Kwetsbaarheid
Een kwetsbaarheid is een technische zwakke plek die misbruikt kan worden. Binnen due diligence geldt dit als een potentieel risico, niet automatisch als een actief incident.
Vulnerability management gaat over het structureel opsporen, beoordelen en verhelpen van technische kwetsbaarheden. Dat klinkt specialistisch, maar in gewone taal betekent het vooral: weet een organisatie waar de gaten zitten, hoe ernstig ze zijn en wordt daar aantoonbaar iets mee gedaan? In due diligence is dat een belangrijke graadmeter voor risicobeheersing.
Een kwetsbaarheid is een zwakke plek in software, configuratie of beheer. Niet elke kwetsbaarheid leidt direct tot schade, maar structurele achterstanden vergroten wel de kans dat een incident ontstaat of sneller escaleert. Daarom beoordeelt due diligence het volledige proces rond scannen, prioriteren en herstellen.
Vulnerability management draait om prioriteren, opvolgen en aantoonbaar risico verlagen.
Een kwetsbaarheid is een technische zwakke plek die misbruikt kan worden. Binnen due diligence geldt dit als een potentieel risico, niet automatisch als een actief incident.
Een vulnerability scan is een geautomatiseerde controle op bekende zwakke plekken. In due diligence zegt een scan vooral iets als er ook opvolging, eigenaarsschap en historie bij beschikbaar zijn.
Severity is de ernstscore van een kwetsbaarheid. Bestuurlijk gezien gaat het dan om de vraag hoeveel schade, misbruik of verstoring redelijkerwijs mogelijk is.
Remediation is het verhelpen of reduceren van een kwetsbaarheid, bijvoorbeeld via patching, configuratieaanpassing of compensating controls. De kernvraag is of het risico echt wordt teruggebracht.
Soms kan een kwetsbaarheid niet direct worden opgelost. Dan is vastleggen, accepteren en periodiek herbeoordelen belangrijk. Zonder dat ontstaat schijnbeheersing.
Exposure gaat over de mate waarin een kwetsbaarheid daadwerkelijk bereikbaar of misbruikbaar is. In due diligence helpt dit om onderscheid te maken tussen theoretisch en praktisch risico.
Het terugkerende ritme van scannen, beoordelen en oplossen bepaalt de volwassenheid.
Een kritieke kwetsbaarheid op een testserver is iets anders dan een middelzware kwetsbaarheid op een systeem dat een primair proces ondersteunt.
Kwetsbaarheidsbeheer en patchmanagement horen inhoudelijk bij elkaar. Het ene signaleert, het andere herstelt.
Goed inzicht in vulnerability management uitgelegd in de context van it due diligence voorkomt dat belangrijke afhankelijkheden pas na closing zichtbaar worden. Pravus onderzoekt de technische werkelijkheid en maakt de betekenis voor de transactie duidelijk.
Ga naar Pravus