Organisaties moeten kwetsbaarheden tijdig herkennen, prioriteren en behandelen. Niet iedere update is even urgent, maar uitstel moet bewust en onderbouwd zijn.
Waarom is dit belangrijk?
Aanvallers misbruiken bekende kwetsbaarheden vaak snel. Zonder overzicht van systemen en eigenaarschap blijven kritieke patches liggen.
Inventarisatie
Weet welke hardware, software, versies, bibliotheken en internettoegankelijke diensten aanwezig zijn.
Prioritering
Combineer technische ernst met blootstelling, misbruikbaarheid en bedrijfsimpact.
Test en uitrol
Gebruik testgroepen, terugvalplannen en onderhoudsvensters zonder kritieke updates onnodig uit te stellen.
Uitzonderingen
Documenteer waarom een patch niet kan, welke compenserende maatregelen gelden en wanneer herbeoordeling plaatsvindt.
Praktijkvoorbeeld
Een kwetsbaarheid krijgt een hoge score, maar het systeem is intern en sterk gesegmenteerd. Een andere middelhoge kwetsbaarheid is publiek bereikbaar en wordt actief misbruikt. Context bepaalt de prioriteit.
Veelgestelde vragen
Moet alles binnen een vaste termijn?
Stel risicogestuurde termijnen vast en leg uitzonderingen vast.
Wat is een compenserende maatregel?
Een tijdelijke of alternatieve maatregel die het risico verlaagt wanneer direct patchen niet mogelijk is.