Security assessment
Bijgewerkt op ยท Door Maarten van den Bos
Een security assessment is een beoordeling van hoe goed een organisatie beveiligd is. Een specialist onderzoekt beleid, processen en techniek, zoals netwerk, accounts en back-ups, en vergelijkt die met een norm of goede praktijk. De uitkomst is een rapport met zwakke plekken en een geprioriteerde lijst met verbeteringen. Een assessment is breder dan een pentest.
Wat is een security assessment?
Een security assessment geeft antwoord op de vraag: hoe veilig zijn we nu, en wat moet als eerste beter? NIST, het Amerikaanse standaardisatie-instituut, omschrijft het als het testen of evalueren van de organisatorische, operationele en technische beveiligingsmaatregelen, om te zien of die goed zijn ingericht en werken zoals bedoeld.
In het mkb heet een lichte variant vaak een security health check of IT-healthcheck. De naam verschilt per leverancier, want er is geen vaste definitie. De kern is steeds dezelfde: een momentopname van de beveiliging met een lijst verbeterpunten.
Een assessment kan bestaan uit interviews, het doornemen van documenten en instellingen, en technische tests. Een vulnerability scan of een pentest kan een onderdeel zijn, maar een assessment kijkt ook naar zaken als toegangsbeheer, back-ups, wachtwoordbeleid en bewustzijn van medewerkers.
Grote bedrijven beoordelen hun beveiliging veel vaker dan kleine. In 2024 beschikte 88 procent van de bedrijven met 250 of meer werknemers over methodes om de ICT-veiligheid te beoordelen, tegen 21 procent van de bedrijven met 2 tot 10 werknemers (bron: CBS, Cybersecuritymonitor 2024).
Wat is het verschil tussen een security assessment, een pentest en een vulnerability scan?
Een security assessment is de breedste vorm: het beoordeelt de hele beveiliging. Een vulnerability scan zoekt automatisch naar bekende kwetsbaarheden. Een pentest gaat de diepte in en probeert kwetsbaarheden echt uit te buiten. Het NCSC adviseert om te beginnen met een kwetsbaarhedenscan, omdat een pentest zonder die basis minder oplevert.
| Security assessment | Vulnerability scan | Pentest | |
|---|---|---|---|
| Vraag | Hoe goed is onze beveiliging als geheel? | Welke bekende kwetsbaarheden zijn er? | Hoe ver komt een aanvaller echt? |
| Aanpak | Interviews, documenten, instellingen en tests | Geautomatiseerde scan, zonder in te breken | Handmatige aanval door een getrainde tester |
| Reikwijdte | Organisatie, processen en techniek | Breed, alleen techniek | Diep, afgebakende systemen |
| Uitkomst | Rapport met verbeterpunten en prioriteit | Lijst met kwetsbaarheden en ernst | Aangetoonde aanvalspaden en impact |
| Tijd en kosten | Afhankelijk van reikwijdte | Snelst en goedkoopst | Meer tijd en budget |
Een security audit lijkt op een assessment, maar toetst tegen een vaste norm, zoals ISO 27001, en levert een oordeel of bewijs voor een certificaat.
Hoe werkt een security assessment?
Een security assessment volgt meestal een vaste volgorde, van afspraken tot rapport:
- Bepaal samen met de opdrachtgever de reikwijdte: welke systemen, locaties en processen worden beoordeeld.
- Kies een norm of referentiekader, bijvoorbeeld de basisprincipes van het NCSC of ISO 27001.
- Verzamel informatie via interviews, documenten en de instellingen van systemen.
- Voer technische tests uit, zoals een vulnerability scan of configuratiecontrole.
- Beoordeel de bevindingen op risico, met een risicoanalyse als basis.
- Lever een rapport op met zwakke plekken en een geprioriteerd verbeterplan.
NIST SP 800-115 is een veelgebruikte technische handleiding voor het plannen en uitvoeren van beveiligingstests en beoordelingen, en voor het analyseren van de bevindingen.
Voorbeeld uit de praktijk
Het NCSC biedt ondernemers de Basisscan Cyberweerbaarheid aan, een eenvoudige vorm van een zelf uitgevoerd security assessment. Met 25 stellingen zie je in 5 tot 10 minuten hoe je organisatie scoort op de 5 basisprincipes van veilig digitaal ondernemen. Na afloop volgt een rapport met scores en vervolgstappen.
