Vind, prioriteer en patch kwetsbaarheden
Het dure deel van vulnerability management is niet het vinden van kwetsbaarheden — het is de overdracht: geëxporteerd uit de ene tool, getrieerd in een andere, verholpen in een derde, nooit geverifieerd. Monitic sluit de lus op één platform.
- app-01 sudo 1.9.14
- app-02 sudo 1.9.14
- build-07 sudo 1.9.15
Bevindingen gekoppeld aan echte machines
Elke CVE koppelt aan de exacte endpoints waarop de getroffen software draait — geen gok welke assets een scannerrapport eigenlijk bedoelt.
Van detectie naar fix, nul exports
Het herstel is één klik verwijderd op hetzelfde platform, geen CSV die naar een ander team wordt gemaild.
Herdetectie bewijst het
De inventaris werkt bij en de bevinding wordt gewist — detectie die zijn eigen herstel verifieert, op dezelfde console.
Detecteren → Prioriteren → Verhelpen → Verifiëren
- 01 · DETECTEREN
Match tegen live inventaris
NVD-CVE-data synchroniseert en matcht tegen de live software-inventaris van elk endpoint — pakketten en versies die nu geïnstalleerd zijn, onderhouden door de agent. Geen scanvenster.
- 02 · PRIORITEREN
Context, geen vlakke lijst
Blootstelling, known-exploited-status en dreigingscontext uit de Wazuh-integratie bepalen wat als eerste wordt verholpen — een kwetsbaarhedenlijst zonder context is een to-dolijst die verkeerd gesorteerd is.
- 03 · VERHELPEN
Fix op dezelfde agent
Patchbare CVE's stromen naar patch-uitrol; configuratiebevindingen stromen naar een gescripte fix — beide uitgevoerd door dezelfde agent die ze vond.
- 04 · VERIFIËREN
Herdetectie bevestigt afsluiting
Herevaluatie tegen de bijgewerkte inventaris bevestigt dat de bevinding is gewist. Detecteren, prioriteren, fixen, bevestigen — één datamodel.
CVE-detectie gekoppeld aan je live inventaris
Monitic synchroniseert CVE-data van de NVD en matcht deze tegen de live software-inventaris van elk endpoint. Nieuwe CVE gepubliceerd, getroffen machines geïdentificeerd — dat is de hele pipeline, zonder scan-appliance voor endpoint-CVE's.
- NVD-sync houdt CVE-data actueel
- Matching draait tegen de live inventaris, geen verouderde asset-export
- Elke bevinding benoemt het endpoint, de software en de versie
- CVE-2025-32463 → app-01, app-02
- CVE-2025-2857 → build-07
- CVE-2024-6387 → 0 affected · cleared
Netwerkkwetsbaarheidsscanning met Greenbone
Endpoints zijn niet het hele aanvalsoppervlak. Via de Greenbone-integratie draait Monitic netwerkkwetsbaarheidsscans tegen de apparaten en services die geen agent dragen — en brengt die bevindingen in dezelfde console als de endpoint-CVE's.
Netwerkscanning →- 192.168.10.1 · edge-fw · 2 findings
- 192.168.10.24 · printer · 1 finding
- 192.168.10.55 · nas · 0 findings
Dreigingscontext uit de Wazuh-SIEM-integratie
De Wazuh-integratie voegt SIEM-capaciteit toe — logverzameling, bestandsintegriteitsmonitoring, security configuration assessment, MITRE ATT&CK-mapping en een SOC-dashboard — zodat teams zien wat er wordt afgetast en geëxploiteerd naast wat kwetsbaar is.
SIEM & dreigingsdetectie →- app-01 · probing on :22 (24h)
- ATT&CK T1190 · exploit public-facing
- FIM · /etc/sudoers changed
Van bevinding naar fix op hetzelfde platform
Een CVE met een leverancierspatch stroomt naar patch management en wordt uitgerold via dezelfde agent die hem vond. Een bevinding die een configuratiewijziging vereist, stroomt naar een gescripte fix via automatisering. Vervolgens werkt de inventaris bij en wordt de bevinding gewist.
- Patchbare CVE's stromen rechtstreeks naar patch-uitrol
- Niet-patch-bevindingen worden opgelost via gescript herstel op de agent
- Herdetectie tegen de bijgewerkte inventaris bevestigt afsluiting
- patch → dispatched · app-01, app-02
- script → sudoers hardened · build-07
- re-detect → 0 open · closed ✓
Wat vulnerability management bevat
NVD-CVE-detectie
Continue matching van gepubliceerde CVE's tegen de agent-onderhouden live software-inventaris.
Netwerkscanning (Greenbone)
Agentless netwerkkwetsbaarheidsscanning, bevindingen verenigd met endpoint-CVE's.
Dreigingscontext (Wazuh)
SIEM-signalen — FIM, SCA, MITRE ATT&CK-mapping — gekoppeld aan bevindingen.
Patch-herstel
Patchbare CVE's stromen naar OS- en third-party-patch-uitrol op dezelfde agent.
Gescript herstel
Niet-patch-bevindingen worden opgelost via de automatiseringsengine en gescripte fixes.
Geverifieerde afsluiting
Herdetectie tegen de bijgewerkte inventaris bevestigt en registreert dat de bevinding is gewist.
Open oppervlak, verantwoordbare acties
Endpoint-CVE-detectie gebruikt NVD-data; agentless dekking gebruikt de Greenbone-integratie; dreigingscontext gebruikt Wazuh. Elk herstel draait binnen de rechten van de operator en belandt in een onveranderbaar auditlog — zie het Trust Center.
Scanner, SIEM en herstel consolideren tot één workflow? Zie Monitic voor security operations.
FAQ vulnerability management
Heb ik een aparte scanner nodig voor endpoint-CVE's?
Nee. Endpoint-CVE-detectie matcht NVD-data tegen de live software-inventaris die de agent al onderhoudt — geen scan-appliance, geen scanvensters, geen credentialed-scan-configuratie voor endpoints.
Hoe scant Monitic apparaten zonder agents?
Via de Greenbone-integratie, die netwerkkwetsbaarheidsscanning uitvoert en bevindingen teruggeeft in dezelfde console als endpoint-CVE's.
Kan Monitic echt oplossen wat het vindt?
Ja. Patchbare CVE's stromen naar patch-uitrol en andere bevindingen naar gescripte fixes, beide uitgevoerd door dezelfde agent op hetzelfde platform, vervolgens geverifieerd door herdetectie.
Hoe verhoudt dit zich tot compliancechecks?
Vulnerability management vindt gebrekkige software; security compliance vindt gebrekkige configuratie. Het zijn complementaire controles, en Monitic draait beide met gedeeld herstel en audit logging.
Sluit de lus op kwetsbaarheden
Elke module, volledig uitgerust, gedurende 14 dagen. Je vloot in de console op dag één.