Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

Vulnerability management

Bijgewerkt op · Door Maarten van den Bos

Vulnerability management is het doorlopende proces waarin een organisatie kwetsbaarheden in haar systemen vindt, beoordeelt en oplost. Dat gebeurt in een vaste cyclus: systemen inventariseren en scannen, bepalen welke kwetsbaarheden het grootste risico geven, updates installeren of andere maatregelen nemen en controleren of het probleem echt weg is. In het Nederlands heet dit kwetsbaarhedenbeheer.

Wat is vulnerability management?

Vulnerability management gaat over de vraag hoe een organisatie structureel omgaat met zwakke plekken in haar systemen. Het NCSC omschrijft kwetsbaarhedenbeheer als een cyclisch proces waarin je continu kwetsbaarheden identificeert, analyseert en beoordeelt, samen met de maatregelen die de weerbaarheid van de organisatie versterken.

Een vulnerability scan is binnen dat proces het meetinstrument. Een scan laat zien welke kwetsbaarheden er op een bepaald moment zijn. Vulnerability management bepaalt daarna wat ermee gebeurt: wat eerst, wie het oplost, hoe snel en of het gelukt is.

Een groot deel van het werk is patchmanagement: updates vinden, testen en installeren. NIST, het Amerikaanse standaardisatie-instituut, omschrijft patchmanagement als het identificeren, prioriteren, verkrijgen, installeren en controleren van patches, updates en upgrades in de hele organisatie. Vulnerability management is breder, omdat niet elke kwetsbaarheid met een update is op te lossen.

Voor organisaties onder de Cyberbeveiligingswet is dit geen keuze. De zorgplicht in artikel 21 vraagt onder meer om beveiliging bij het onderhouden van systemen, “met inbegrip van de respons op en bekendmaking van kwetsbaarheden”.

Hoe werkt vulnerability management?

Het NCSC deelt kwetsbaarhedenbeheer op in 5 fasen die steeds opnieuw worden doorlopen:

  1. Beoordelen: inventariseer alle systemen en software en scan ze op kwetsbaarheden.
  2. Prioriteren: bepaal per kwetsbaarheid hoe bereikbaar het systeem is, hoe belangrijk het is, wat de actuele dreiging is en wat de mogelijke schade is.
  3. Behandelen: installeer een update, neem een tijdelijke maatregel of accepteer het restrisico als dat binnen de afgesproken grenzen valt.
  4. Evalueren: scan opnieuw en controleer of het risico echt kleiner is geworden.
  5. Verbeteren: pak oorzaken aan, verbeter processen en afspraken met leveranciers en meet of de aanpak werkt.

Prioriteren is de lastigste stap. Een ernstscore volgens CVSS zegt iets over de kwetsbaarheid zelf, maar niet of aanvallers hem al gebruiken. Daarvoor bestaan lijsten van actief misbruikte kwetsbaarheden. De lijst Known Exploited Vulnerabilities van het Amerikaanse CISA telde in september 2026 1.726 kwetsbaarheden waarvan misbruik bekend is (bron: CISA). CISA raadt aan die lijst te gebruiken bij het bepalen van de volgorde. Het NCSC benadrukt dat ook kwetsbaarheden met een lage score uiteindelijk moeten worden opgelost.

Voorbeeld uit de praktijk

In december 2021 werd een ernstige kwetsbaarheid bekend in Apache Log4j, een softwareonderdeel voor het bijhouden van logs dat in heel veel toepassingen zit. Het NCSC waarschuwde dat Log4j “breed gebruikt” is en ook kan zitten in producten waarbij je het niet verwacht (bron: NCSC, 15 december 2021).

Het NCSC begon een openbare lijst op GitHub met kwetsbare en niet-kwetsbare software, scanmogelijkheden en indicatoren van misbruik, en publiceerde een stappenplan van 9 stappen. De eerste stappen waren: zoek met scripts uit waar Log4j draait, vergeet systemen die offline staan niet, installeer updates van leveranciers of neem tijdelijke maatregelen, en onderzoek of systemen al sinds 1 december zijn misbruikt. Het incident liet zien dat vulnerability management begint bij weten welke software je in huis hebt.

Vulnerability management in de praktijk van een security-professional

Een security officer of information security officer is vaak eigenaar van het proces: die legt vast hoe snel kwetsbaarheden moeten worden opgelost, wie beslist over het accepteren van risico’s en hoe erover wordt gerapporteerd. Het NCSC raadt aan om de juiste mensen, zoals risico-eigenaren, bij het prioriteren te betrekken.

