Naar de inhoud
esif.nl, kennisbank security en intelligence

Technologie

Vulnerability scan

Bijgewerkt op · Door Maarten van den Bos

Een vulnerability scan, in het Nederlands kwetsbaarhedenscan, is een geautomatiseerde controle van computers, servers, netwerkapparatuur of websites op bekende kwetsbaarheden. De scanner zoekt naar ontbrekende updates, zwakke instellingen en standaardwachtwoorden en maakt een lijst met gevonden problemen en hun ernst. Anders dan bij een pentest probeert de scanner niet in te breken.

Wat is een vulnerability scan?

Een vulnerability scan laat zien welke bekende zwakke plekken er in je systemen zitten. Het woord vulnerability betekent kwetsbaarheid: een fout in software, een instelling of een procedure die een aanvaller kan misbruiken. NIST, het Amerikaanse standaardisatie-instituut, omschrijft vulnerability scanning als een techniek om systemen en hun eigenschappen te vinden en de bijbehorende kwetsbaarheden vast te stellen.

Volgens het NCSC scant een kwetsbaarhedenscan op bekende kwetsbaarheden en ontbrekende patches. Daarnaast vindt een scan zwakke configuraties, standaardwachtwoorden, onvoldoende encryptie en veelvoorkomende problemen in webapplicaties.

Een scan is breed maar niet diep. Hij controleert veel systemen snel, maar zegt meestal niet wat de gevolgen van een kwetsbaarheid zijn voor jouw organisatie. Daarvoor is een pentest nodig. Het NCSC adviseert om met een kwetsbaarhedenscan te beginnen, omdat een pentest zonder die basis minder effectief is.

Een losse scan is een momentopname. Organisaties die regelmatig scannen, de uitkomsten prioriteren en de problemen oplossen, doen aan vulnerability management.

Wat is het verschil tussen een vulnerability scan en een pentest?

Een vulnerability scan zoekt in de breedte naar bekende kwetsbaarheden, een pentest zoekt in de diepte en buit kwetsbaarheden echt uit. Het NCSC zet de verschillen zo op een rij:

Vulnerability scanPentest
DoelBekende kwetsbaarheden en ontbrekende patches vindenLaten zien hoe ver een aanvaller echt komt
WerkwijzeGeautomatiseerd, zonder in te brekenHandmatig, een getrainde tester buit kwetsbaarheden uit
ReikwijdteBreed: veel systemen tegelijkDiep: een afgebakend systeem of netwerk
UitkomstLijst met kwetsbaarheden en ernstAangetoonde aanvalspaden en impact
Tijd en kostenSneller en goedkoperMeer tijd en budget

Een security assessment is weer breder dan beide: het beoordeelt ook beleid, processen en organisatie.

Hoe werkt een vulnerability scan?

Een vulnerability scan werkt met een scanner die systemen afloopt en de gevonden software vergelijkt met een database van bekende kwetsbaarheden. Die kwetsbaarheden hebben vaak een CVE-nummer en een ernstscore volgens CVSS. Een scan verloopt meestal zo:

  1. Bepaal welke systemen, IP-adressen of websites je scant en leg toestemming vast.
  2. Kies tussen een externe scan (vanaf internet) en een interne scan (binnen het netwerk).
  3. Laat de scanner systemen, open poorten en softwareversies in kaart brengen.
  4. Vergelijk de gevonden versies en instellingen met bekende kwetsbaarheden.
  5. Beoordeel het rapport en haal valse meldingen eruit.
  6. Los de problemen op in volgorde van ernst en scan opnieuw om te controleren.

Voor het mkb is een externe scan van website, mailserver en VPN-toegang vaak de eerste stap, omdat aanvallers juist die systemen vanaf internet aftasten.

Voorbeeld uit de praktijk

In juni 2025 maakte Citrix ernstige kwetsbaarheden bekend in NetScaler ADC en Gateway, systemen die veel organisaties gebruiken voor toegang op afstand. Het Dutch Institute for Vulnerability Disclosure (DIVD), een Nederlandse organisatie die internet scant op kwetsbaarheden, begon op 24 juni 2025 met scannen naar kwetsbare systemen en stuurde op 26 juni de eerste waarschuwingen aan eigenaren. In juli en augustus volgden nieuwe scanrondes (bron: DIVD, case DIVD-2025-00031).

Volgens Security.NL, op basis van scans van The Shadowserver Foundation, waren er voor de kwetsbaarheid CitrixBleed 2 (CVE-2025-5777) wereldwijd 1.289 kwetsbare servers, waarvan 24 in Nederland (bron: Security.NL, 30 juni 2025).

