informatie | checklists | risicoanalyse
Onderdeel van Pravus | IT integrity in motion

Vulnerability management uitgelegd in de context van IT due diligence

Vulnerability management gaat over het structureel opsporen, beoordelen en verhelpen van technische kwetsbaarheden. Dat klinkt specialistisch, maar in gewone taal betekent het vooral: weet een organisatie waar de gaten zitten, hoe ernstig ze zijn en wordt daar aantoonbaar iets mee gedaan? In due diligence is dat een belangrijke graadmeter voor risicobeheersing.

Kwetsbaarheden en opvolging

Kwetsbaarheden voorspellen waar incidenten kunnen ontstaan

Een kwetsbaarheid is een zwakke plek in software, configuratie of beheer. Niet elke kwetsbaarheid leidt direct tot schade, maar structurele achterstanden vergroten wel de kans dat een incident ontstaat of sneller escaleert. Daarom beoordeelt due diligence het volledige proces rond scannen, prioriteren en herstellen.

In één oogopslag

Vulnerability management draait om prioriteren, opvolgen en aantoonbaar risico verlagen.

Een lange lijst openstaande kwetsbaarheden zegt meer over discipline, prioritering en capaciteitsdruk dan over één enkel technisch probleem.
Begrippenlijst

De technische taal achter vulnerability management

Kwetsbaarheid

Een kwetsbaarheid is een technische zwakke plek die misbruikt kan worden. Binnen due diligence geldt dit als een potentieel risico, niet automatisch als een actief incident.

Vulnerability scan

Een vulnerability scan is een geautomatiseerde controle op bekende zwakke plekken. In due diligence zegt een scan vooral iets als er ook opvolging, eigenaarsschap en historie bij beschikbaar zijn.

Severity

Severity is de ernstscore van een kwetsbaarheid. Bestuurlijk gezien gaat het dan om de vraag hoeveel schade, misbruik of verstoring redelijkerwijs mogelijk is.

Remediation

Remediation is het verhelpen of reduceren van een kwetsbaarheid, bijvoorbeeld via patching, configuratieaanpassing of compensating controls. De kernvraag is of het risico echt wordt teruggebracht.

Exception management

Soms kan een kwetsbaarheid niet direct worden opgelost. Dan is vastleggen, accepteren en periodiek herbeoordelen belangrijk. Zonder dat ontstaat schijnbeheersing.

Exposure

Exposure gaat over de mate waarin een kwetsbaarheid daadwerkelijk bereikbaar of misbruikbaar is. In due diligence helpt dit om onderscheid te maken tussen theoretisch en praktisch risico.

Context

De betekenis van vulnerability management uitgelegd in de context van it due diligence voor koper en investeerder

Vulnerability management als discipline

Het terugkerende ritme van scannen, beoordelen en oplossen bepaalt de volwassenheid.

Kwetsbaarheden in bedrijfscontext

Een kritieke kwetsbaarheid op een testserver is iets anders dan een middelzware kwetsbaarheid op een systeem dat een primair proces ondersteunt.

Het proces samen met patchmanagement

Kwetsbaarheidsbeheer en patchmanagement horen inhoudelijk bij elkaar. Het ene signaleert, het andere herstelt.

Verwante onderwerpen in de kennisbank

Terug naar kennisbankoverzicht

Van inzicht naar besluit

Van technische bevinding naar een onderbouwd dealbesluit

Goed inzicht in vulnerability management uitgelegd in de context van it due diligence voorkomt dat belangrijke afhankelijkheden pas na closing zichtbaar worden. Pravus onderzoekt de technische werkelijkheid en maakt de betekenis voor de transactie duidelijk.

Ga naar Pravus