Van kwetsbaarheden naar aanvalspaden: Tenable One kijkt door de ogen van de aanvaller
09 september 2026
Een lijst met duizenden kwetsbaarheden vertelt je nog niet waar je écht risico loopt. De belangrijkste vraag is uiteindelijk: wat kan een aanvaller op dit moment daadwerkelijk tegen onze organisatie? Met de nieuwe Adversary View in Tenable One wil Tenable precies die vraag beter gaan beantwoorden.
Organisaties verzamelen tegenwoordig enorme hoeveelheden securitydata. Kwetsbaarheden, misconfiguraties, identiteitsrisico’s, cloudomgevingen, OT-systemen en steeds vaker ook AI-toepassingen maken allemaal onderdeel uit van het aanvalsoppervlak. Het probleem is daardoor langzaam veranderd.
Het vinden van kwetsbaarheden is meestal niet meer de grootste uitdaging. Het is vooral lastig om te bepalen welke combinatie van zwakke plekken daadwerkelijk tot een succesvolle aanval kan leiden en waar je dus als eerste iets aan moet doen.
Een aanvaller kijkt niet naar een vulnerabilitylijst
Een aanvaller opent geen dashboard om vervolgens netjes bovenaan bij de CVSS 10.0 te beginnen. Die kijkt naar de complete omgeving. Welke systemen zijn bereikbaar? Welke services draaien er? Welke accounts of credentials kan ik gebruiken? Kan ik vanaf een kwetsbaar systeem bij een ander systeem komen? Welke configuratiefout geeft me net dat beetje extra toegang dat ik nodig heb? Juist de combinatie van al die kleine stukjes informatie bepaalt of een aanval mogelijk wordt.
Dat is ook het uitgangspunt achter Tenable One Adversary View, een nieuwe functionaliteit die Tenable heeft aangekondigd voor het Tenable One Exposure Management Platform. Hiervoor wordt Anthropic’s Claude Mythos 5 geïntegreerd met de exposure intelligence die Tenable al verzamelt.
Het doel: niet alleen vertellen wat kwetsbaar is, maar beredeneren wat een aanvaller ermee kan doen.
De interessante informatie zat er vaak al
Wat wij interessant vinden aan deze ontwikkeling, is dat hiervoor niet ineens een compleet nieuwe berg securitydata verzameld hoeft te worden. Tenable-scanners verzamelen namelijk al veel meer informatie dan alleen een lijst met CVE’s. Denk bijvoorbeeld aan actieve verbindingen, aanwezige software, services, configuratiegegevens en technische output van plugins.
Los bekeken zijn dat soms onopvallende signalen. Ze krijgen misschien geen severityscore en verschijnen niet als afzonderlijke vulnerability in een dashboard. Maar gecombineerd kunnen ze ineens een aanvalspad blootleggen.
Tenable beschrijft bijvoorbeeld hoe Adversary View deze informatie samenbrengt met kritieke en hoge kwetsbaarheden, recent ontdekte findings en verbindingen tussen systemen. Claude Mythos 5 redeneert vervolgens over die context om te bepalen welke vulnerability chains binnen de betreffende omgeving daadwerkelijk mogelijk zijn.
En daar zit wat ons betreft de echte waarde.
Van “wat is kwetsbaar?” naar “hoe kom ik binnen?”
Stel dat een organisatie 5.000 kwetsbaarheden heeft. Traditioneel vulnerability management helpt je om die lijst terug te brengen op basis van bijvoorbeeld severity, exploitability en asset criticality. Dat is belangrijk, maar vertelt nog steeds niet altijd het hele verhaal. Want misschien is vulnerability nummer 317 op zichzelf helemaal niet zo spannend. Totdat blijkt dat een aanvaller deze kan combineren met een verkeerd geconfigureerd account, een bereikbare service en een ander kwetsbaar systeem. Ineens ontstaat er een logisch pad richting een bedrijfskritische omgeving.
Dat is precies het soort verband dat Adversary View probeert zichtbaar te maken.
Niet:
“Je hebt 347 kritieke kwetsbaarheden.”
Maar:
“Via deze combinatie van systemen, kwetsbaarheden en configuraties kan een aanvaller waarschijnlijk dit kritieke systeem bereiken.”
