Aankoopgids Vulnerability Scanning as a Service

Vulnerability scanning as a service is het periodiek of continu geautomatiseerd aftasten van je IT-omgeving op bekende kwetsbaarheden, waarbij een leverancier de scanner beheert, de resultaten filtert en je een geprioriteerde lijst met bevindingen oplevert. Je hebt het nodig zodra je systemen aan het internet hangen en je niet zelf dagelijks CVE-meldingen kunt bijhouden, of wanneer een norm zoals ISO 27001 of de Cyberbeveiligingswet aantoonbaar kwetsbaarhedenbeheer van je vraagt. Anders dan een pentest is het geen momentopname maar een doorlopend proces dat nieuwe kwetsbaarheden signaleert zodra ze bekend worden.

Buyer guideVulnerability Scanning as a ServiceVergelijken
Buyer guide over Vulnerability Scanning as a Service
Buyer guide

Vulnerability scanning as a service is het periodiek of continu geautomatiseerd aftasten van je IT-omgeving op bekende kwetsbaarheden, waarbij een leverancier de scanner beheert, de resultaten filtert en je een geprioriteerde lijst met bevindingen oplevert. Je hebt het nodig zodra je systemen aan het internet hangen en je niet zelf dagelijks CVE-meldingen kunt bijhouden, of wanneer een norm zoals ISO 27001 of de Cyberbeveiligingswet aantoonbaar kwetsbaarhedenbeheer van je vraagt. Anders dan een pentest is het geen momentopname maar een doorlopend proces dat nieuwe kwetsbaarheden signaleert zodra ze bekend worden.

De stappen in één overzicht

Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.

  1. 01 Assets ontdekken Bouw een actuele scope met eigenaar en bedrijfskritiek.
  2. 02 Veilig configureren Plan vensters, credentials, uitsluitingen en snelheid.
  3. 03 Scannen en valideren Controleer bevindingen, context en mogelijke false positives.
  4. 04 Prioriteren Combineer ernst met blootstelling, exploitatie en bedrijfsimpact.
  5. 05 Hertesten Bevestig herstel en volg structurele achterstanden.
Stap 1 van 5

Assets ontdekken

Bouw een actuele scope met eigenaar en bedrijfskritiek.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Extern speelt hierin een belangrijke rol. Alles wat vanaf internet bereikbaar is.

  • Domeinen
  • IP-adressen
  • Webdiensten
  • Shadow IT

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met eigenaars koppelen: Routeer iedere bevinding naar het verantwoordelijke systeemteam.

Dit moet geregeld zijn

Assetaantallen

Externe IP's en domeinen, interne systemen, cloudaccounts en containers.

Aantal assets

Dynamische cloudassets en onbekende externe diensten kunnen de scope snel vergroten.

Bespreek

Wat moet er gescand worden?

Stap 2 van 5

Veilig configureren

Plan vensters, credentials, uitsluitingen en snelheid.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Intern speelt hierin een belangrijke rol. Systemen achter de perimeter.

  • Servers
  • Werkplekken
  • Netwerkapparatuur
  • Softwareversies

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met sla toepassen: Stel hersteltijden vast op basis van risico en blootstelling.

Dit moet geregeld zijn

Netwerktoegang

Scanlocaties, VPN, allowlisting en beschikbare serviceaccounts.

Authenticatie

Credentialed scans vinden configuratie- en patchproblemen die extern onzichtbaar zijn.

Bespreek

Hoeveel systemen of IP-adressen gaat het ongeveer om?

Stap 3 van 5

Scannen en valideren

Controleer bevindingen, context en mogelijke false positives.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Cloud speelt hierin een belangrijke rol. Configuratie, images en accounts.

  • Cloudresources
  • Containers
  • Identities
  • SaaS-configuratie

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met uitzonderingen bewaken: Laat risicoacceptatie verlopen en opnieuw goedkeuren.

