Wat is een kwetsbaarheid in ISO 27001?
Een kwetsbaarheid is een zwakte in een asset of controle die kan worden uitgebuit door een dreiging om schade te veroorzaken. In ISO 27001:2022 is het identificeren van kwetsbaarheden...
Overzicht
Een kwetsbaarheid is een zwakte in een asset of controle die kan worden uitgebuit door een dreiging om schade te veroorzaken. In ISO 27001:2022 is het identificeren van kwetsbaarheden essentieel tijdens de risicobeoordeling (Clause 6.1.2), omdat ze de toegangspunten vertegenwoordigen waardoor dreigingen uw informatiebeveiliging kunnen beïnvloeden.
Kwetsbaarheden bestaan in technologie, processen, mensen en fysieke infrastructuur—het aanpakken ervan vermindert de blootstelling van uw organisatie aan risico's.
Kwetsbaarheden in de praktijk
Tijdens de risicobeoordeling identificeert u kwetsbaarheden die verband houden met uw informatieassets. Een kwetsbaarheid op zich creëert geen risico—het moet worden gecombineerd met een geloofwaardige dreiging die deze kan uitbuiten.
Risicovergelijking: Risico = Dreiging × Kwetsbaarheid × Assetwaarde × Impact
Controles uit Annex A zijn ontworpen om kwetsbaarheden te verminderen of te elimineren, waardoor het moeilijker wordt voor dreigingen om te slagen.
Kwetsbaarheden veranderen in de loop van de tijd naarmate systemen verouderen, nieuwe software wordt geïmplementeerd, configuraties afwijken en medewerkers veranderen. Regelmatige kwetsbaarheidsbeoordelingen (minstens jaarlijks of bij belangrijke wijzigingen) zijn essentieel.
Categorieën van kwetsbaarheden
Technische kwetsbaarheden
Zwaktes in technologiesystemen en software:
- Niet-gepatchte software: Bekende beveiligingslekken in besturingssystemen, applicaties of firmware
- Verkeerde configuraties: Onveilige instellingen (standaardwachtwoorden, open poorten, overmatige rechten)
- Zwakke encryptie: Verouderde cryptografische algoritmen of slecht sleutelbeheer
- Gebrek aan inputvalidatie: Code die kwetsbaar is voor SQL-injectie, cross-site scripting
- Ontbrekende beveiligingscontroles: Geen firewall, antivirus of inbraakdetectie
Voorbeeld: Een e-commerce-server die verouderde software draait met een bekend extern code-uitvoeringslek. Dreiging: Externe hacker. Controle: Patchbeheer (A.8.8).
Menselijke kwetsbaarheden
Zwaktes gerelateerd aan mensen en gedrag:
- Gebrek aan beveiligingsbewustzijn: Medewerkers zijn niet op de hoogte van phishing, social engineering of beveiligingsbeleid
- Onvoldoende training: Personeel weet niet hoe om te gaan met gevoelige gegevens
- Slechte wachtwoordpraktijken: Zwakke, hergebruikte of gedeelde wachtwoorden
- Overmatige privileges: Gebruikers met meer toegang dan nodig voor hun rol
- Geen scheiding van taken: Één persoon beheert kritieke processen
Voorbeeld: Medewerkers zonder beveiligingsbewustzijnstraining zijn kwetsbaar voor phishing-aanvallen. Dreiging: Social engineering. Controle: Beveiligingsbewustzijnstraining (A.6.3).
Proceskwetsbaarheden
Zwaktes in organisatorische procedures en workflows:
- Geen wijzigingsbeheer: Systeemwijzigingen zonder review of testen
- Onvoldoende toegangsreviews: Voormalige medewerkers hebben nog steeds actieve accounts
- Slechte incidentrespons: Geen plan om beveiligingsincidenten te detecteren en erop te reageren
- Zwak leveranciersbeheer: Derden worden niet beoordeeld op beveiligingsrisico's
- Ontbrekende back-upprocedures: Geen betrouwbaar herstel na gegevensverlies
Voorbeeld: Geen proces voor het deactiveren van accounts wanneer medewerkers vertrekken, creëert een kwetsbaarheid voor ongeautoriseerde toegang. Dreiging: Ontevreden ex-medewerker. Controle: Identiteitslevenscyclusbeheer (A.5.18).
Fysieke kwetsbaarheden
Zwaktes in fysieke beveiliging:
- Onbeveiligde faciliteiten: Geen toegangscontroles voor serverruimtes of kantoren
- Onvoldoende omgevingscontroles: Geen brandblussing, temperatuurmonitoring
- Onbeschermde apparatuur: Servers, laptops of back-upmedia die onbeveiligd achterblijven
- Slecht bezoekersbeheer: Onbeperkte toegang voor leveranciers of gasten
Voorbeeld: Serverruimte toegankelijk voor alle medewerkers is kwetsbaar voor diefstal of sabotage. Dreiging: Kwaadwillende insider. Controle: Fysieke toegangscontroles (A.7.2).