Het NCSC zegt er zelf bij dat het rapport alleen een indicatie geeft van de huidige cyberweerbaarheid en geen garantie biedt (bron: NCSC, Basisscan Cyberweerbaarheid). Voor een diepere beoordeling schakelt een organisatie een specialist in die ook technisch test.
Security assessment in de praktijk van een security-professional
Een security consultant of adviseur informatiebeveiliging voert assessments uit bij klanten of binnen de eigen organisatie. Het werk bestaat uit gesprekken voeren, instellingen controleren, bevindingen wegen en een helder rapport schrijven voor zowel IT als directie.
Voor het technische deel werken ze vaak samen met een ethical hacker die scans en pentests uitvoert. Een assessment is vaak de eerste stap in een verbetertraject, gevolgd door vaste scans en later een audit.
Veelgestelde vragen
Wat is een security health check?
Een security health check is een korte, lichte vorm van een security assessment, vaak bedoeld voor het mkb. Een specialist of een online scan controleert de belangrijkste basismaatregelen, zoals updates, back-ups, wachtwoorden en accounts. De uitkomst is een overzicht van zwakke plekken. Er is geen vaste definitie, dus de inhoud verschilt per aanbieder.
Wat is het verschil tussen een security assessment en een pentest?
Een security assessment beoordeelt de hele beveiliging: beleid, processen en techniek. Een pentest is een technische test waarbij een tester probeert in te breken en kwetsbaarheden uit te buiten. Een pentest gaat dieper, maar op een kleiner deel. Een assessment kan een pentest als onderdeel bevatten.
Is een pentest zinvol voor het mkb?
Een pentest kan zinvol zijn, bijvoorbeeld voor een webwinkel of klantportaal. Het NCSC adviseert wel om eerst een kwetsbaarhedenscan te doen, omdat een pentest zonder die basis minder effectief is. Een pentest vraagt ook meer tijd en budget. Voor veel kleine bedrijven is een assessment of scan een logische eerste stap.
Wat is het verschil tussen een security assessment en een security audit?
Een security assessment is een beoordeling om verbeterpunten te vinden en kan elke opzet hebben. Een security audit toetst formeel tegen een vaste norm, zoals ISO 27001, en levert bewijs of een oordeel op, bijvoorbeeld voor een certificaat. Een assessment is vaak een voorbereiding op een audit.
Bronnen
Gerelateerde begrippen
- Pentest
Een pentest, voluit penetratietest, is een gecontroleerde aanval op een computersysteem, netwerk of applicatie. Een getrainde tester kruipt in de rol van aanvaller, zoekt kwetsbaarheden en probeert die uit te buiten. Zo ziet een organisatie hoe ver een echte aanvaller zou komen, voordat die het zelf probeert.
- Vulnerability scan
Een vulnerability scan, in het Nederlands kwetsbaarhedenscan, is een geautomatiseerde controle van computers, servers, netwerkapparatuur of websites op bekende kwetsbaarheden. De scanner zoekt naar ontbrekende updates, zwakke instellingen en standaardwachtwoorden en maakt een lijst met gevonden problemen en hun ernst. Anders dan bij een pentest probeert de scanner niet in te breken.
- Security audit
Security audit is de naam voor een onafhankelijk onderzoek naar de beveiliging van een organisatie of systeem. Een auditor toetst met bewijs of beleid, processen en technische maatregelen voldoen aan een vooraf gekozen norm, zoals ISO/IEC 27001 of de BIO. De uitkomst is een rapport met bevindingen, tekortkomingen en aanbevelingen voor verbetering.
- Risicoanalyse informatiebeveiliging
Een risicoanalyse informatiebeveiliging is een onderzoek naar wat de informatie van een organisatie bedreigt, hoe groot de kans is dat het misgaat en wat de gevolgen zijn. Op basis daarvan bepaalt de organisatie welke risico's ze accepteert en welke ze met maatregelen verkleint. De risicoanalyse is de basis van elk ISMS.
- IT-healthcheck
Een IT-healthcheck is een momentopname van de hele IT-omgeving van een organisatie. Een specialist controleert onder meer hardware, besturingssystemen en updates, back-ups, netwerk, accounts en rechten en de basisbeveiliging. De uitkomst is een overzicht van wat goed gaat, welke risico's er zijn en welke verbeteringen het eerst nodig zijn. Beveiliging is 1 onderdeel.