Dit moet geregeld zijn

Kritiek en eigenaars

Welke systemen bedrijfskritiek zijn en wie herstel uitvoert.

Frequentie

Continu of dagelijks scannen detecteert sneller dan een kwartaalmoment.

Bespreek

Hoe vaak moet er gescand worden?

Stap 4 van 5

Prioriteren

Combineer ernst met blootstelling, exploitatie en bedrijfsimpact.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Extern speelt hierin een belangrijke rol. Alles wat vanaf internet bereikbaar is.

  • Domeinen
  • IP-adressen
  • Webdiensten
  • Shadow IT

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met hertesten: Sluit alleen wanneer de kwetsbaarheid aantoonbaar weg is.

Dit moet geregeld zijn

Rapportagebehoefte

Technische tickets, managementrapportage, compliancebewijs en hertests.

Validatie

Handmatige triage voorkomt dat teams tijd verspillen aan false positives.

Bespreek

Mag de scanner met inloggegevens werken?

Stap 5 van 5

Hertesten

Bevestig herstel en volg structurele achterstanden.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Intern speelt hierin een belangrijke rol. Systemen achter de perimeter.

  • Servers
  • Werkplekken
  • Netwerkapparatuur
  • Softwareversies

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met eigenaars koppelen: Routeer iedere bevinding naar het verantwoordelijke systeemteam.

Dit moet geregeld zijn

Assetaantallen

Externe IP's en domeinen, interne systemen, cloudaccounts en containers.

Aantal assets

Dynamische cloudassets en onbekende externe diensten kunnen de scope snel vergroten.

Bespreek

Hoeveel opvolging wil je bij de resultaten?

De drie scantypen

Van buitenaf, van binnenuit, of gericht op je webapplicaties. Ze vullen elkaar aan.

Externe (perimeter) scanning

Live binnen enkele dagen

Organisaties die willen weten wat een aanvaller van buitenaf ziet, en voor wie dit de eerste stap in kwetsbaarhedenbeheer is

Interne netwerkscanning

2 tot 4 weken tot de eerste resultaten

Organisaties die willen weten hoe ver een aanvaller komt zodra hij binnen is, en voor wie patchmanagement aantoonbaar moet zijn

Webapplicatie-scanning (DAST)

Continu of per release

Organisaties met eigen webapplicaties, portalen of klantomgevingen, zeker als er regelmatig nieuwe versies live gaan

Leg offertes naast elkaar

Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.

CriteriumOfferte AOfferte B

Aantal assets

Dynamische cloudassets en onbekende externe diensten kunnen de scope snel vergroten.

Authenticatie

Credentialed scans vinden configuratie- en patchproblemen die extern onzichtbaar zijn.

×

Frequentie

Continu of dagelijks scannen detecteert sneller dan een kwartaalmoment.

×

Validatie

Handmatige triage voorkomt dat teams tijd verspillen aan false positives.

×
Budget

Wat kost vulnerability scanning?

Kosten volgen uit aantallen externe adressen, interne assets, cloudaccounts en scanfrequentie.

Externe scan

Abonnement

Internet-facing kwetsbaarheden en nieuwe blootstelling.

Interne scan

Per asset of staffel

Authenticated scans geven veel betrouwbaarder resultaat.

Managed opvolging

Dienstcomponent

Menselijke validatie en hersteladvies verminderen ruis.

Intake

Zo bereid je de aanvraag voor

Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.

Assetaantallen

Externe IP's en domeinen, interne systemen, cloudaccounts en containers.

Netwerktoegang

Scanlocaties, VPN, allowlisting en beschikbare serviceaccounts.

Kritiek en eigenaars

Welke systemen bedrijfskritiek zijn en wie herstel uitvoert.

Rapportagebehoefte

Technische tickets, managementrapportage, compliancebewijs en hertests.

  • Wat moet er gescand worden?
  • Hoeveel systemen of IP-adressen gaat het ongeveer om?
  • Hoe vaak moet er gescand worden?
  • Mag de scanner met inloggegevens werken?
Veelgestelde vragen

Goed om vooraf te weten

Wat kost vulnerability scanning per jaar?

