Je hebt net een beveiligingsscan laten uitvoeren. Het rapport komt binnen en je ziet een beperkt aantal kwetsbaarheden, misschien zelfs minder dan vorig jaar. Opgelucht adem je uit. Maar klopt dat gevoel van geruststelling wel? In dit artikel leggen we uit waarom het aantal gevonden kwetsbaarheden weinig zegt over hoe veilig je organisatie werkelijk is, en hoe je beveiliging wél op een betrouwbare manier kunt meten.
We bouwen de uitleg stap voor stap op: van wat een scan eigenlijk meet, tot hoe aanvallers denken, en wat een zinvolle beveiligingsmeting onderscheidt van een die je een vals gevoel van veiligheid geeft.
Wat zegt een kwetsbaarheidsscan eigenlijk over je beveiliging?
Een kwetsbaarheidsscan is een geautomatiseerd hulpmiddel dat bekende technische zwakke plekken in je systemen opspoort. Denk aan verouderde software, ontbrekende patches of bekende configuratiefouten die zijn vastgelegd in publieke databases zoals de CVE-lijst.
Wat zo’n scan goed doet, is snel en breed controleren of je IT-omgeving voldoet aan basishygiëne. Maar daar stopt het ook. Een vulnerability scan vergelijkt je systemen met een lijst van bekende problemen. Wat niet op die lijst staat, wordt ook niet gevonden. En dat is precies waar de beperking zit.
Stel je voor dat je huis wordt gecontroleerd op bekende inbraakroutes: een kapot slot, een openstaand raam, een defecte deur. Als die allemaal in orde zijn, krijg je een groen rapport. Maar niemand heeft gecontroleerd of de achterdeur openstaat, of dat een sleutel onder de mat ligt. Een beveiligingsscan werkt op vergelijkbare wijze: het is een momentopname van bekende risico’s, geen volledig beeld van je werkelijke kwetsbaarheid.
Hoe scanresultaten een vals gevoel van veiligheid creëren
Het gevaar van minder gevonden kwetsbaarheden is dat het een succesgevoel wekt dat niet altijd terecht is. Er zijn meerdere redenen waarom de uitkomst van een beveiligingsscan misleidend kan zijn.
Ten eerste meet een scan alleen wat hij kan zien. Misconfiguraties in cloudplatformen zoals Azure of AWS, te ruime gebruikersrechten of zwakke identiteitsinstellingen worden door veel geautomatiseerde tools niet of nauwelijks opgepikt. Toch zijn dit precies de zwakke plekken die aanvallers actief misbruiken.
Ten tweede verandert je IT-omgeving voortdurend. Na elke applicatie-update, elke nieuwe cloudresource of elke gewijzigde gebruikerspermissie kan een nieuwe kwetsbaarheid ontstaan. De penetratietestresultaten van drie maanden geleden zeggen niets over de veiligheid van vandaag. Een jaarlijkse scan is daarmee vergelijkbaar met een foto van een bewegend doelwit: op het moment van de foto klopt het beeld, maar een seconde later is de situatie al veranderd.
Ten derde worden bevindingen te vaak los van elkaar beoordeeld. Een lage prioriteit krijgt weinig aandacht, terwijl diezelfde bevinding in combinatie met andere kleine zwaktes een serieuze aanvalsroute kan vormen. Dat is een cruciaal inzicht dat we in de volgende secties verder uitwerken.
Welke factoren bepalen hoeveel kwetsbaarheden er worden gevonden?
Het aantal kwetsbaarheden in een scanrapport is geen objectieve maatstaf voor veiligheid. Het is een getal dat sterk afhankelijk is van hoe en wat er wordt getest. Drie factoren spelen hierbij een grote rol.
De scope van de scan
Hoe breder de scope, hoe meer er gevonden kan worden. Een scan die alleen de buitenkant van je netwerk bekijkt, mist alles wat zich intern afspeelt. Een scan die ook cloudconfiguraties, applicatielagen en gebruikersrechten meeneemt, levert een veel rijker beeld op.
De methode: geautomatiseerd versus handmatig
Geautomatiseerde tools zijn snel en consistent, maar ze volgen vaste patronen. Een ervaren ethical hacker denkt creatief en combineert bevindingen op manieren die een tool nooit zou overwegen. Juist die combinaties leiden tot de meest gevaarlijke aanvalsroutes.
De kwaliteit van de interpretatie
Twee organisaties kunnen een identiek scanrapport krijgen en toch een heel ander risicoprofiel hebben. De context bepaalt de ernst: een kwetsbaarheid in een systeem zonder gevoelige data is anders dan dezelfde kwetsbaarheid in een systeem dat toegang geeft tot je volledige klantendatabase. Zonder die interpretatie is een getal nietszeggend.