Vulnerability scan in de praktijk van een security-professional

Een SOC-analist of systeembeheerder draait regelmatig scans en zet de uitkomsten door naar de teams die moeten patchen. Een ethical hacker gebruikt scanners als eerste stap van een pentest, om snel te zien waar zwakke plekken zitten.

Een security consultant vertaalt het scanrapport naar prioriteiten voor de directie. Het meeste werk zit niet in het scannen zelf, maar in het beoordelen van de uitkomsten en het opvolgen van de verbeteringen.

Veelgestelde vragen

Wat is een vulnerability?

Een vulnerability is een kwetsbaarheid: een zwakke plek in een systeem, beveiligingsprocedure of implementatie die een aanvaller kan misbruiken. NIST omschrijft het als een zwakte die door een dreiging kan worden uitgebuit of geactiveerd. Voorbeelden zijn een fout in software, een ontbrekende update of een standaardwachtwoord.

Wat is vulnerability management?

Vulnerability management is het doorlopende proces van kwetsbaarheden vinden, beoordelen, oplossen en controleren. Een vulnerability scan is daarbinnen het meetinstrument. Het proces bepaalt daarnaast welke kwetsbaarheden eerst worden opgelost, wie verantwoordelijk is en hoe snel updates worden geïnstalleerd.

Wat betekent CVE?

CVE staat voor Common Vulnerabilities and Exposures. Het is een openbare lijst van bekende kwetsbaarheden, waarin elke kwetsbaarheid een uniek nummer, een beschrijving en minstens 1 openbare verwijzing krijgt. Een voorbeeld is CVE-2025-5777 voor een kwetsbaarheid in Citrix. Scanners gebruiken CVE-nummers om gevonden problemen te benoemen.

Wat zijn CVD-meldingen?

CVD staat voor Coordinated Vulnerability Disclosure: het gecoördineerd melden van kwetsbaarheden. Iemand die een kwetsbaarheid vindt, meldt die bij de eigenaar of bij het NCSC, zodat het probleem wordt opgelost voordat het wordt misbruikt. Organisaties leggen in een CVD-beleid vast hoe ze meldingen ontvangen en afhandelen.

Bronnen

  1. NCSC: Testen van technische veiligheidsmaatregelen
  2. NCSC: Penetratietesten (expertblog, 2025)
  3. NIST: Glossary, vulnerability scanning
  4. NIST: Glossary, Common Vulnerabilities and Exposures (CVE)
  5. NCSC: CVD-beleid inrichten
  6. DIVD CSIRT: DIVD-2025-00031, Citrix ADC and Gateway
  7. Security.NL: Tientallen Nederlandse Citrix-servers bevatten kritieke kwetsbaarheden (2025)

Gerelateerde begrippen

  • Pentest

    Een pentest, voluit penetratietest, is een gecontroleerde aanval op een computersysteem, netwerk of applicatie. Een getrainde tester kruipt in de rol van aanvaller, zoekt kwetsbaarheden en probeert die uit te buiten. Zo ziet een organisatie hoe ver een echte aanvaller zou komen, voordat die het zelf probeert.

  • Vulnerability management

    Vulnerability management is het doorlopende proces waarin een organisatie kwetsbaarheden in haar systemen vindt, beoordeelt en oplost. Dat gebeurt in een vaste cyclus: systemen inventariseren en scannen, bepalen welke kwetsbaarheden het grootste risico geven, updates installeren of andere maatregelen nemen en controleren of het probleem echt weg is. In het Nederlands heet dit kwetsbaarhedenbeheer.

  • CVE (Common Vulnerabilities and Exposures)

    CVE staat voor Common Vulnerabilities and Exposures: een openbare catalogus waarin elke bekende kwetsbaarheid in software of hardware een uniek nummer krijgt, zoals CVE-2021-44228. Met dat nummer weten leveranciers, beheerders en securitytools precies over welke kwetsbaarheid ze het hebben. Een CVE-nummer zegt zelf niets over de ernst; daarvoor wordt CVSS gebruikt.

  • Security assessment

    Een security assessment is een beoordeling van hoe goed een organisatie beveiligd is. Een specialist onderzoekt beleid, processen en techniek, zoals netwerk, accounts en back-ups, en vergelijkt die met een norm of goede praktijk. De uitkomst is een rapport met zwakke plekken en een geprioriteerde lijst met verbeteringen. Een assessment is breder dan een pentest.

  • CVSS (Common Vulnerability Scoring System)

    CVSS staat voor Common Vulnerability Scoring System: een internationale methode om de ernst van een kwetsbaarheid uit te drukken in een score van 0 tot 10. Hoe hoger de score, hoe ernstiger de kwetsbaarheid. Een score van 9,0 of hoger heet kritiek. CVSS meet de technische ernst en niet het risico voor een specifieke organisatie.