Voor een kleine externe scope van 5 tot 25 adressen betaal je ruwweg €850 tot €1.100 per jaar. Wil je ook intern scannen, dan komt daar een licentie of dienst bij die tussen circa €900 en €4.400 per jaar ligt. Grote omgevingen rekenen vrijwel altijd per IP-adres of per asset, rond €7 per IP per maand, waardoor de prijs meebeweegt met je omvang.

Hoe snel kun je live?

Externe scanning kan binnen enkele dagen draaien, omdat je alleen een lijst met IP-adressen of domeinnamen hoeft aan te leveren. Interne scanning kost meer tijd, reken op twee tot vier weken voor het plaatsen van een appliance of het uitrollen van agents. Geauthenticeerde scans duren het langst om op te zetten, omdat er scan-accounts en toegangsrechten geregeld moeten worden.

Wat heb je nodig om te starten?

Voor externe scanning heb je een scope-lijst nodig en schriftelijke toestemming van de eigenaar van de systemen. Voor interne scanning komen daar netwerktoegang, een plek voor de appliance of agents en firewallregels bij. Draaien je systemen bij een hostingpartij of cloudprovider, controleer dan of scannen in de voorwaarden is toegestaan.

Wat is het verschil met een pentest?

Een vulnerability scan is geautomatiseerd, herhaalt zich en zoekt naar bekende kwetsbaarheden. Een pentest is mensenwerk waarbij een tester kwetsbaarheden combineert, logica-fouten vindt en daadwerkelijk probeert binnen te komen, wat een scanner niet doet. Het prijsverschil is navenant: een Nederlandse aanbieder rekent €1.480 exclusief btw voor een semi-geautomatiseerde scan tegen €2.960 voor een compacte pentest en vanaf €5.040 voor een uitgebreidere pentest. In de praktijk vullen ze elkaar aan.

Hoe vaak moet je scannen?

Noch de Cyberbeveiligingswet noch ISO 27001 schrijft een concrete scanfrequentie voor, dus je bepaalt die zelf op basis van je risicoanalyse. In de praktijk is maandelijks scannen van externe systemen een gangbare ondergrens, en continu scannen het uitgangspunt zodra je omgeving vaak verandert. Voor webapplicaties koppelen organisaties de scan steeds vaker aan elke release in plaats van aan de kalender.

Krijg je veel false positives?

Ja, geautomatiseerd scannen levert altijd meldingen op die bij nader inzien geen risico blijken. Dat is precies waarom de as-a-service-variant bestaat: de leverancier filtert de ruis eruit voordat je de lijst krijgt. Vraag bij offertes expliciet of triage en validatie in de prijs zitten of dat je een onbewerkte scanuitvoer krijgt, want dat scheelt aanzienlijk in de werklast aan jouw kant.

Is scannen genoeg voor NIS2 of ISO 27001?

Nee. Kwetsbaarhedenbeheer is één van de maatregelen die de Cyberbeveiligingswet onder de zorgplicht verwacht, maar de wet vraagt daarnaast om registratie bij het NCSC, incidentmelding binnen wettelijke termijnen en aantoonbare verantwoordelijkheid bij de bestuurders. Scanning levert het bewijs dat je kwetsbaarheden systematisch signaleert en opvolgt, en dekt daarmee een deel van de eisen af, niet het geheel.

Gratis en vrijblijvend

Vergelijk aanbieders van vulnerability scans

Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.

Zo werkt het
  • Vul je contactgegevens één keer in.
  • Maak je hulpvraag compleet in de volgende stap.
  • Ontvang reacties van passende aanbieders.
Voordelen
  • Vergelijk dezelfde scope en aanpak.
  • Vind de beste prijs-kwaliteitverhouding.
  • Gratis, vrijblijvend en jij kiest zelf.