CVE Intelligence
Security Informer wordt geleverd met vier primaire CVE-bronnen en een backup-bron als standaardconfiguratie. Elke bron voegt unieke informatie toe aan het totaalplaatje van een kwetsbaarheid.
VulnCheck NVD++
Verrijkte versie van de NVD-database met snellere publicatietijden en aanvullende exploitatiemetadata. Vereist een (gratis) VulnCheck API key. Primaire CVE-bron.
Primair API key vereistCISA KEV
CISA's Known Exploited Vulnerabilities catalog. CVE's die actief worden uitgebuit in de praktijk. KEV-status triggert altijd een directe alert, ongeacht CVSS-score of andere drempelwaardes.
Hoge prioriteit Geen authEPSS
Exploit Prediction Scoring System. Dagelijkse kans-scores (0–1) voor exploitatie binnen 30 dagen. Hoge EPSS-score verhoogt de relevantiescore voor uw assets.
Prioritering Geen authENISA EUVD
Europees kwetsbaarhedendatabase van ENISA. Relevante aanvulling voor Europese regelgeving (NIS2) en CVE's die specifiek impact hebben op Europese organisaties.
EU Focus Geen authNVD NIST
Standaard NVD-database van NIST als backup-bron. Actief wanneer VulnCheck niet beschikbaar is. Optionele API key voor hogere rate limits (5 req/s vs 5 req/30s).
Backup Optionele API keyRSS Security Feeds
Nieuws- en adviesfeeds van NCSC-NL, BleepingComputer, Krebs on Security, The Hacker News en NCSC-UK als standaard. Eenvoudig uit te breiden met extra RSS-feeds of andere nieuwsbronnen via de n8n workflow.
Context Geen authAI-gedreven Asset Matching
Het hart van Security Informer is de AI-gedreven matchingengine die elke nieuwe CVE analyseert in de context van uw specifieke asset database.
Hoe het werkt
CVE-data ophalen
n8n haalt CVE-informatie op uit de geconfigureerde bronnen, inclusief beschrijving, CVSS-score, CPE-informatie (affected products) en KEV/EPSS-status.
Asset database ophalen
De volledige asset database (inclusief vendor, product, versie, criticality en internet-facing status) wordt opgehaald uit PostgreSQL.
Claude AI analyse
Claude AI ontvangt zowel de CVE-details als de asset database en analyseert welke assets mogelijk kwetsbaar zijn — inclusief indirecte afhankelijkheden (bijv. een bibliotheek die gebruikt wordt door meerdere applicaties).
Relevantiescore berekenen
Op basis van de AI-analyse en de objectieve CVE-metadata wordt een relevantiescore berekend (zie sectie hieronder). De score bepaalt of en hoe snel een notificatie wordt verzonden.
Asset-suggesties
Wanneer Claude AI een potentieel kwetsbare asset identificeert die nog niet in de database staat, wordt dit als suggestie opgeslagen. De ISO kan deze via het admin portaal goedkeuren of afwijzen.
Slimme Notificatieregels
Security Informer gebruikt een flexibel notificatieregelsysteem waarmee u exact configureert wanneer, via welk kanaal en voor welke drempelwaardes alerts worden verstuurd.
Tijdvensters
Configureer aparte regels voor kantooruren (bijv. ma–vr 08:00–18:00) en buiten kantooruren. Kritieke KEV-alerts kunnen altijd worden verstuurd.
Drempelwaardes
Stel minimale priority_score en relevance_score in per tijdvenster. Hogere drempelwaardes buiten kantooruren voorkomt alert fatigue.
KEV Override
CISA KEV-alerts worden altijd verzonden, ongeacht tijdvenster of score. Actief uitgebuite kwetsbaarheden wachten niet tot kantooruren.
Notificatiekanalen
- Telegram — Directe alerts met volledige CVE-informatie, relevantiescore en betrokken assets. Inclusief inline keyboard-goedkeuringsflow voor asset-suggesties (direct reageren vanuit Telegram).
- E-mail — Wekelijks rapport (maandag 08:00) met overzicht van alle CVE-matches gerangschikt op relevantiescore.
Relevantiescore
De relevantiescore is een getal van 1 tot 10 dat aangeeft hoe relevant een CVE is voor uw specifieke omgeving. De score combineert objectieve CVE-metadata met de AI-analyse.
relevance_score = CVSS_score / 2
+ (3 als CVE in CISA KEV)
+ (1 als EPSS > 0.5)
+ (1 als getroffen asset internet-facing is)
+ (1 als asset criticality = 'critical')
+ (0.5 als asset criticality = 'high')
MAX: 10 | MIN: 1
| Score | Prioriteit | Betekenis | Standaard actie |
|---|---|---|---|
| 8 – 10 | Kritiek | KEV + hoge CVSS + kritieke asset | Directe Telegram alert, ook buiten kantooruren |
| 6 – 7.9 | Hoog | Hoge CVSS of KEV + relevante asset | Telegram alert tijdens kantooruren |
| 4 – 5.9 | Gemiddeld | Gemiddelde CVSS, relevante asset | Opgenomen in dagelijks e-mailrapport |
| 1 – 3.9 | Laag | Lage CVSS of beperkte relevantie | Alleen wekelijks overzicht |
Admin Portaal
Het admin portaal is een Python/Flask webapplicatie die het beheer van Security Informer centraliseert. Bereikbaar via Traefik op uw geconfigureerde domein.
Monitoring & Gezondheidscontroles
Security Informer heeft een ingebouwd health check-systeem en een Grafana-dashboard voor operationele monitoring.
Grafana Dashboard
- CVE's per bron per dag (tijdreeks)
- Relevantiescore-distributie
- Alerts verzonden per kanaal en tijdvenster
- Bronstatus: laatste succesvolle fetch, foutpercentage
- Asset-suggesties wachtrij (goedgekeurd / afgewezen / in behandeling)
- n8n workflow uitvoeringstijden
Slimme Gezondheidscontroles
Het health check-systeem test elke bron, maar alleen wanneer dat zinvol is. Als een bron
recent actief was (last_activity_at recenter dan 15 minuten), wordt geen
testverzoek gedaan. Dit voorkomt onnodige API-calls en rate limiting.
last_tested_at IS NULL OF
last_tested_at < NOW() - interval '1 hour' EN
last_activity_at < NOW() - interval '15 minutes'
Asset Beheer
Assets worden beheerd via NocoDB, een open source no-code database UI die direct op PostgreSQL draait. Hierdoor heeft u een overzichtelijke UI zonder extra complexiteit.
Asset velden
| Veld | Type | Beschrijving |
|---|---|---|
vendor | text | Fabrikant / leverancier (bijv. "Microsoft") |
product | text | Productnaam (bijv. "Windows Server 2022") |
version | text | Versie of versierange (bijv. "22H2", "≤ 8.1") |
cpe | text | CPE 2.3 identifier voor precieze matching |
criticality | enum | low / medium / high / critical |
internet_facing | bool | Is de asset publiek bereikbaar? |
subsidiary_id | FK | Koppeling aan vennootschap |
notes | text | Vrij tekstveld voor context |
CPE-matching
Wanneer een CVE CPE-informatie bevat (bijv. cpe:2.3:a:apache:log4j:2.14.1:*:*:*:*:*:*:*),
vergelijkt het systeem deze direct met de cpe-velden in uw asset database.
Een exacte of partiële CPE-match verhoogt de nauwkeurigheid van de relevantiescore significant.