De zes volwassenheidsniveau ‘s
Niveau 0
Er is geen werkproces om kwetsbaarheden op te sporen en op te lossen, de organisatie heeft geen inzicht in de technische kwetsbaarheden die aanwezig zijn in de infrastructuur.
Niveau 1
Er is tooling beschikbaar om kwetsbaarheden te detecteren in de omgeving, de scan’s vinden ad-hoc plaats, er is nog geen holistische aanpak voor het identificeren en mitigeren van kwetsbaarheden.
Niveau 2
Binnen de werkprocessen is het beheer van, en het scannen naar kwetsbaarheden een integraal onderdeel. De scans worden gepland uitgevoerd.
Niveau 3
Er wordt geanalyseerd welke risico’s er samenhangen met de geïdentificeerde risico’s. Dit betekend dat het updaten van componenten geprioriteerd wordt op de ernst van de kwetsbaarheid.
Niveau 4
Er wordt op basis van bedreiging en impact geanalyseerd waar verhoogde risico’s aanwezig zijn, deze worden elementen worden opgenomen in de mitigatie aanpak. Er wordt een business impact analyse gemaakt op alle componenten die gescand worden.
Niveau 5
Er wordt continu gescanned op basis van risico-niveau en business impact classificatie, het patchen wordt waar mogelijk geautomatiseerd uitgevoerd. (trend) analyses worden integraal onderdeel van de algehele risico analyse binnen de organisatie.