---
title: "Waarom Guardian360 zijn scanning-engine vervangt, en waarom 'minder' 'veiliger' betekent | Guardian360"
description: "Als je al een tijd met vulnerability scanners werkt, ken je het patroon: een scan draaien, een enorme lijst krijgen, sorteren op ernst en achter de rode meldingen aan gaan. Het werkt, tot het niet meer werkt…"
url: https://guardian360.net/nl/blog/why-guardian360-is-replacing-its-scanning-engine-and-why-less-will-mean-safer/
locale: nl
source: guardian360.net
---
[← Alle posts](https://guardian360.net/nl/blog)

Bewustwording

# Waarom Guardian360 zijn scanning-engine vervangt, en waarom 'minder' 'veiliger' betekent

Door Guardian360 · 16 januari 2026

Als je al een tijd met vulnerability scanners werkt, ken je het patroon: een scan draaien, een enorme lijst krijgen, sorteren op ernst en achter de rode meldingen aan gaan.

Het *werkt*, tot het niet meer werkt.

Want de realiteit in 2026 is deze: vulnerability-data groeit explosief, aanvallersgedrag verandert snel, en de schaarste grondstof bij de meeste IT-teams is niet tooling. Het is tijd.

Daarom voert Guardian360 twee grote veranderingen door in Lighthouse:

1. We vervangen ons scannerarsenaal (onze scanning-"machinekamer").
2. We introduceren een risicogebaseerde aanpak die technische bevindingen koppelt aan bedrijfsrisico, afgestemd op ISO 27001, NIS2 en andere raamwerken.

En ja, voor veel partners en klanten roept dit een terechte vraag op:

**"Zien we straks minder kwetsbaarheden, en is dat wel veilig?"**

Laten we de "waarom" achter deze keuzes uitpakken, en waarom minder maar relevantere bevindingen doorgaans leiden tot betere resultaten, beter inzicht en een veel effectievere inzet van kostbare uren.

## 1. Waarom we ons scannerarsenaal vervangen

We bouwen het fundament opnieuw op om scannen:

- **Betrouwbaarder** te maken (consistente resultaten, minder verrassingen in randgevallen)
- **Sneller** te maken (minder wachten, meer continue zichtbaarheid)
- **Lichter** te maken (kleinere footprint en minder operationele overhead)

En er is ook een strategische reden:

**Van virtuele machines naar een agent**

Vandaag de dag leunen veel scanningoplossingen nog zwaar op virtuele machines en omvangrijke implementaties. Onze richting is duidelijk: **agent-gebaseerde mogelijkheden mogelijk maken**, zodat partners en klanten dekking krijgen zonder dat het onderhouden van virtuele appliances altijd de standaardaanpak hoeft te zijn.

Dit is geen verandering om de verandering. Het gaat om het bouwen van een scanningplatform dat klaar is voor de volgende fase van Lighthouse: **continue inzichten, minder operationele wrijving en meer bruikbare resultaten.**

## 2. Waarom we een risicogebaseerde aanpak introduceren (en waarom die beter aansluit bij ISO 27001 en NIS2)

De meeste scanners zijn gebouwd om een technische vraag te beantwoorden:

"Hoe ernstig is deze kwetsbaarheid?"

Maar ISO 27001, NIS2 en modern beveiligingsbeleid vereisen dat je een andere vraag beantwoordt:

"Wat betekent dit voor onze organisatie, en wat pakken we als eerste aan?"

Die verschuiving is belangrijk, want technische ernst alleen beschrijft geen bedrijfsrisico. Bedrijfsrisico hangt af van context: waar de kwetsbaarheid zich bevindt, wat deze raakt, en wat er gebeurt als ze wordt misbruikt.

