informatie | checklists | risicoanalyse
Onderdeel van Pravus | IT integrity in motion

Vulnerability management bij IT due diligence

Vulnerability management gaat over het structureel opsporen, beoordelen en verhelpen van technische kwetsbaarheden. Dat klinkt specialistisch, maar in gewone taal betekent het vooral: weet een organisatie waar de gaten zitten, hoe ernstig ze zijn en wordt daar aantoonbaar iets mee gedaan? In due diligence is dat een belangrijke graadmeter voor risicobeheersing.

Kwetsbaarheden en opvolging

Kwetsbaarheden voorspellen waar incidenten kunnen ontstaan

Een kwetsbaarheid is een zwakke plek in software, configuratie of beheer. Niet elke kwetsbaarheid leidt direct tot schade, maar structurele achterstanden vergroten wel de kans dat een incident ontstaat of sneller escaleert. Daarom beoordeelt due diligence het volledige proces rond scannen, prioriteren en herstellen.

In één oogopslag

Vulnerability management draait om prioriteren, opvolgen en aantoonbaar risico verlagen.

Een lange lijst openstaande kwetsbaarheden zegt meer over discipline, prioritering en capaciteitsdruk dan over één enkel technisch probleem.
Begrippenlijst

Belangrijke begrippen rond vulnerability management

Kwetsbaarheid

Een kwetsbaarheid is een technische zwakke plek die misbruikt kan worden. Binnen due diligence geldt dit als een potentieel risico, niet automatisch als een actief incident.

Vulnerability scan

Een vulnerability scan is een geautomatiseerde controle op bekende zwakke plekken. In due diligence zegt een scan vooral iets als er ook opvolging, eigenaarsschap en historie bij beschikbaar zijn.

Severity

Severity is de ernstscore van een kwetsbaarheid. Bestuurlijk gezien gaat het dan om de vraag hoeveel schade, misbruik of verstoring redelijkerwijs mogelijk is.

Remediation

Remediation is het verhelpen of reduceren van een kwetsbaarheid, bijvoorbeeld via patching, configuratieaanpassing of compensating controls. De kernvraag is of het risico echt wordt teruggebracht.

Exception management

Soms kan een kwetsbaarheid niet direct worden opgelost. Dan is vastleggen, accepteren en periodiek herbeoordelen belangrijk. Zonder dat ontstaat schijnbeheersing.

Exposure

Exposure gaat over de mate waarin een kwetsbaarheid daadwerkelijk bereikbaar of misbruikbaar is. In due diligence helpt dit om onderscheid te maken tussen theoretisch en praktisch risico.

Context

Waarom Vulnerability management relevant is voor de transactie

Vulnerability management als discipline

Het terugkerende ritme van scannen, beoordelen en oplossen bepaalt de volwassenheid.

Kwetsbaarheden in bedrijfscontext

Een kritieke kwetsbaarheid op een testserver is iets anders dan een middelzware kwetsbaarheid op een systeem dat een primair proces ondersteunt.

Het proces samen met patchmanagement

Kwetsbaarheidsbeheer en patchmanagement horen inhoudelijk bij elkaar. Het ene signaleert, het andere herstelt.

Verwante onderwerpen in de kennisbank

Terug naar kennisbankoverzicht

Van inzicht naar besluit

De achterstand en opvolging bepalen het werkelijke risico

Een lange lijst kwetsbaarheden zegt zonder context weinig. Het onderzoek weegt blootstelling, bedrijfsimpact, ouderdom, uitzonderingen en herstelsnelheid. Zo ontstaat een bruikbaar beeld van risico en benodigde investering.

Ga naar Pravus