Kwetsbaarheden vinden is niet genoeg: van Exposure Management naar Patch Management
28 augustus 2026
Vrijwel iedere organisatie scant tegenwoordig op kwetsbaarheden. Vulnerability Management heeft daarmee een vaste plek gekregen binnen cybersecurity. Dat is een goede ontwikkeling, maar het zorgt tegelijkertijd voor een nieuwe uitdaging. Want wat doe je met duizenden gevonden kwetsbaarheden?
Een scan kan in een gemiddelde IT-omgeving al snel honderden of duizenden bevindingen opleveren. Een deel daarvan is kritiek, een ander deel minder urgent. Ondertussen verschijnen er voortdurend nieuwe kwetsbaarheden en hebben IT-teams maar beperkt tijd om updates te testen en uit te rollen. Alles direct patchen is simpelweg niet realistisch.
De belangrijkste vraag is daarom niet langer alleen welke kwetsbaarheden hebben we? Veel belangrijker is: welke kwetsbaarheden vormen daadwerkelijk een risico voor onze organisatie en hoe zorgen we ervoor dat juist die zo snel mogelijk worden opgelost? Daar komen Exposure Management en Patch Management bij elkaar.
Een kritieke kwetsbaarheid is niet automatisch je grootste risico
Bij het prioriteren van kwetsbaarheden wordt traditioneel veel gekeken naar de technische ernst, bijvoorbeeld aan de hand van een CVSS-score. Een kwetsbaarheid met een score van 9,8 lijkt dan automatisch belangrijker dan een kwetsbaarheid met een score van 7,5. Maar zo eenvoudig is het niet.
Stel dat die kwetsbaarheid met een score van 9,8 aanwezig is op een afgeschermd testsysteem. De kwetsbaarheid met een lagere score bevindt zich daarentegen op een systeem dat vanaf internet bereikbaar is, waarvoor exploitcode beschikbaar is en waarmee een aanvaller mogelijk verder de organisatie in kan bewegen. Welke zou je als eerste willen oplossen?
Om die keuze te kunnen maken is context nodig. Is een kwetsbaarheid daadwerkelijk te misbruiken? Wordt deze al actief aangevallen? Op welk systeem bevindt de kwetsbaarheid zich? Hoe belangrijk is dat systeem voor de organisatie? En welke andere systemen of gegevens kan een aanvaller vanaf daar bereiken?
Daarmee verandert de vraag van “Welke kwetsbaarheden hebben we?” naar “Waar lopen we daadwerkelijk risico?”
Van Vulnerability Management naar Exposure Management
Dat is waar Exposure Management een belangrijke rol krijgt. Vulnerability Management kijkt primair naar kwetsbaarheden. Exposure Management kijkt breder naar het aanvalsoppervlak van de organisatie en probeert verschillende risico’s in hun onderlinge samenhang te begrijpen.
Denk daarbij aan kwetsbaarheden, configuratiefouten, assets, cloudomgevingen, identities en systemen die vanaf internet bereikbaar zijn. Door die informatie te combineren ontstaat een veel realistischer beeld van de mogelijkheden die een aanvaller heeft. Een organisatie kan bijvoorbeeld 10.000 kwetsbaarheden hebben. Dat getal alleen zegt eigenlijk nog verrassend weinig.
Veel interessanter is de vraag welke van die kwetsbaarheden onderdeel zijn van een realistisch aanvalspad naar belangrijke systemen en gegevens. Misschien blijkt uiteindelijk dat een relatief kleine groep exposures verantwoordelijk is voor een groot deel van het daadwerkelijke risico. Dan weet je waar je moet beginnen.
En dat is een fundamenteel andere manier van kijken naar cybersecurity. Het doel is niet langer zoveel mogelijk kwetsbaarheden wegwerken, maar zo effectief mogelijk risico reduceren.
Maar inzicht alleen maakt je nog niet veiliger
Daarmee komen we bij een probleem dat we in de praktijk regelmatig tegenkomen. Security heeft kwetsbaarheden gevonden, geanalyseerd en geprioriteerd. Er ligt een rapport en het is duidelijk wat er moet gebeuren. En vervolgens moet IT ermee aan de slag.
Welke update is nodig? Op welke systemen moet deze worden geïnstalleerd? Wanneer kan dat veilig gebeuren? Moet de patch eerst worden getest? Welke applicaties kunnen hierdoor worden geraakt? En wat gebeurt er wanneer een patch onverwacht toch problemen veroorzaakt? Daarmee ontstaat vaak een kloof tussen detectie en remediation. Security constateert het risico. IT moet het oplossen.
In de praktijk leidt dat regelmatig tot tickets, spreadsheets, changeprocedures en handmatige werkzaamheden. Ondertussen blijft de kwetsbaarheid aanwezig. Juist de tijd tussen het ontdekken en daadwerkelijk oplossen van een kwetsbaarheid wordt steeds belangrijker. Aanvallers wachten tenslotte niet tot het volgende reguliere patchmoment.
Van Exposure Management naar Patch Management
Daarom vinden we het bij Access42 interessant om Exposure Management en Patch Management niet langer als twee losse processen te bekijken.
- Exposure Management helpt bepalen waar je moet beginnen.
- Patch Management zorgt ervoor dat je vervolgens daadwerkelijk kunt handelen.
Met Tenable One kunnen organisaties hun exposure inzichtelijk maken en risico’s prioriteren. Tenable Patch Management voegt daar vervolgens een belangrijke stap aan toe: het gecontroleerd en zoveel mogelijk geautomatiseerd uitvoeren van de remediation. Tenable Patch Management is powered by Adaptiva en kan worden geïntegreerd met Tenable One Vulnerability Management en Tenable Security Center. Daarmee kan informatie over gevonden kwetsbaarheden direct worden gebruikt binnen het patchproces. Het resultaat is een veel kortere route van vinden naar oplossen.
