Een frisse kijk op cybersecurity

De net aangestelde Head of Cyber Security van CVS Vets stond voor een bekend dilemma. Hoe bouw je een securitystrategie die op feiten rust? Daarvoor was een eerlijk beeld van het risicoprofiel nodig, scherp genoeg om er zonder twijfel beslissingen op te baseren.

Een traditionele pentest was een optie. Alleen wilde het team de beveiliging testen in scenario’s die dichter bij de werkelijkheid liggen.

Het doel lag vast: de gangbare aanpak ter discussie stellen en aantonen dat de beveiliging bestand is tegen echte dreigingen. Daarvoor was diepgang nodig, onderbouwd met bewijs waar je direct mee aan de slag kunt.

Van inzicht naar actie

Na een vergelijking van de opties koos de organisatie voor Acora en een Cyber Incident Baseline & Readiness Assessment.

Het assessment combineert red teaming met geautomatiseerde tests op duizenden aanvalsvectoren. Zo worden echte aanvallen nagebootst en komen zwakke plekken boven die anders verborgen blijven. De uitkomst was verhelderend. De klant: “Het assessment bracht een aantal verbeterpunten aan het licht die een traditionele pentest niet had gevonden.”

Met die inzichten kon het team gericht prioriteren. Kritieke kwetsbaarheden werden direct opgelost. Voor structurele verbeteringen kwam er een planning op langere termijn, met elke actie gekoppeld aan de impact die ze oplevert. Het resultaat was een roadmap die volledig op bewijs rust.

Een flink deel van de verbeteringen zat in tools die al in huis waren. Daarmee lag er meteen een stevige basis om op door te bouwen.

Security is nooit af

Een van de grootste ontdekkingen: de bestaande tools konden veel meer. Ze deden hun werk naar behoren, alleen werd pas met deze diepere test duidelijk wat er nog te winnen viel. Met een paar snelle aanpassingen en betere configuraties haalt de organisatie nu meer uit de investeringen die al gedaan waren.

Het bevestigde ook iets wat vaak wordt vergeten. Security is nooit af. Regelmatig bijstellen en meebewegen met nieuwe aanvalstechnieken is inmiddels een vast onderdeel van de strategie.

Het team is tevreden met de keuze om de traditionele pentest los te laten. Of zoals ze het zelf zeggen: “We zijn blij dat we iets anders hebben geprobeerd. Ook over de samenwerking zijn we tevreden.”

Waarom dit ertoe doet: een driedimensionaal beeld

Deze threat-led aanpak geeft een driedimensionaal beeld van de beveiliging. Alle verdedigingslagen worden getoetst, inclusief de kwetsbaarheden die normaal buiten beeld blijven. Wat overblijft is een roadmap met duidelijke prioriteiten.

Het effect reikt verder dan technische fixes. De organisatie kan investeringen beter onderbouwen en verbeteringen gerichter plannen. Aanvalsketens vroeg doorbreken is een strategische prioriteit geworden. Het team weet nu waar het moet beginnen. Dat geeft vertrouwen voor het moment dat een echte aanval zich aandient.