.
Wat wij scannen: buiten, binnen, cloud en werkplekken
Elke laag levert een ander soort bevindingen op. De meeste organisaties beginnen buiten en vergeten binnen.
Uw externe omgeving is alles wat vanaf internet bereikbaar is. Dat is de laag waar een aanvaller begint en waar u het snelst resultaat ziet. Hier komen vergeten testomgevingen, oude subdomeinen en verlopen certificaten boven water.
Uw interne netwerk laat zien wat er mogelijk is als iemand al binnen is, bijvoorbeeld via een gestolen wachtwoord. Deze scan levert doorgaans de meeste bevindingen op, omdat er intern minder streng wordt gepatcht dan aan de buitenkant.
In cloudomgevingen gaat het minder om kwetsbaarheden en meer om configuratie: opslag die publiek benaderbaar is, rechten die te ruim staan, logging die uit staat. Dat vraagt een scanner die de betreffende dienst kent.
Op werkplekken en servers werkt scannen met agents het beste. Die kijken van binnenuit mee en zien ook software die niet vanaf het netwerk zichtbaar is, zoals lokaal geïnstalleerde applicaties.
Authenticated of unauthenticated scannen
Zonder inloggegevens ziet een scanner de buitenkant. Mét inloggegevens ziet hij wat er werkelijk staat.
Een scan zonder authenticatie benadert uw systeem zoals een buitenstaander dat doet. Die scan is snel, maar hij moet veel afleiden uit wat er zichtbaar is en levert daardoor meer aannames op. Een deel van de bevindingen blijkt achteraf niet te kloppen.
Bij een scan met authenticatie logt de scanner in en leest hij de daadwerkelijk geïnstalleerde versies. Dat geeft een beeld dat aanzienlijk betrouwbaarder is, met minder onterechte meldingen en minder gemiste kwetsbaarheden.
Onterechte meldingen horen erbij en zijn geen teken van een slechte scan. Wat telt is dat iemand ze herkent en afhandelt. Wij verifiëren de belangrijkste bevindingen handmatig voordat u ze te zien krijgt, want een lijst waarin de helft niet klopt, wordt na één ronde niet meer gelezen.
Leg daarnaast uitzonderingen vast. Een systeem dat bewust een oudere versie draait omdat een applicatie niet anders kan, hoort met reden en compenserende maatregel in het register te staan. Dan verschijnt het niet elke maand opnieuw als open punt.
Van scanresultaat naar besluit: zo prioriteren wij
Een eerste scan levert al snel honderden meldingen op. Zonder prioritering gebeurt er dan niets.
De ernstscore die de scanner meegeeft, meestal volgens de CVSS-systematiek, is een startpunt en geen antwoord. Die score zegt iets over de kwetsbaarheid zelf, niet over uw situatie. Een ernstige kwetsbaarheid op een testsysteem zonder gegevens weegt lichter dan een middelzware op het systeem waar uw klantgegevens staan.
Wij combineren daarom vier dingen. De ernstscore. De blootstelling: is het systeem vanaf internet bereikbaar of alleen intern. Het belang van het systeem voor uw dienstverlening. En of er bekend is dat de kwetsbaarheid actief wordt misbruikt.
Daaruit komt een korte lijst die er werkelijk toe doet. In de praktijk gaat het bij een eerste scan om een handvol punten die deze week aandacht vragen, een groep die binnen een maand kan, en een lange staart die met het normale updateritme meegaat.
Per punt hoort een eigenaar en een termijn. Zonder naam gebeurt er niets, ook niet bij een ernstige bevinding.
Hoe vaak u scant, per systeemtype
Een vast ritme werkt beter dan een grote actie per jaar. Dit schema is voor de meeste organisaties werkbaar.
- Externe omgeving. Ritme: Maandelijks. Extra scan bij: Nieuw domein, nieuwe dienst online, gewijzigde firewallregels.
- Intern netwerk en servers. Ritme: Per kwartaal. Extra scan bij: Migratie, nieuwe server, wijziging in de netwerkindeling.
- Cloudomgeving. Ritme: Doorlopend of maandelijks. Extra scan bij: Nieuwe dienst in gebruik, wijziging in rechten.
- Werkplekken. Ritme: Doorlopend via agents. Extra scan bij: Uitrol van nieuwe software, grote aantallen nieuwe apparaten.
Belangrijker dan de frequentie is dat de uitkomst wordt bekeken. Maandelijks scannen zonder opvolging levert alleen een groeiend archief op.
Van losse scan naar een vast proces
Scannen is de makkelijke helft. Het proces eromheen bepaalt of er iets verbetert.
Een werkend proces heeft vier vaste onderdelen. Een scanritme dat vastligt en dat iemand bewaakt. Een beoordeling waarin bevindingen worden geprioriteerd en van een eigenaar voorzien. Afgesproken termijnen per ernstniveau. En een controle of het opgeloste ook werkelijk weg is.
Leg de termijnen expliciet vast, bijvoorbeeld dat kritieke bevindingen op systemen die vanaf internet bereikbaar zijn binnen enkele dagen worden opgelost, en de rest meeloopt in het reguliere onderhoud. Zonder afgesproken termijn is elke bevinding onderhandelbaar.
Leg ook vast wat er gebeurt als iets niet kan. Een systeem dat niet gepatcht kan worden vanwege een applicatie hoort met een compenserende maatregel in het risicoregister van uw ISMS, met een besluit erover van de juiste persoon.
Dat proces is precies wat een auditor bedoelt met kwetsbaarhedenbeheer. Niet de scan, maar de aantoonbare afhandeling.
Wie scant en wie patcht: de rolverdeling
Bij uitbesteed IT-beheer is dit de eerste praktische vraag, en het antwoord staat zelden in het contract.
De gebruikelijke verdeling is dat wij scannen en beoordelen, en dat uw IT-leverancier de meeste bevindingen oplost. Dat werkt goed, mits vooraf is vastgelegd binnen welke termijn zij dat doen en wie bepaalt wat urgent is.
Een scan die door dezelfde partij wordt uitgevoerd die ook het beheer doet, is geen slecht idee maar wel een aandachtspunt. Die partij beoordeelt dan het eigen werk. Dat is dezelfde scheiding die overal geldt: wie iets inricht, kan er niet onafhankelijk over oordelen.
Leg daarnaast vast wat er gebeurt met bevindingen die bij een applicatieleverancier liggen. Die kunt u niet zelf oplossen, dus daar is een melding en een termijnafspraak nodig. Dat hoort ook bij de ketenbeveiliging die de Cyberbeveiligingswet van u vraagt.
Wat een scanrapport bijdraagt aan uw audit
Kwetsbaarhedenbeheer staat in alle drie de kaders. Het scanrapport alleen is niet het bewijs.
ISO 27001 vraagt beheer van technische kwetsbaarheden. Een auditor wil zien dat er een ritme is, dat bevindingen worden beoordeeld en dat er opvolging plaatsvindt. Een reeks scanrapporten met daarbij het actieregister en de uitzonderingen met onderbouwing is dan het bewijsstuk.
De Cyberbeveiligingswet, die vanaf 15 augustus 2026 geldt, noemt kwetsbaarhedenbeheer als onderdeel van de zorgplicht. Ook hier gaat het om het proces en de aantoonbaarheid, niet om de scan zelf. In de zorg vraagt NEN 7510 hetzelfde.
Bewaar daarom niet alleen de rapporten maar ook wat u ermee heeft gedaan. Dat is achteraf vrijwel niet te reconstrueren en het kost niets als u het meteen bijhoudt.
Wat de omvang van de opdracht bepaalt
Een scan is een afgebakende opdracht, maar de omvang verschilt. Deze factoren bepalen het verschil.
- Aantal adressen en systemen. Meer systemen betekent meer scantijd en vooral meer beoordelingstijd.
- Intern, extern of beide. Interne scans vragen toegang tot het netwerk en meer afstemming vooraf.
- Met of zonder authenticatie. Scannen met inloggegevens geeft een betrouwbaarder beeld en vraagt voorbereiding van accounts.
- Frequentie. Een eenmalige scan verschilt van een doorlopend ritme met periodieke rapportage.
- Diepte van de rapportage. Een ruwe uitvoer verschilt van een rapport met handmatige verificatie en prioritering.
- Wel of geen begeleiding bij de opvolging. Het gesprek met uw IT-leverancier en het beleggen van eigenaarschap is een aparte inspanning.
Wij maken de omvang van uw traject inzichtelijk in een vrijblijvend gesprek.
Zo werkt QENSORA bij uw vulnerability scan
Wij scannen, verifiëren en prioriteren, en begeleiden de opvolging. Wij doen niet het beheer.
