informatie | checklists | risicoanalyse
Onderdeel van Pravus | IT integrity in motion

Vulnerability scanning uitgelegd in de context van IT due diligence

Vulnerability scanning is het geautomatiseerd zoeken naar bekende kwetsbaarheden in systemen, applicaties, netwerkcomponenten of cloudomgevingen. Binnen due diligence is vulnerability scanning geen eindbewijs van veiligheid, maar een hulpmiddel dat zicht geeft op achterstanden, blootstelling en technische discipline.

Kwetsbaarheden vinden

Scannen is nuttig, maar vooral als dekking en opvolging op orde zijn

Een scan laat zien wat bekend zichtbaar is, maar niet altijd hoe ernstig de bedrijfsimpact werkelijk is. De waarde zit daarom in regelmaat, dekking, interpretatie en opvolging. Daarmee zegt vulnerability scanning veel over basisbeheersing.

In één oogopslag

Scanning helpt om kwetsbaarheden sneller zichtbaar te maken, maar zegt weinig zonder prioritering, context en opvolging.

Een organisatie kan scans draaien en toch zwakke cyberhygiëne hebben als bevindingen lang open blijven staan of kritische assets buiten scope vallen.
Begrippenlijst

Terminologie rond vulnerability scanning

Vulnerability

Vulnerability betekent kwetsbaarheid: een zwakke plek in software, configuratie, apparatuur of processen die kan worden misbruikt of tot verstoring kan leiden.

Vulnerability scanning

Vulnerability scanning is het automatisch controleren van systemen op bekende kwetsbaarheden. Binnen due diligence geldt dit als meetinstrument voor zicht en discipline, niet als volledige garantie.

Authenticated scan

Bij een authenticated scan logt de scan in op het systeem voor diepere controle. Dat geeft meestal een realistischer beeld dan alleen van buitenaf kijken.

Dekingsgraad

Dekkingsgraad betekent welk deel van de omgeving daadwerkelijk wordt meegenomen. In due diligence zegt lage dekking vaak meer dan een lage kwetsbaarheidsscore.

Severity

Severity is een inschatting van ernst. In gewone taal: hoe zwaar een kwetsbaarheid weegt. Dat is nuttig, maar moet altijd naast bedrijfscontext worden gelezen.

Remediation

Remediation betekent het oplossen of mitigeren van een kwetsbaarheid. De term zegt vooral iets over opvolging en prioritering.

False positive

Een false positive is een bevinding die geen echte kwetsbaarheid blijkt. De term is relevant omdat te veel ruis leidt tot minder vertrouwen in het proces.

Context

Vulnerability scanning uitgelegd in de context van IT due diligence beoordelen in due diligence

Scanning als basismaat

Scans laten zien of er structureel naar kwetsbaarheden wordt gekeken en gehandeld.

Scanning als scopevraag

Belangrijk is wat niet wordt meegenomen: oude servers, OT, shadow IT of leverancierstoegang.

Scanning als ritme

Wekelijks, maandelijks of incidenteel scannen zegt veel over technische discipline en prioriteit.

Verwante onderwerpen in de kennisbank

Terug naar kennisbankoverzicht

Onafhankelijk onderzoek

Onafhankelijke beoordeling van vulnerability scanning

Vulnerability scanning uitgelegd in de context van IT due diligence kan directe gevolgen hebben voor continuïteit, kosten en integratie. Pravus onderzoekt de onderbouwing en vertaalt bevindingen naar bruikbare keuzes voor de deal.

Ga naar Pravus