### CIA: het ontbrekende ingrediënt in "alleen ernst"-kwetsbaarheidsbeheer

Een praktische manier om die context expliciet te maken is de klassieke CIA-triade:

- **Vertrouwelijkheid**: zou misbruik gevoelige informatie blootleggen (klantgegevens, IP, inloggegevens, medische dossiers)?
- **Integriteit**: zou misbruik knoeien mogelijk maken (data wijzigen, transacties manipuleren, configuraties aanpassen, logs vervuilen)?
- **Beschikbaarheid**: zou misbruik uitval of verstoring kunnen veroorzaken (impact van ransomware, dienstuitval, productiestilstand)?

Met andere woorden: dezelfde CVE kan *heel verschillende dingen* betekenen, afhankelijk van het CIA-profiel van het asset.

Voorbeeld: dezelfde kwetsbaarheid, ander bedrijfsrisico

Een kwetsbaarheid met "hoge ernst" op een laagwaardige testserver kan vervelend zijn, maar niet bedreigend voor de bedrijfsvoering.

Diezelfde kwetsbaarheid op:

- een systeem dat salarisverwerking doet (integriteit),
- een klantportaal met persoonsgegevens (vertrouwelijkheid),
- of een ziekenhuiskritische applicatie (beschikbaarheid),

...is opeens een materieel bedrijfsrisico.

Dus in plaats van elke bevinding gelijk te behandelen en puur op CVSS te sorteren, stelt een risicogebaseerde aanpak de vraag:

- Welk asset is getroffen?
- Hoe kritiek is dat asset voor vertrouwelijkheid, integriteit en beschikbaarheid?
- Is het bereikbaar/uitbuitbaar in deze omgeving?
- Wat is de impact in de praktijk als het wordt misbruikt?
- Wat is de meest effectieve vervolgstap?

**Waarom dit beter aansluit bij ISO 27001 en NIS2**

ISO 27001 is geen "verzamel alle kwetsbaarheden"-norm. Het draait om het runnen van een ISMS dat risico's identificeert, beoordeelt en behandelt op een beheerste, herhaalbare manier. Een risicogebaseerde aanpak ondersteunt dat rechtstreeks: je kunt laten zien *waarom* je iets prioriteerde, *wat* je hebt gedaan, en *hoe* dat het risico verminderde.

NIS2 stuurt organisaties richting meetbare weerbaarheid en verantwoord risicobeheer, niet alleen technische output. Een risicogebaseerde aanpak helpt partners en klanten om in zakelijke termen te communiceren, want bestuurders en auditors willen niet horen "we hadden 8.000 bevindingen", ze willen horen "we hebben het risico voor kritieke diensten verminderd".

Het resultaat: betere beslissingen, beter bewijs, minder verspilde moeite

Door bevindingen te koppelen aan CIA en bedrijfscontext, kan Lighthouse verschuiven van:

- "Hier is een angstaanjagende lijst"

naar:

- "Dit zijn de problemen die bedreigen wat jij écht belangrijk vindt, en dit is de slimste volgorde om ze op te lossen."

Dat is de kern van de risicogebaseerde aanpak: niet minder controles, maar betere prioritering en sterker bestuur.

## 3. De ongemakkelijke waarheid: niet elke CVE is relevant voor jouw omgeving

Hier is het deel dat vaak ondersneeuwt in kwetsbaarhedenbeheer: **het CVE-universum is enorm**, en het grootste deel ervan zal nooit relevant zijn voor jouw specifieke klantomgeving.

- De National Vulnerability Database (NVD) telt **honderdduizenden CVE's** (meer dan 326k op het moment van schrijven) ( [https://nvd.nist.gov/general/nvd-dashboard](https://nvd.nist.gov/general/nvd-dashboard)).
- Ondertussen bevat de CISA Known Exploited Vulnerabilities (KEV)-catalogus, een praktische referentie van "dit wordt actief misbruikt", **ongeveer 1.484 vermeldingen** (rapportage eind 2025) ( [https://www.securityweek.com/cisa-kev-catalog-expanded-20-in-2025-topping-1480-entries](https://www.securityweek.com/cisa-kev-catalog-expanded-20-in-2025-topping-1480-entries)).