Een enkele kwetsbaarheid kan meerdere dreigingen mogelijk maken. Bijvoorbeeld, het ontbreken van multi-factor authenticatie (MFA) maakt systemen kwetsbaar voor credentialdiefstal, phishing, wachtwoordraden en misbruik door insiders.
Methoden voor kwetsbaarheidsbeoordeling
ISO 27001:2022 vereist het identificeren van kwetsbaarheden als onderdeel van de risicobeoordeling (Clause 6.1.2). Gangbare beoordelingsmethoden zijn onder andere:
Geautomatiseerde kwetsbaarheidsscans
Gebruik tools om systemen te scannen op bekende kwetsbaarheden (CVE's), verkeerde configuraties en ontbrekende patches.
Tools: Nessus, Qualys, OpenVAS, cloudprovider-scanners (AWS Inspector, Azure Security Center).
Penetratietesten
Gesimuleerde aanvallen door beveiligingsprofessionals om uitbuitbare kwetsbaarheden te identificeren voordat echte aanvallers dat doen.
Code-reviews
Handmatige of geautomatiseerde analyse van applicatiebroncode om beveiligingsfouten te vinden.
Configuratie-audits
Beoordeling van systeeminstellingen aan de hand van beveiligingsbaselines (CIS Benchmarks, vendor hardening guides).
Gap-analyse
Vergelijk huidige controles met de vereisten van Annex A om ontbrekende of zwakke controles te identificeren.
Annex A omvat A.8.8 (Beheer van technische kwetsbaarheden) dat vereist dat u informatie verkrijgt over technische kwetsbaarheden, de blootstelling evalueert en actie onderneemt om deze aan te pakken.
Kwetsbaarheidslevenscyclus
Het beheren van kwetsbaarheden volgt een continu cyclus:
- Identificatie: Ontdek kwetsbaarheden door middel van scans, audits, dreigingsinformatie
- Beoordeling: Evalueer de ernst op basis van uitbuitbaarheid en potentiële impact
- Prioritering: Rangschik kwetsbaarheden op risico (overweeg CVSS-scores, dreigingscontext, kriticiteit van assets)
- Herstel: Pas patches toe, reconfigureer systemen, implementeer compenserende controles
- Verificatie: Bevestig dat kwetsbaarheden zijn opgelost
- Monitoring: Houd continu toezicht op nieuwe kwetsbaarheden
Kwetsbaarheid vs. dreiging vs. risico
Deze concepten werken samen in de risicobeoordeling:
- Kwetsbaarheid: Zwakte die kan worden uitgebuit (bijv. niet-gepatchte webserver)
- Dreiging: Potentiële oorzaak van schade die de zwakte uitbuit (bijv. geautomatiseerde bot die scant op kwetsbare servers)
- Risico: Waarschijnlijkheid en impact van de dreiging die de kwetsbaarheid uitbuit (bijv. hoog risico op datalek door SQL-injectieaanval)
Selectie van controles: Implementeer kwetsbaarheidsbeheer (A.8.8), veilige configuratie (A.8.9) en webapplicatiebeveiligingscontroles om het risico te verminderen.
Veelvoorkomende voorbeelden van kwetsbaarheden
Technologiebedrijf
- Kwetsbaarheid: API-eindpunten missen rate limiting
- Dreiging: Credential stuffing-aanval
- Risico: Accountovername en datalek
- Controle: Implementeer rate limiting en monitoring (A.8.16)
Gezondheidszorgorganisatie
- Kwetsbaarheid: Medische apparaten op het netwerk met standaardwachtwoorden
- Dreiging: Ransomware die zich via het netwerk verspreidt
- Risico: Verstoring van patiëntenzorg en gegevensversleuteling
- Controle: Netwerksegmentatie (A.8.22), wachtwoordbeleid (A.5.17)
Financiële dienstverlening
- Kwetsbaarheid: Medewerkers missen phishingbewustzijn
- Dreiging: Gerichte spear-phishingcampagne
- Risico: Fraude met overschrijvingen of credentialdiefstal
- Controle: Beveiligingsbewustzijnstraining (A.6.3), e-mailfiltering (A.8.7)
Gebruik ISMS Copilot om veelvoorkomende kwetsbaarheden voor uw assettypen te identificeren, kwetsbaarheden te koppelen aan geschikte Annex A-controles of herstelplannen te genereren op basis van kwetsbaarheidsscanresultaten.
Documentatievereisten
Uw risicobeoordelingsdocumentatie moet het volgende bevatten:
- Geïdentificeerde kwetsbaarheden voor elke asset
- Beoordeling van ernst en uitbuitbaarheid
- Welke dreigingen elke kwetsbaarheid kunnen uitbuiten
- Geselecteerde controles om kwetsbaarheden aan te pakken
- Tijdlijnen voor herstel
- Residuele kwetsbaarheden geaccepteerd met rechtvaardiging
Gerelateerde termen
- Threat – Wat kwetsbaarheden uitbuit
- Risicobeoordeling – Proces voor het identificeren van kwetsbaarheden
- Asset – Wat kwetsbaarheden bevat
- Control – Maatregelen die kwetsbaarheden verminderen