Overslaan naar hoofdinhoud

NetCaptain

De CyberRisk

De CyberRisk vat in een getal samen hoe kwetsbaar je omgeving is. In dit artikel lees je waarom de score altijd bij 100 begint, hoe NetCaptain de gevonden kwetsbaarheden weegt, waar je de score op het dashboard terugvindt en hoe je het verloop ervan gebruikt om te zien of je maatregelen werken.
De panelen CyberRisk overview per network en CyberRisk trend overview op het dashboard van NetCaptain

Een lijst met kwetsbaarheden zegt weinig over de staat van je netwerk als geheel. Twintig low-bevindingen kunnen minder impact hebben dan een enkele bevestigde kritieke kwetsbaarheid in je firewall. De CyberRisk brengt alles wat NetCaptain vindt terug tot een getal, zodat je de veiligheid van je omgeving kunt volgen over de tijd en netwerken onderling kunt vergelijken.

Elke omgeving start op een CyberRisk van 100. Ook wanneer elke gevonden kwetsbaarheid is verholpen, blijft die 100 staan. Er blijft namelijk altijd risico over: een kwetsbaarheid die vandaag nog niet gepubliceerd is, zit er vandaag al wel in, alleen is het nog onbekend. Een score van nul zou suggereren dat het systeem volledig veilig is.

Hoe NetCaptain kwetsbaarheden weegt

Bovenop die basisscore telt elke gevonden kwetsbaarheid mee. Hoe zwaarder de bevinding, hoe groter de bijdrage. NetCaptain hanteert de volgende wegingsfactoren:

  • Critical (bevestigd): 15 keer
  • Critical (onbevestigd): 9 keer
  • High (bevestigd): 12 keer
  • High (onbevestigd): 6 keer
  • Medium: 3 keer
  • Low: 1 keer

Het verschil tussen bevestigd en onbevestigd zit in de zekerheid. Bij een bevestigde kwetsbaarheid staat vast dat hij aanwezig is. Bij een onbevestigde bevinding kon de scan een false positive niet uitsluiten, en dat verschil zie je terug in het gewicht: een bevestigde high telt met 12 keer zwaarder mee dan een onbevestigde critical met 9 keer. Zodra je zelf de status van een bevinding aanpast, verandert de CyberRisk dus mee.

Waarom de score geen maximum heeft

Er is geen bovengrens aan de CyberRisk van een systeem of netwerk. Dat komt doordat een aanvaller kwetsbaarheden combineert. Twee losse medium-bevindingen op dezelfde server kunnen samen een route opleveren die geen van beide afzonderlijk biedt. Hoe meer er open staat, hoe groter die kans, en de score blijft dat volgen.

Naast het aantal en de ernst weegt ook mee waar de kwetsbaarheid zit. Markeer je een netwerk als internet facing, dan levert dezelfde bevinding daar een hogere score op dan in een intern segment. Een verouderde firewall die vanaf het internet bereikbaar is, vormt nu eenmaal een ander risico dan de netwerkprinter op de tweede verdieping.

Het gewicht van een systeem zelf

Bij elk systeem kun je onder “Significance” aangeven hoe belangrijk het is. Zet je een systeem op important, bijvoorbeeld omdat het bedrijfskritisch is of gevoelige gegevens bevat, dan telt de CyberRisk van dat systeem 50 procent zwaarder mee. Systemen die je als trivial markeert, tellen voor de helft mee.

Dat is de knop waarmee je het getal laat aansluiten op je eigen omgeving. Tien kwetsbaarheden op de fileserver met de personeelsadministratie zijn een ander verhaal dan tien kwetsbaarheden op een testmachine, en met deze instelling ziet je score dat verschil ook.

Waar je de CyberRisk terugvindt

Op het dashboard kom je de score op drie plaatsen tegen:

  • Total CyberRisk: het getal in de balk bovenaan het dashboard, alle systemen bij elkaar opgeteld. Klik erop om de gegenereerde rapportages te openen.
  • CyberRisk overview: het cirkeldiagram met de verhouding tussen je netwerken. Ga met je muis over een segment om de naam en de score van dat netwerk te zien.
  • CyberRisk trend overview: het verloop over tijd. De rode lijn toont de CyberRisk, de blauwe lijn het aantal kwetsbaarheden. Beweeg over de lijn voor de exacte waarde op dat moment.
De tegel Total CyberRisk bovenaan het NetCaptain-dashboard, naast Systems en Open Vulnerabilities

De score gebruiken

De losse waarde van vandaag zegt weinig. Het verloop van de lijn is waar je op stuurt. Daalt de rode lijn na een patchronde, dan werkt je proces. Loopt de CyberRisk op terwijl de blauwe lijn vlak blijft, dan zijn de bevindingen zwaarder geworden of van onbevestigd naar bevestigd gegaan. Stijgen beide lijnen tegelijk, dan is er iets bijgekomen in je omgeving, bijvoorbeeld een nieuw systeem of een verse ronde kwetsbaarhedendefinities.

Let daarbij op bevindingen die terugkomen. Zet je een kwetsbaarheid op Fixed en duikt hij bij de volgende scan opnieuw op, dan zet NetCaptain de status automatisch terug op Open / Confirmed en loopt de CyberRisk weer op. Zo controleert de score meteen of je maatregel het gewenste effect had.

Lees verder

De CyberRisk komt voor het eerst voorbij in de rondleiding die start zodra je voor het eerst inlogt op het dashboard. Hoe je dat eerste account aanmaakt en beveiligt, lees je in Inloggen en authenticatie. Kom je onderweg een term tegen die je niet kent, dan staat die in de begrippenlijst.

Deel dit artikel

LinkedIn
WhatsApp
X
Email
Facebook
Foto van Door John de Kroon

Door John de Kroon

John de Kroon is de CTO van NetCaptain. Met meer dan 15 jaar ervaring als Ethisch Hacker heeft hij de leiding over de ontwikkelings- en onderzoekstak binnen NetCaptain.

chess pieces als visuele metafoor voor red team pentest verschil mkb wanneer kiezen

Wanneer kies je een pentest of red team?

Een pentest en een red team klinken hetzelfde maar testen andere dingen. Een pentest levert een rapport met bevindingen binnen een afgebakende scope. Een red team test of je organisatie een echte aanvaller ook opmerkt en erop reageert. Lees welke aanpak bij welke fase van je securityprogramma past, hoe je

Lees verder »
pillar als visuele metafoor voor DORA NIS2 verschil mkb

DORA versus NIS2 verschil mkb financieel

Je levert als mkb software of hosting aan een bank, verzekeraar of pensioenuitvoerder. Dan krijg je vanaf 17 januari 2025 niet alleen te maken met de NIS2-richtlijn zoals de meeste organisaties in Nederland, maar ook met DORA: de Digital Operational Resilience Act. DORA is een verordening, geen richtlijn, en geldt

Lees verder »
Afbeelding bij NetCaptain artikel (HTTPStatusError)

MDR versus SIEM verschil mkb kosten keuze

Als IT-manager in een middelgroot Nederlands bedrijf hoor je steeds vaker twee termen voorbij komen: MDR en SIEM. Beide beloven beter zicht op cyberdreigingen, maar ze lossen verschillende problemen op, kosten andere bedragen, en vragen andere dingen van jouw team. Wie zonder plan een van beide aanschaft, koopt iets dat

Lees verder »