← Alle posts

Bewustwording

Waarom Guardian360 zijn scanning-engine vervangt, en waarom 'minder' 'veiliger' betekent

Als je al een tijd met vulnerability scanners werkt, ken je het patroon: een scan draaien, een enorme lijst krijgen, sorteren op ernst en achter de rode meldingen aan gaan.

Het werkt, tot het niet meer werkt.

Want de realiteit in 2026 is deze: vulnerability-data groeit explosief, aanvallersgedrag verandert snel, en de schaarste grondstof bij de meeste IT-teams is niet tooling. Het is tijd.

Daarom voert Guardian360 twee grote veranderingen door in Lighthouse:

  1. We vervangen ons scannerarsenaal (onze scanning-"machinekamer").
  2. We introduceren een risicogebaseerde aanpak die technische bevindingen koppelt aan bedrijfsrisico, afgestemd op ISO 27001, NIS2 en andere raamwerken.

En ja, voor veel partners en klanten roept dit een terechte vraag op:

"Zien we straks minder kwetsbaarheden, en is dat wel veilig?"

Laten we de "waarom" achter deze keuzes uitpakken, en waarom minder maar relevantere bevindingen doorgaans leiden tot betere resultaten, beter inzicht en een veel effectievere inzet van kostbare uren.

1. Waarom we ons scannerarsenaal vervangen

We bouwen het fundament opnieuw op om scannen:

  • Betrouwbaarder te maken (consistente resultaten, minder verrassingen in randgevallen)
  • Sneller te maken (minder wachten, meer continue zichtbaarheid)
  • Lichter te maken (kleinere footprint en minder operationele overhead)

En er is ook een strategische reden:

Van virtuele machines naar een agent

Vandaag de dag leunen veel scanningoplossingen nog zwaar op virtuele machines en omvangrijke implementaties. Onze richting is duidelijk: agent-gebaseerde mogelijkheden mogelijk maken, zodat partners en klanten dekking krijgen zonder dat het onderhouden van virtuele appliances altijd de standaardaanpak hoeft te zijn.

Dit is geen verandering om de verandering. Het gaat om het bouwen van een scanningplatform dat klaar is voor de volgende fase van Lighthouse: continue inzichten, minder operationele wrijving en meer bruikbare resultaten.

2. Waarom we een risicogebaseerde aanpak introduceren (en waarom die beter aansluit bij ISO 27001 en NIS2)

De meeste scanners zijn gebouwd om een technische vraag te beantwoorden:

"Hoe ernstig is deze kwetsbaarheid?"

Maar ISO 27001, NIS2 en modern beveiligingsbeleid vereisen dat je een andere vraag beantwoordt:

"Wat betekent dit voor onze organisatie, en wat pakken we als eerste aan?"

Die verschuiving is belangrijk, want technische ernst alleen beschrijft geen bedrijfsrisico. Bedrijfsrisico hangt af van context: waar de kwetsbaarheid zich bevindt, wat deze raakt, en wat er gebeurt als ze wordt misbruikt.

CIA: het ontbrekende ingrediënt in "alleen ernst"-kwetsbaarheidsbeheer

Een praktische manier om die context expliciet te maken is de klassieke CIA-triade:

  • Vertrouwelijkheid: zou misbruik gevoelige informatie blootleggen (klantgegevens, IP, inloggegevens, medische dossiers)?
  • Integriteit: zou misbruik knoeien mogelijk maken (data wijzigen, transacties manipuleren, configuraties aanpassen, logs vervuilen)?
  • Beschikbaarheid: zou misbruik uitval of verstoring kunnen veroorzaken (impact van ransomware, dienstuitval, productiestilstand)?

Met andere woorden: dezelfde CVE kan heel verschillende dingen betekenen, afhankelijk van het CIA-profiel van het asset.

Voorbeeld: dezelfde kwetsbaarheid, ander bedrijfsrisico

Een kwetsbaarheid met "hoge ernst" op een laagwaardige testserver kan vervelend zijn, maar niet bedreigend voor de bedrijfsvoering.

Diezelfde kwetsbaarheid op:

  • een systeem dat salarisverwerking doet (integriteit),
  • een klantportaal met persoonsgegevens (vertrouwelijkheid),
  • of een ziekenhuiskritische applicatie (beschikbaarheid),

...is opeens een materieel bedrijfsrisico.

 Dus in plaats van elke bevinding gelijk te behandelen en puur op CVSS te sorteren, stelt een risicogebaseerde aanpak de vraag:

  • Welk asset is getroffen?
  • Hoe kritiek is dat asset voor vertrouwelijkheid, integriteit en beschikbaarheid?
  • Is het bereikbaar/uitbuitbaar in deze omgeving?
  • Wat is de impact in de praktijk als het wordt misbruikt?
  • Wat is de meest effectieve vervolgstap?

Waarom dit beter aansluit bij ISO 27001 en NIS2

ISO 27001 is geen "verzamel alle kwetsbaarheden"-norm. Het draait om het runnen van een ISMS dat risico's identificeert, beoordeelt en behandelt op een beheerste, herhaalbare manier. Een risicogebaseerde aanpak ondersteunt dat rechtstreeks: je kunt laten zien waarom je iets prioriteerde, wat je hebt gedaan, en hoe dat het risico verminderde.