Een SOC-analist volgt nieuwe waarschuwingen, zoals CVE-meldingen en beveiligingsadviezen van het NCSC, en kijkt of de organisatie geraakt wordt. Systeembeheerders installeren de updates. Een pentest laat daarna zien of het proces echt werkt. Bij een zero-day, een lek zonder beschikbare update, zijn tijdelijke maatregelen de enige optie.

Veelgestelde vragen

Wat betekent patch management?

Patch management, of patchmanagement, is het proces waarin een organisatie updates voor software en systemen vindt, beoordeelt, test, installeert en controleert. NIST omschrijft het als het identificeren, prioriteren, verkrijgen, installeren en verifiëren van patches, updates en upgrades. Het is een belangrijk onderdeel van vulnerability management.

Wat doet een patch?

Een patch is een update die een fout in software herstelt. Fabrikanten brengen updates uit om nieuwe functies toe te voegen, fouten op te lossen en beveiligingslekken te dichten, meldt het NCSC. Een beveiligingspatch sluit een kwetsbaarheid, zodat aanvallers die niet meer kunnen misbruiken. Dat geldt ook voor firmware van routers, printers en andere apparaten.

Wat is het verschil tussen vulnerability management en een vulnerability scan?

Een vulnerability scan is een momentopname: een automatische controle die een lijst met gevonden kwetsbaarheden oplevert. Vulnerability management is het doorlopende proces eromheen. Het bepaalt welke kwetsbaarheden eerst worden opgelost, wie daarvoor zorgt, hoe snel dat moet en of het probleem daarna echt verholpen is.

Hoe snel moet je een kwetsbaarheid oplossen?

Dat hangt af van het risico. Kwetsbaarheden in systemen die vanaf internet bereikbaar zijn en die aanvallers al actief misbruiken, gaan voor. Het Britse NCSC noemt voor kritieke updates een termijn van 14 dagen na verschijnen. Het NCSC labelt zijn beveiligingsadviezen als urgent of normaal; een urgent advies vraagt om snelle actie.

Bronnen

  1. NCSC: Verbeter je kwetsbaarhedenbeheer
  2. NCSC: Installeer updates tegen beveiligingslekken
  3. NCSC: Log4j, bereid u voor op misbruik (2021)
  4. NIST SP 800-40 Rev. 4: Guide to Enterprise Patch Management Planning (2022)
  5. CISA: Known Exploited Vulnerabilities Catalog
  6. NCSC: Security Advisories
  7. NCSC (Verenigd Koninkrijk): Choosing a managed service provider (MSP)
  8. Cyberbeveiligingswet, artikel 21 (zorgplicht)

Gerelateerde begrippen

  • Vulnerability scan

    Een vulnerability scan, in het Nederlands kwetsbaarhedenscan, is een geautomatiseerde controle van computers, servers, netwerkapparatuur of websites op bekende kwetsbaarheden. De scanner zoekt naar ontbrekende updates, zwakke instellingen en standaardwachtwoorden en maakt een lijst met gevonden problemen en hun ernst. Anders dan bij een pentest probeert de scanner niet in te breken.

  • CVE (Common Vulnerabilities and Exposures)

    CVE staat voor Common Vulnerabilities and Exposures: een openbare catalogus waarin elke bekende kwetsbaarheid in software of hardware een uniek nummer krijgt, zoals CVE-2021-44228. Met dat nummer weten leveranciers, beheerders en securitytools precies over welke kwetsbaarheid ze het hebben. Een CVE-nummer zegt zelf niets over de ernst; daarvoor wordt CVSS gebruikt.

  • CVSS (Common Vulnerability Scoring System)

    CVSS staat voor Common Vulnerability Scoring System: een internationale methode om de ernst van een kwetsbaarheid uit te drukken in een score van 0 tot 10. Hoe hoger de score, hoe ernstiger de kwetsbaarheid. Een score van 9,0 of hoger heet kritiek. CVSS meet de technische ernst en niet het risico voor een specifieke organisatie.

  • Pentest

    Een pentest, voluit penetratietest, is een gecontroleerde aanval op een computersysteem, netwerk of applicatie. Een getrainde tester kruipt in de rol van aanvaller, zoekt kwetsbaarheden en probeert die uit te buiten. Zo ziet een organisatie hoe ver een echte aanvaller zou komen, voordat die het zelf probeert.

  • Zero-day

    Een zero-day is een kwetsbaarheid in software of hardware die aanvallers al misbruiken voordat de maker ervan weet of een beveiligingsupdate heeft uitgebracht. De naam geeft aan dat de maker 0 dagen had om het lek te dichten. Een zero-day exploit is de code of methode waarmee aanvallers zo'n onbekend lek misbruiken.