Waarom aanvallers denken in kansen, niet in lijstjes
Hier zit misschien wel het grootste conceptuele verschil tussen hoe organisaties beveiliging meten en hoe aanvallers beveiliging benaderen. Aanvallers werken niet met een checklist van bekende kwetsbaarheden. Ze zoeken naar aanvalspaden: een combinatie van stappen die samen leiden naar hun doel.
Een concreet voorbeeld maakt dit duidelijk. Stel dat een scan drie bevindingen oplevert die elk op zichzelf als “laag risico” worden geclassificeerd:
- Een server is kwetsbaar voor een SSRF-aanval (Server-Side Request Forgery)
- Die server heeft een managed identity met te ruime rechten in Azure
- Via die identity is toegang mogelijk tot een Key Vault met gevoelige sleutels
Los van elkaar lijkt geen van deze bevindingen kritiek. Maar een aanvaller die deze drie stappen combineert, kan zo toegang krijgen tot de volledige Azure-omgeving. Aanvallers zien geen losse bevindingen. Ze zien aanvalspaden. Dit is precies wat een goede redteamaanpak blootlegt: niet alleen individuele zwaktes, maar de ketens die ze met elkaar vormen.
Dit verklaart ook waarom een rapport met weinig gevonden kwetsbaarheden gevaarlijk geruststellend kan zijn. Als de scan alleen naar losse bevindingen kijkt en niet naar hoe ze samenhangen, blijven de gevaarlijkste aanvalsroutes onzichtbaar.
Hoe meet je beveiliging wél betrouwbaar?
Voortbouwend op het inzicht dat aanvallers in aanvalspaden denken en niet in lijstjes, is de logische conclusie dat betrouwbare beveiligingsmeting ook zo moet werken. Dat vraagt om een andere aanpak dan de traditionele jaarlijkse scan.
Een betrouwbare meting van cybersecuritykwetsbaarheden combineert drie elementen:
- Diepte: Niet alleen bekende CVE’s controleren, maar ook misconfiguraties, identiteitszwaktes en applicatie-instellingen onderzoeken.
- Aanvallersperspectief: Testen zoals een echte aanvaller zou doen, inclusief het combineren van kleine zwaktes tot een aanvalspad.
- Continuïteit: Beseffen dat een momentopname veroudert zodra je IT-omgeving verandert, en testen daarom structureel inbedden in je beveiligingsstrategie.
Een aanpak zoals continue penetratietesten sluit hier direct op aan: in plaats van één jaarlijkse meting wordt beveiliging doorlopend getoetst. Zo weet je niet alleen dat je op één dag bent getest, maar dat je het hele jaar door inzicht hebt in je werkelijke kwetsbaarheid.
Het getal in een scanrapport is daarmee niet het einddoel. Het gaat om de vraag: wat kan een aanvaller doen met wat er is gevonden? Die vraag beantwoorden vraagt om menselijk redeneren, context en een aanvallersmentaliteit die geen geautomatiseerd hulpmiddel kan vervangen.
Hoe Q-Cyber helpt met het meten van echte kwetsbaarheid
Bij Q-Cyber geloven we dat je niet kunt verdedigen wat je niet test, en dat testen meer is dan een lijst met bevindingen aanleveren. Onze aanpak is gericht op het blootleggen van wat een aanvaller werkelijk kan bereiken, niet op het produceren van een rapport dat op papier goed oogt.
Wat we concreet bieden:
- Handmatige pentesten uitgevoerd door gecertificeerde ethical hackers die denken zoals aanvallers en aanvalspaden in kaart brengen, niet alleen losse bevindingen.
- Attack path-analyse waarbij we kleine kwetsbaarheden in samenhang beoordelen en laten zien wat er werkelijk op het spel staat.
- Continuous-Q®, ons programma voor doorlopende penetratietesten, zodat je beveiliging niet veroudert zodra je omgeving verandert.
- Onafhankelijk advies zonder afhankelijkheid van softwarepartijen, zodat onze bevindingen altijd in jouw belang zijn.
Wil je weten wat een aanvaller werkelijk bij jouw organisatie kan bereiken? Neem contact met ons op en ontdek hoe een eerlijke meting eruitziet.
Gerelateerde artikelen
- IoT-beveiliging: risico's en oplossingen voor het mkb
- Hoe lang heb je de tijd om een incident te melden onder NIS2?
- Hoe vergroot je de digitale weerbaarheid van je mkb?
- Veilig thuiswerken: 10 tips voor medewerkers
- Welke methodologieën worden gebruikt bij pentesten?
- Hoe controleer ik of onbekenden toegang hebben gehad tot onze database?
- Wat is network pentesten?
- Hoe automatiseer je pentesten?
- Hoe integreer je pentesten in DevSecOps?
- Hoe weet ik of ons beveiligingsbeleid up-to-date is?