Die scheiding is bewust. Wij zijn geen beheerpartij en verkopen geen scanplatform, dus wij beoordelen niet ons eigen werk en hebben geen belang bij een abonnement dat langer loopt dan nodig. Soms is ons advies dat uw huidige leverancier de scan prima kan draaien en dat alleen de beoordeling en de opvolging beter moeten.
Wat wij toevoegen is de vertaling. Een ruwe scanuitvoer is voor de meeste organisaties onbruikbaar. Wij halen de onterechte meldingen eruit, wegen de rest tegen uw situatie en leveren een lijst waar iemand maandagochtend mee aan de slag kan.
De uitvoering verzorgen wij, waarbij in uw offerte staat wie het werk doet en met welke middelen. Bij industriële omgevingen geldt dat er niet actief op draaiende installaties wordt gescand, maar met testvensters of passieve observatie wordt gewerkt.
René van der Horst werkt dertig jaar in IT-leiderschap en begeleidt organisaties bij ISO 27001, NEN 7510 en de Cyberbeveiligingswet. Hij bespreekt de uitkomsten met u en met uw IT-leverancier, zodat er afspraken uit komen en geen discussie.
Zicht houden zonder erin te verdrinken
Een vulnerability scan is geen project maar een gewoonte. De waarde zit niet in de eerste lijst met bevindingen, maar in het feit dat er elke maand naar gekeken wordt en dat er iemand is die erover gaat.
Wilt u weten wat er in uw situatie nodig is en welk ritme past? Neem vrijblijvend contact op. In een eerste gesprek wordt meestal snel duidelijk waar u begint.
Veelgestelde vragen over vulnerability scanning
Wat is het verschil tussen een vulnerability scan en een penetratietest?
Een scan is geautomatiseerd, breed en herhaalbaar, en vindt bekende kwetsbaarheden. Een penetratietest wordt handmatig uitgevoerd en zoekt naar routes die alleen een mens bedenkt, inclusief fouten in de logica van uw applicatie. De scan is voor het ritme, de test voor de diepgang.
Hoe vaak moeten wij scannen?
Uw externe omgeving maandelijks, uw interne netwerk per kwartaal, en werkplekken doorlopend via agents. Scan daarnaast extra na een grote wijziging, zoals een migratie of een nieuwe dienst die online gaat. Belangrijker dan de frequentie is dat de uitkomst wordt beoordeeld en opgevolgd.
Kan een scan onze systemen verstoren?
Bij normale kantoorautomatisering is dat risico klein. Bij oudere systemen en bij industriële installaties is dat anders, en daar wordt niet actief gescand op draaiende apparatuur. Wij spreken vooraf een scanvenster af en stemmen de intensiteit af op wat de omgeving aankan.
Wat doen wij met honderden bevindingen?
Niet alles tegelijk. Wij verwijderen de onterechte meldingen, wegen de rest op ernst, blootstelling en het belang van het systeem, en leveren een korte lijst die deze week aandacht vraagt. De lange staart loopt mee in uw normale updateritme.
Wat is een false positive en hoeveel zijn dat er?
Een melding die bij nadere controle niet blijkt te kloppen. Bij scannen zonder inloggegevens komt dat regelmatig voor, omdat de scanner veel moet afleiden. Scannen met authenticatie beperkt het aanzienlijk. Wij verifiëren de belangrijkste bevindingen handmatig voordat u het rapport krijgt.
Wat als een systeem niet gepatcht kan worden?
Dat komt voor, bijvoorbeeld als een applicatie een oudere versie vereist. Leg dat vast als uitzondering met de reden erbij en met een compenserende maatregel, zoals het afschermen van het systeem. Laat het besluit nemen door de risico-eigenaar en neem het op in uw risicoregister.
Telt een scanrapport mee voor onze ISO 27001-audit?
Als onderdeel, ja. Een auditor kijkt naar het proces: is er een ritme, worden bevindingen beoordeeld en opgevolgd, en zijn uitzonderingen onderbouwd. Een losse scan zonder opvolging is geen bewijs. Bewaar daarom ook het actieregister en de besluiten over uitzonderingen.
Kunnen wij dit niet zelf doen?
Deels wel. Een scan draaien is niet moeilijk en veel beheerpartijen kunnen dat. De moeilijkheid zit in het beoordelen: onterechte meldingen eruit halen, wegen tegen uw situatie en eigenaarschap beleggen. Dat is ook precies de reden dat het niet verstandig is de scan te laten beoordelen door de partij die het beheer doet.
Improved Security, Smarter Compliance.
Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?
Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.