CompTIA SY0-701: Kwetsbaarhedenbeheer & Patchbeheer — Studiegids
Onderdeel van de CompTIA Security+ SY0-701 — Studiegids. Oefen met geverifieerde antwoorden in het CompTIA-examencentrum, of doe getimede oefentests op ExamRoll.io.
Kwetsbaarhedenbeheer is het continue proces van het identificeren, classificeren, herstellen en verifiëren van beveiligingszwaktes in het gehele technologielandschap van een organisatie. Het is geen project met een einddatum, maar een operationele discipline die gelijke tred moet houden met een dreigingslandschap dat wekelijks honderden nieuwe CVE’s produceert.
De Levenscyclus van Kwetsbaarhedenbeheer
De levenscyclus begint met asset discovery — je kunt niet beschermen wat je niet kent. Actief scannen (Nessus, Qualys, Rapid7) onderzoekt het netwerk op actieve hosts en open services. Passieve discovery (netwerkverkeersanalyse, DHCP-logs, CMDB-integratie) vindt assets die actieve scans missen. Cloudomgevingen vereisen API-gebaseerde discovery omdat traditioneel netwerkscannen geen serverless functies, managed services of kortstondige containers inventariseert.
Scannen volgt na discovery. Geauthenticeerde scans bieden volledig inzicht in geïnstalleerde software, patchniveaus en configuratiezwaktes. Niet-geauthenticeerde scans zijn nuttig voor de beoordeling van het externe aanvalsoppervlak, maar missen de meeste kwetsbaarheden. De scanfrequentie moet overeenkomen met het risico: internetgerichte assets wekelijks, interne servers maandelijks, werkstations maandelijks met continue agent-gebaseerde monitoring.
Prioritering gebruikt CVSS als basislijn, maar moet context meenemen. Een CVSS 9.8-kwetsbaarheid op een air-gapped ontwikkelserver is minder urgent dan een CVSS 7.5-kwetsbaarheid op een publiek toegankelijk authenticatie-eindpunt. EPSS-scores, lidmaatschap van de KEV-catalogus, asset-criticaliteit en compenserende maatregelen passen allemaal de effectieve prioriteit aan. Het doel is niet om alles te patchen, maar om de juiste dingen als eerste te patchen.
Remediëring-opties omvatten patchen (voorkeur), configuratiewijziging (een kwetsbare functie uitschakelen), virtueel patchen (WAF-regel die exploitatie blokkeert), netwerkisolatie of formele acceptatie met gedocumenteerde onderbouwing. Remediërings-SLA’s moeten worden gedefinieerd en gevolgd; uitzonderingen vereisen goedkeuring en een compenserende maatregel.
Verificatie bevestigt dat de remediëring effectief was. Een herscan na het patchen bevestigt dat de kwetsbaarheid niet langer aanwezig is. Verificatie wordt vaak overgeslagen onder tijdsdruk, wat leidt tot situaties waarin een patch wel is uitgerold maar niet correct is toegepast, of waarin de kwetsbaarheid op één instance was verholpen, maar niet op andere in dezelfde tier.
Patch Management Operations
Patch management operationaliseert de remediëringsfase. Een volwassen programma omvat een patch-testpipeline: patches worden eerst toegepast op een niet-productieomgeving, gevalideerd op compatibiliteit en functionaliteit, en vervolgens gepromoveerd naar productie via een change management-proces. Noodpatches voor actief misbruikte kwetsbaarheden kunnen de volledige testcyclus omzeilen met een versnelde goedkeuring van de wijziging.
Windows Server Update Services (WSUS) en Microsoft Endpoint Configuration Manager (MECM/SCCM) zijn veelgebruikte tools voor het beheren van Windows-patches op grote schaal. Linux-omgevingen gebruiken pakketbeheerders (apt, yum, dnf) in combinatie met automatiseringstools (Ansible, Puppet, Chef) om de patch-status af te dwingen. Cloud-native omgevingen gebruiken AWS Systems Manager Patch Manager, Azure Update Management of vergelijkbare services.
Rapportage over patch-compliance volgt het percentage van assets binnen de SLA voor elke ernstigheidsgraad. Een dashboard dat 94% compliance voor kritieke patches toont, klinkt acceptabel totdat je je realiseert dat 6% van 10.000 eindpunten 600 niet-gepatchte systemen is — elk een potentieel toegangspunt. Absolute aantallen zijn net zo belangrijk als percentages.
Configuratiebeheer en Baselines
Configuratiebeheer handhaaft systemen in een bekende, veilige staat. Configuratiebaselines definiëren de goedgekeurde staat voor elk systeemtype; drift-detectie identificeert afwijkingen van die baseline. Tools zoals CIS-CAT Pro, OpenSCAP en cloud-native services (AWS Config, Azure Policy) beoordelen continu de configuratiecompliance en waarschuwen bij drift.
Change management regelt wijzigingen aan productiesystemen. Elke wijziging moet een gedocumenteerde onderbouwing, risicoanalyse, terugdraaiplan en goedkeuring van de juiste belanghebbenden hebben. Noodwijzigingen — die buiten het normale wijzigingsvenster nodig zijn — volgen een versneld proces met een review na implementatie. Ongeautoriseerde wijzigingen die door configuratiebeheertools worden gedetecteerd, worden behandeld als beveiligingsincidenten totdat het tegendeel is bewezen.
Praktijkscenario: Reactie op Log4Shell onder druk
Toen CVE-2021-44228 (Log4Shell) op 9 december 2021 werd onthuld, met een CVSS-score van 10.0 en actieve exploitatie binnen enkele uren na de onthulling, stonden organisaties voor een crisis die elk aspect van hun kwetsbaarhedenbeheerprogramma’s testte. Een technologiebedrijf met een volwassen programma reageerde als volgt: binnen twee uur raadpleegde het beveiligingsteam hun asset-inventaris voor alle Java-applicaties en identificeerde 847 mogelijk getroffen systemen. Binnen zes uur hadden ze via geauthenticeerde scans bevestigd dat 312 systemen kwetsbare Log4j-versies draaiden. Binnen 24 uur hadden ze WAF-regels geïmplementeerd die het ${jndi:-patroon blokkeerden als een tijdelijke compenserende maatregel op alle internetgerichte systemen. Binnen 72 uur was 89% van de kritieke systemen gepatcht. De resterende 11% werd geïsoleerd op beperkte netwerksegmenten in afwachting van goedkeuring van de applicatie-eigenaar voor patch-vensters. Het succes van het programma was afhankelijk van drie voorwaarden die veel organisaties niet hadden: een volledige, accurate asset-inventaris; mogelijkheden voor geauthenticeerd scannen; en vooraf goedgekeurde noodwijzigingsprocedures die konden worden ingeroepen zonder een goedkeuringscyclus van een week.
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →