Vraag een zaakvoerder hoeveel servers, laptops en netwerktoestellen zijn bedrijf telt, en het antwoord is meestal een schatting. “Een stuk of twintig?” Vraag vervolgens welke daarvan nog updates krijgen, en het wordt stil. Dat is geen verwijt. Wie een bedrijf runt, telt geen switchen. Maar voor uw beveiliging is die onwetendheid wél een probleem, want een toestel dat niemand kent, wordt door niemand beschermd.
Daarom begint zowat elke security-standaard op dezelfde plek. CyFun zet asset management vooraan in de Identify-functie. NIS2-vragenlijsten van grote klanten openen er steevast mee. En elke incident-analyse die ik in vijftien jaar enterprise-omgevingen heb gezien, bevatte vroeg of laat de zin: “dat systeem stond nergens gedocumenteerd.”
Waarom de spreadsheet altijd verliest
De klassieke aanpak is een Excel-bestand. Iemand loopt een namiddag rond, noteert alles, en het resultaat heet “inventaris_definitief_v3.xlsx”. Zes maanden later is er een NAS bijgekomen, zijn twee laptops vervangen en draait er een virtuele machine die een leverancier “even tijdelijk” heeft opgezet. De spreadsheet weet van niets.
Het probleem is niet de moeite van het invullen. Het probleem is dat een statische lijst veroudert vanaf de dag dat u ze opslaat, en dat niemand het merkt. U denkt dat u een inventaris hebt. U hebt een foto van vroeger.
Wat een levende inventaris anders doet
Een monitoringplatform zoals CheckMK pakt het omgekeerd aan: het ontdekt wat er op het netwerk aanwezig is en houdt dat continu bij. Komt er een systeem bij, dan verschijnt het in het overzicht. Verdwijnt er een, dan ziet u dat ook. Juist dat laatste is vaak het interessantste signaal: een server die “weg” is, is soms gewoon uitgezet, en soms het begin van een incident.
Per systeem weet u bovendien meteen wat het is en wat het doet: welk besturingssysteem, welke diensten erop draaien, welke certificaten erop staan en wanneer die vervallen. De inventaris is geen apart document meer dat iemand moet onderhouden. Ze is een bijproduct van de bewaking die u toch al wilt.
Wat dat oplevert bij een audit of vragenlijst
Wie zijn CyFun Basic-checklist afwerkt, komt de inventaris-vraag als eerste tegen. Met een levende inventaris is het antwoord een export van vandaag, niet een spreadsheet van vorig jaar. Hetzelfde geldt voor de leveranciersvragenlijsten die NIS2-klanten steeds vaker sturen: “bezorg ons een overzicht van uw systemen” wordt een kwestie van tien minuten.
En er is een tweede winst die zelden op de vragenlijst staat: patches en updates worden pas beheersbaar als u weet wát er gepatcht moet worden. Een verouderde machine die niet in beeld is, blijft eeuwig verouderd.
Concreet beginnen
U hebt hiervoor geen groot project nodig. Een monitoringomgeving opzetten die uw netwerk scant en de inventaris opbouwt, is bij een KMO een kwestie van dagen, geen maanden. De echte waarde zit in de afstelling nadien: bepalen wat kritiek is, wat bewaakt moet worden en wie een melding krijgt als er iets afwijkt.
Dat is precies wat ik via Althona voor KMO’s doe, inclusief de rapporten die u zo aan een auditor of klant kunt doorsturen. Benieuwd hoe uw omgeving eruitziet zodra ze in kaart is gebracht? Plan een vrijblijvend gesprek. De eerste inventaris hebt u sneller dan u denkt.