Automatiseren zonder de controle kwijt te raken
Automatisch patchen klinkt aantrekkelijk, maar volledig ongecontroleerd patches uitrollen over een productieomgeving is natuurlijk niet wat je wilt. De kracht zit daarom juist in gecontroleerde automatisering. Met Tenable Patch Management kunnen organisaties patchstrategieën opstellen waarin wordt bepaald wat er wordt gepatcht, wanneer dat gebeurt en hoe een update door de omgeving wordt uitgerold.
Updates kunnen bijvoorbeeld eerst naar een beperkte groep systemen worden gestuurd. Wanneer de deployment succesvol verloopt, kan de patch automatisch verder worden uitgerold. Er kunnen ook goedkeuringsmomenten worden ingebouwd voordat een volgende groep systemen aan de beurt is. Gaat er toch iets mis, dan zijn er mogelijkheden om deployments te stoppen of patches terug te draaien.
Dat maakt een veel volwassenere vorm van automatisering mogelijk: niet simpelweg alles automatisch installeren, maar vooraf bepalen binnen welke kaders het systeem zelfstandig mag handelen.
En patchmanagement gaat allang niet meer alleen over Windows
Daar komt nog een praktisch probleem bij. De gemiddelde werkplek bestaat tegenwoordig uit veel meer dan alleen Windows en Microsoft Office. Organisaties gebruiken grote aantallen applicaties van verschillende leveranciers en juist ook die software moet actueel worden gehouden.
Tenable Patch Management ondersteunt Windows, inclusief drivers en BIOS, maar ook macOS en Linux. Daarnaast beschikt het platform volgens Tenable over ondersteuning voor meer dan 20.000 producten en meer dan 250.000 unieke patches. Daarmee wordt patchmanagement veel breder dan alleen het maandelijkse rondje Windows Updates.
En dat is belangrijk, want een aanvaller maakt uiteindelijk weinig onderscheid tussen een kwetsbaarheid in het besturingssysteem of in een applicatie van een derde partij. Als er een bruikbaar ingangspunt is, kan dat voldoende zijn.
Van 2.800 kwetsbaarheden naar een concrete opdracht
Stel dat een organisatie 450 endpoints en servers heeft en een vulnerability scan daarop 2.800 kwetsbaarheden vindt. Je kunt daar een rapport van maken met alle bevindingen, CVSS-scores en adviezen. Technisch gezien is daar niets mis mee. Maar voor het IT-team blijft één belangrijke vraag over: Waar beginnen we morgen?
Exposure Management helpt om daar antwoord op te geven. Welke systemen zijn belangrijk? Welke kwetsbaarheden zijn daadwerkelijk exploitable? Waar bestaan mogelijke aanvalspaden? Welke exposures vormen op dit moment het grootste risico? Vervolgens kan Patch Management helpen om die prioriteiten daadwerkelijk te vertalen naar actie.
Dan verandert de boodschap richting IT van:
“Hier is een rapport met 2.800 kwetsbaarheden.”
naar:
“Dit zijn de exposures die op dit moment het grootste risico vormen. Voor deze systemen zijn patches beschikbaar en dit is de gecontroleerde route waarmee we ze gaan oplossen.”
Dat is een totaal ander gesprek.
De cirkel sluiten
Uiteindelijk willen we toe naar een continu proces:
Discover → Assess → Prioritize → Remediate → Validate
We brengen eerst de omgeving en de aanwezige exposures in kaart. Vervolgens bepalen we welke risico’s prioriteit hebben. Daarna nemen we gericht maatregelen en controleren we opnieuw of de kwetsbaarheid daadwerkelijk is verdwenen. Dat laatste is belangrijk.
Het installeren van een patch is namelijk geen doel op zichzelf. Je wilt uiteindelijk weten of de exposure daadwerkelijk is weggenomen en het risico voor de organisatie is verlaagd. Daarmee ontstaat een gesloten cyclus waarin security niet alleen rapporteert wat er mis is, maar samen met IT continu werkt aan het daadwerkelijk verkleinen van het aanvalsoppervlak.
Van vulnerability management naar risk reduction
Bij Access42 denken we dat organisaties uiteindelijk die stap moeten maken.
Niet meer vulnerabilities verzamelen, maar beter begrijpen welke exposures ertoe doen. Niet iedere maand een steeds langere lijst naar IT sturen, maar gezamenlijk bepalen waar de grootste risico’s zitten en deze gericht oplossen.
De combinatie van Tenable One en Tenable Patch Management maakt die ontwikkeling interessant. Exposure Management geeft inzicht en helpt prioriteren. Patch Management brengt vervolgens automatisering en controle naar de remediationkant.
Voor organisaties die al gebruikmaken van Tenable Vulnerability Management of Tenable One is dat bovendien een logische vervolgstap: niet alleen beter worden in het vinden en prioriteren van kwetsbaarheden, maar ook de tijd tussen detectie en remediation verkorten.
Want uiteindelijk wordt een organisatie niet veiliger van het aantal kwetsbaarheden dat we vinden.
Een organisatie wordt veiliger van de risico’s die we daadwerkelijk wegnemen.
Wil je weten hoe Exposure Management en Patch Management binnen jouw omgeving kunnen worden gecombineerd? Access42 helpt organisaties bij het inrichten van het volledige proces: van het verkrijgen van inzicht in de belangrijkste exposures tot het prioriteren, remediëren en valideren van kwetsbaarheden.
Zo maken we van Vulnerability Management geen rapportageproces, maar een continu proces voor het aantoonbaar verlagen van cyberrisico.
Deel dit artikel