NIS2 stuurt organisaties richting meetbare weerbaarheid en verantwoord risicobeheer, niet alleen technische output. Een risicogebaseerde aanpak helpt partners en klanten om in zakelijke termen te communiceren, want bestuurders en auditors willen niet horen "we hadden 8.000 bevindingen", ze willen horen "we hebben het risico voor kritieke diensten verminderd".

Het resultaat: betere beslissingen, beter bewijs, minder verspilde moeite

Door bevindingen te koppelen aan CIA en bedrijfscontext, kan Lighthouse verschuiven van:

  • "Hier is een angstaanjagende lijst"

naar:

  • "Dit zijn de problemen die bedreigen wat jij écht belangrijk vindt, en dit is de slimste volgorde om ze op te lossen."

Dat is de kern van de risicogebaseerde aanpak: niet minder controles, maar betere prioritering en sterker bestuur.

3. De ongemakkelijke waarheid: niet elke CVE is relevant voor jouw omgeving

Hier is het deel dat vaak ondersneeuwt in kwetsbaarhedenbeheer: het CVE-universum is enorm, en het grootste deel ervan zal nooit relevant zijn voor jouw specifieke klantomgeving.

Dat contrast betekent niet "negeer al de rest". Het betekent:

Ernst is niet hetzelfde als risico

Een CVSS-score vertelt je hoe erg iets zou kunnen zijn onder bepaalde aannames. Het vertelt je niet hoe waarschijnlijk het is dat het de komende dagen of weken wordt misbruikt.

Daarom bestaan modellen zoals EPSS: om de kans op misbruik in te schatten op basis van waargenomen signalen en patronen. De EPSS-documentatie van FIRST laat zien dat misbruikactiviteit doorgaans geconcentreerd is in een kleine subset van gepubliceerde CVE's (hun voorbeeld toont ~2,7% met waargenomen misbruikactiviteit binnen een venster van 30 dagen) ( https://www.first.org/epss/model).

En dreigingsrapportages blijven laten zien dat misbruik een belangrijke initiële toegangsvector is, maar ook hier weer geconcentreerd waar aanvallers het beste rendement behalen. Verizon's 2025 DBIR belicht het misbruik van kwetsbaarheden als een leidende inbraakvector (20%) en constateert een significante toename ten opzichte van het jaar ervoor ( https://www.verizon.com/about/news/2025-data-breach-investigations-report).

Dus ja: kwetsbaarheden zijn belangrijk. Maar niet allemaal even belangrijk, en niet allemaal tegelijk.

4. Waarom "minder kwetsbaarheden" kan leiden tot betere beveiligingsresultaten

Een gigantische lijst met bevindingen creëert drie voorspelbare problemen:

1) Ruis begraaft signaal

Als alles urgent lijkt, is niets urgent. Teams verspillen cycli aan het triëren van items die technisch valide zijn, maar praktisch irrelevant.

2) Tijd gaat naar wat makkelijk is, niet naar wat riskant is

Zonder bedrijfscontext wordt herstel een patchpopulariteitswedstrijd: "hoogste CVSS eerst", zelfs als het getroffen systeem niet-kritiek of onbereikbaar is.

3) Rapportage wordt schijnvertoning

Je bewijst dat je hard hebt gewerkt, in plaats van dat je risico hebt verminderd.

Een risicogebaseerde aanpak draait dit om:

  • Focus op wat uitbuitbaar, bereikbaar en materieel is
  • Koppel bevindingen aan bedrijfsimpact
  • Maak herstel meetbaar, uitlegbaar en controleerbaar

 Zo maak je kwetsbaarhedenbeheer duurzaam, in plaats van heroïsch.

5. Wat partners kunnen verwachten in Lighthouse

Met het nieuwe scanningfundament en de risicogebaseerde aanpak krijgen partners:

  • Beter inzicht in bedrijfsrisico (naast technische ernstniveaus)
  • Relevantere scanresultaten, wat verspilde moeite vermindert
  • Effectiever herstel, omdat acties geprioriteerd worden op basis van reëel risico en bedrijfscontext
  • Sterker compliancebewijs, omdat beslissingen en acties uitgelegd en gekoppeld kunnen worden aan governance-eisen

Zo geven we praktische invulling aan onze missie:

"Digitale governance en weerbaarheid binnen handbereik."

En onze visie:

"Beslissers voorzien van inzichten om hun bedrijf te beveiligen, compliant te maken en te optimaliseren."

6. De kern van de zaak

We streven er niet naar om meer bevindingen te tonen.

We streven ernaar om de juiste bevindingen te tonen, op het juiste moment, in de juiste context, zodat partners en klanten hun beperkte tijd kunnen besteden waar dat het risico het meest verlaagt.

Als je gewend bent aan scanners die trots "10.000 problemen gevonden" tonen, kan deze verschuiving in eerste instantie contra-intuïtief aanvoelen.

Maar in de praktijk geldt: minder ruis + meer relevantie = beter inzicht + snellere risicoreductie.

En dat is precies waar Lighthouse naartoe beweegt.