Hilde van Kessel
Service Delivery Manager
Hoe helpt een Discover Sessie bij het bepalen van cyberrisico?
Een Discover Sessie bepaalt je cyberrisico door niet naar losse kwetsbaarheden te kijken, maar naar de manier waarop een aanvaller daadwerkelijk toegang zou kunnen krijgen tot wat voor jouw organisatie het belangrijkst is. Waar een scan vooral techniek aftast, combineert een Discover Sessie inzicht in systemen, processen en menselijk gedrag tot een realistisch beeld van waar je grootste risico daadwerkelijk zit.
Hoe een Discover Sessie tot een risicobeeld komt
Het bepalen van cyberrisico begint met de vraag wat er echt beschermd moet worden. Tijdens een Discover Sessie breng je eerst in kaart welke systemen, processen en gegevens voor jouw organisatie het meest waardevol zijn, de zogenoemde kroonjuwelen. Pas daarna wordt gekeken welke aanvalspaden een kwaadwillende zou kunnen gebruiken om daarbij te komen. Die volgorde is bewust. Je kunt pas iets als risicovol bestempelen als je weet wat er op het spel staat.
Dit maakt het verschil tussen een lijst met technische bevindingen en een echt risicobeeld. Niet elke kwetsbaarheid is even relevant. Pas in combinatie met de vraag wat een aanvaller ermee kan bereiken, wordt duidelijk welk risico prioriteit verdient.
Waarom mens, techniek en proces samen worden bekeken
Cyberrisico ontstaat zelden op één plek. Een technisch lek wordt pas gevaarlijk in combinatie met een proces dat wijzigingen niet goed controleert, of met medewerkers die niet weten hoe ze phishing herkennen. Daarom kijkt een Discover Sessie altijd naar de samenhang tussen mens, techniek en proces.
Voor jou als IT-manager of risicoverantwoordelijke betekent dit dat je niet alleen een technisch rapport krijgt, maar een beeld van hoe risico's ontstaan binnen de organisatie als geheel. Dat is waardevol, want de meeste incidenten zijn het resultaat van meerdere kleine zwakke plekken die elkaar versterken, niet van één geïsoleerd lek.
Het verschil tussen bevindingen en een aanvalspad
Een standaard scan levert vaak een lange lijst met bevindingen op. Nuttig, maar op zichzelf zegt die lijst weinig over prioriteit. Een Discover Sessie gaat een stap verder met een aanvalspad analyse. Hierbij wordt zichtbaar gemaakt hoe afzonderlijke bevindingen samen een realistisch pad vormen waarlangs een aanvaller bij kritieke systemen of gegevens kan komen.
Deze manier van kijken laat zien welke combinatie van zwakke plekken daadwerkelijk risico oplevert, en welke bevindingen op zichzelf weinig gevolgen hebben. Zo voorkom je dat je tijd en budget besteedt aan zaken die weinig bijdragen aan je werkelijke veiligheid, terwijl het grootste risico onopgemerkt blijft.
Hoe de resultaten worden vertaald naar prioriteiten
Het bepalen van cyberrisico stopt niet bij het signaleren van problemen. De volgende stap is vertalen naar concrete prioriteiten. Tijdens een Discover Sessie wordt onder meer gekeken naar de belangrijkste systemen en processen, mogelijke aanvalspaden richting kritieke onderdelen, bestaande maatregelen en de blinde vlekken daarin.
Op basis daarvan ontstaat een indeling die voor iedere organisatie er net iets anders uitziet:
Wat directe aandacht verdient, omdat het risico op korte termijn te groot is.
Wat later opgepakt kan worden, zonder dat dit meteen gevaar oplevert.
Waar bewuste risicoacceptatie mogelijk is, omdat de impact beperkt blijft.
Deze indeling maakt het risicobeeld bruikbaar. Niet alleen voor IT en security, maar ook voor het management dat keuzes moet maken over waar budget en aandacht naartoe gaan.
Wat dit oplevert binnen een kort traject
Een Discover Sessie duurt doorgaans twee tot vier weken. Dat traject begint met een inhoudelijke kennismaking, waarna de relevante onderdelen worden onderzocht en de uitkomsten worden vertaald naar concrete prioriteiten. Binnen die periode krijg je geen abstract rapport dat om nadere uitleg vraagt, maar een helder beeld van waar je organisatie op dit moment staat.
Dat is precies waarom deze aanpak zo geschikt is voor het bepalen van cyberrisico. Je krijgt niet alleen te horen wat er mis kan gaan, maar ook waarom dat risico bestaat en wat er nodig is om het te verkleinen.
Wanneer je hiermee aan de slag kunt
Als je nog geen scherp beeld hebt van waar jouw organisatie werkelijk kwetsbaar is, of als je merkt dat eerdere scans vooral een lange lijst met technische punten opleverden zonder duidelijke richting, is dit een goed moment om risico anders te benaderen. Een Discover Sessie geeft je dat inzicht, zodat je vervolgstappen kunt baseren op wat er daadwerkelijk toe doet in plaats van op aannames. Zo leg je de basis voor keuzes die je organisatie echt veiliger maken, in plaats van alleen meer maatregelen toe te voegen.