Dat is een wezenlijk ander gesprek.
AI als analist, niet als chatbot
Ook interessant is de manier waarop Tenable AI inzet. Het idee is niet dat securityteams rechtstreeks allerlei prompts aan Claude moeten gaan schrijven. Adversary View wordt onderdeel van de workflow binnen Tenable One. De gebruiker selecteert eerst welke assets onderzocht moeten worden. Vervolgens verzamelt en valideert Tenable de relevante context voordat Claude Mythos 5 deze informatie analyseert. Het eindresultaat moet volgens Tenable dan ook geen nieuwe berg findings zijn.
Adversary View moet juist een gerangschikte lijst van relevante aanvalsketens en acties opleveren, inclusief het bewijs waarop de analyse is gebaseerd en de maatregel waarmee het aanvalspad kan worden doorbroken. Dat laatste is essentieel. Securityteams hebben namelijk zelden behoefte aan nóg meer alerts. Ze willen weten:
Waar moeten we vandaag beginnen om ons risico zo snel mogelijk te verlagen?
Exposure Management wordt steeds meer Attack Path Management
Deze ontwikkeling past in een bredere verschuiving die we al langer zien.
Vulnerability Management draaide vooral om het vinden en oplossen van individuele kwetsbaarheden. Exposure Management voegde daar context aan toe: welke assets hebben we, welke kwetsbaarheden bevinden zich daarop, hoe belangrijk zijn die systemen en welke risico’s moeten prioriteit krijgen? Met technologie zoals Adversary View komt daar nog een laag bovenop:
Hoe zou een aanvaller al die exposures met elkaar combineren?
Daarmee komt Exposure Management steeds dichter bij de praktijk van offensive security. En dat is belangrijk. Een kwetsbaarheid is uiteindelijk pas echt interessant als een aanvaller er iets mee kan bereiken.
Betekent dit dat AI straks de pentester vervangt?
Nee. En dat is misschien ook niet de juiste vraag.
Een pentest blijft waardevol omdat een menselijke ethical hacker actief hypotheses test, systemen probeert te compromitteren, creatieve aanvalstechnieken toepast en bovendien rekening houdt met de specifieke context van een organisatie. Maar er zit een enorm gebied tussen een jaarlijkse pentest en het continu draaien van vulnerability scans. Daar kan deze technologie interessant worden.
Als AI continu kan redeneren over de actuele data binnen Tenable One, kunnen organisaties veel sneller zien wanneer losse exposures samen ineens een interessant aanvalspad vormen. Een pentest geeft je een diepgaande momentopname. Exposure Management kan je continu inzicht geven in hoe je aanvalsoppervlak verandert. Die twee versterken elkaar juist.
Prioriteren vanuit het perspectief van de aanvaller
Securityteams hebben tegenwoordig niet te weinig data. Ze hebben vaak juist te veel data. De uitdaging is bepalen wat ertoe doet. De komst van Claude Mythos 5 en Adversary View naar Tenable One laat zien waar Exposure Management naartoe beweegt: van dashboards vol vulnerabilities naar systemen die actief proberen te begrijpen hoe een aanvaller naar jouw omgeving kijkt. En uiteindelijk leidt dat terug naar de belangrijkste vraag:
Wat kan een aanvaller op dit moment daadwerkelijk tegen onze organisatie?
Als je die vraag kunt beantwoorden, wordt het ineens een stuk eenvoudiger om te bepalen welke maatregelen vandaag de hoogste prioriteit verdienen. Tenable heeft aangegeven dat Adversary View als eerste toepassing van Claude Mythos 5 binnen Tenable One wordt geïntroduceerd en dat verdere AI-functionaliteit zal volgen. De beschikbaarheid van Adversary View wordt in de komende weken verder bekendgemaakt.
Benieuwd hoe Exposure Management jouw organisatie kan helpen om van een lange lijst kwetsbaarheden naar concrete risico’s en aanvalspaden te gaan? Access42 laat je graag zien hoe Tenable One inzicht geeft in je aanvalsoppervlak en waar je als eerste moet ingrijpen.
Deel dit artikel