Dat contrast betekent niet "negeer al de rest". Het betekent:

**Ernst is niet hetzelfde als risico**

Een CVSS-score vertelt je hoe erg iets *zou kunnen* zijn onder bepaalde aannames. Het vertelt je **niet** hoe waarschijnlijk het is dat het de komende dagen of weken wordt misbruikt.

Daarom bestaan modellen zoals EPSS: om de kans op misbruik in te schatten op basis van waargenomen signalen en patronen. De EPSS-documentatie van FIRST laat zien dat misbruikactiviteit doorgaans geconcentreerd is in een kleine subset van gepubliceerde CVE's (hun voorbeeld toont ~2,7% met waargenomen misbruikactiviteit binnen een venster van 30 dagen) ( [https://www.first.org/epss/model](https://www.first.org/epss/model)).

En dreigingsrapportages blijven laten zien dat misbruik een belangrijke initiële toegangsvector is, maar ook hier weer geconcentreerd waar aanvallers het beste rendement behalen. Verizon's 2025 DBIR belicht het misbruik van kwetsbaarheden als een leidende inbraakvector (20%) en constateert een significante toename ten opzichte van het jaar ervoor ( [https://www.verizon.com/about/news/2025-data-breach-investigations-report](https://www.verizon.com/about/news/2025-data-breach-investigations-report)).

Dus ja: **kwetsbaarheden zijn belangrijk**. Maar **niet allemaal even belangrijk**, en niet allemaal tegelijk.

## 4. Waarom "minder kwetsbaarheden" kan leiden tot betere beveiligingsresultaten

Een gigantische lijst met bevindingen creëert drie voorspelbare problemen:

**1) Ruis begraaft signaal**

Als alles urgent lijkt, is niets urgent. Teams verspillen cycli aan het triëren van items die technisch valide zijn, maar praktisch irrelevant.

**2) Tijd gaat naar wat makkelijk is, niet naar wat riskant is**

Zonder bedrijfscontext wordt herstel een patchpopulariteitswedstrijd: "hoogste CVSS eerst", zelfs als het getroffen systeem niet-kritiek of onbereikbaar is.

**3) Rapportage wordt schijnvertoning**

Je bewijst dat je *hard hebt gewerkt*, in plaats van dat je *risico hebt verminderd*.

Een risicogebaseerde aanpak draait dit om:

- Focus op **wat uitbuitbaar**, **bereikbaar** en **materieel** is
- Koppel bevindingen aan **bedrijfsimpact**
- Maak herstel **meetbaar**, **uitlegbaar** en **controleerbaar**

Zo maak je kwetsbaarhedenbeheer duurzaam, in plaats van heroïsch.

## 5. Wat partners kunnen verwachten in Lighthouse

Met het nieuwe scanningfundament en de risicogebaseerde aanpak krijgen partners:

- **Beter inzicht in bedrijfsrisico** (naast technische ernstniveaus)
- **Relevantere scanresultaten**, wat verspilde moeite vermindert
- **Effectiever herstel**, omdat acties geprioriteerd worden op basis van reëel risico en bedrijfscontext
- **Sterker compliancebewijs**, omdat beslissingen en acties uitgelegd en gekoppeld kunnen worden aan governance-eisen

Zo geven we praktische invulling aan onze missie:

**"Digitale governance en weerbaarheid binnen handbereik."**

En onze visie:

**"Beslissers voorzien van inzichten om hun bedrijf te beveiligen, compliant te maken en te optimaliseren."**

## 6. De kern van de zaak

We streven er niet naar om *meer* bevindingen te tonen.

We streven ernaar om **de juiste bevindingen** te tonen, op het juiste moment, in de juiste context, zodat partners en klanten hun beperkte tijd kunnen besteden waar dat het risico het meest verlaagt.

Als je gewend bent aan scanners die trots "10.000 problemen gevonden" tonen, kan deze verschuiving in eerste instantie contra-intuïtief aanvoelen.

Maar in de praktijk geldt: **minder ruis + meer relevantie = beter inzicht + snellere risicoreductie**.

En dat is precies waar Lighthouse naartoe beweegt.
