Features & Mogelijkheden

Een volledig overzicht van alle functionaliteiten van Security Informer v1.0.0.

CVE Intelligence

Security Informer wordt geleverd met vier primaire CVE-bronnen en een backup-bron als standaardconfiguratie. Elke bron voegt unieke informatie toe aan het totaalplaatje van een kwetsbaarheid.

Uitbreidbaar via n8n
Alle bronnen draaien als n8n-workflows. U kunt elk gewenst intelligence-kanaal toevoegen: andere CVE-databases, commerciële threat feeds, interne CMDB's, REST APIs, webhooks of databases — als n8n het ondersteunt, werkt het als invoer voor Security Informer.
VulnCheck NVD++

Verrijkte versie van de NVD-database met snellere publicatietijden en aanvullende exploitatiemetadata. Vereist een (gratis) VulnCheck API key. Primaire CVE-bron.

Primair API key vereist
CISA KEV

CISA's Known Exploited Vulnerabilities catalog. CVE's die actief worden uitgebuit in de praktijk. KEV-status triggert altijd een directe alert, ongeacht CVSS-score of andere drempelwaardes.

Hoge prioriteit Geen auth
EPSS

Exploit Prediction Scoring System. Dagelijkse kans-scores (0–1) voor exploitatie binnen 30 dagen. Hoge EPSS-score verhoogt de relevantiescore voor uw assets.

Prioritering Geen auth
ENISA EUVD

Europees kwetsbaarhedendatabase van ENISA. Relevante aanvulling voor Europese regelgeving (NIS2) en CVE's die specifiek impact hebben op Europese organisaties.

EU Focus Geen auth
NVD NIST

Standaard NVD-database van NIST als backup-bron. Actief wanneer VulnCheck niet beschikbaar is. Optionele API key voor hogere rate limits (5 req/s vs 5 req/30s).

Backup Optionele API key
RSS Security Feeds

Nieuws- en adviesfeeds van NCSC-NL, BleepingComputer, Krebs on Security, The Hacker News en NCSC-UK als standaard. Eenvoudig uit te breiden met extra RSS-feeds of andere nieuwsbronnen via de n8n workflow.

Context Geen auth

AI-gedreven Asset Matching

Het hart van Security Informer is de AI-gedreven matchingengine die elke nieuwe CVE analyseert in de context van uw specifieke asset database.

Hoe het werkt

1

CVE-data ophalen

n8n haalt CVE-informatie op uit de geconfigureerde bronnen, inclusief beschrijving, CVSS-score, CPE-informatie (affected products) en KEV/EPSS-status.

2

Asset database ophalen

De volledige asset database (inclusief vendor, product, versie, criticality en internet-facing status) wordt opgehaald uit PostgreSQL.

3

Claude AI analyse

Claude AI ontvangt zowel de CVE-details als de asset database en analyseert welke assets mogelijk kwetsbaar zijn — inclusief indirecte afhankelijkheden (bijv. een bibliotheek die gebruikt wordt door meerdere applicaties).

4

Relevantiescore berekenen

Op basis van de AI-analyse en de objectieve CVE-metadata wordt een relevantiescore berekend (zie sectie hieronder). De score bepaalt of en hoe snel een notificatie wordt verzonden.

5

Asset-suggesties

Wanneer Claude AI een potentieel kwetsbare asset identificeert die nog niet in de database staat, wordt dit als suggestie opgeslagen. De ISO kan deze via het admin portaal goedkeuren of afwijzen.

Slimme Notificatieregels

Security Informer gebruikt een flexibel notificatieregelsysteem waarmee u exact configureert wanneer, via welk kanaal en voor welke drempelwaardes alerts worden verstuurd.

Tijdvensters

Configureer aparte regels voor kantooruren (bijv. ma–vr 08:00–18:00) en buiten kantooruren. Kritieke KEV-alerts kunnen altijd worden verstuurd.

Drempelwaardes

Stel minimale priority_score en relevance_score in per tijdvenster. Hogere drempelwaardes buiten kantooruren voorkomt alert fatigue.

KEV Override

CISA KEV-alerts worden altijd verzonden, ongeacht tijdvenster of score. Actief uitgebuite kwetsbaarheden wachten niet tot kantooruren.

Notificatiekanalen

  • Telegram — Directe alerts met volledige CVE-informatie, relevantiescore en betrokken assets. Inclusief inline keyboard-goedkeuringsflow voor asset-suggesties (direct reageren vanuit Telegram).
  • E-mail — Wekelijks rapport (maandag 08:00) met overzicht van alle CVE-matches gerangschikt op relevantiescore.
Elk kanaal dat n8n ondersteunt
Telegram en e-mail zijn de standaardkanalen, maar de notificatieworkflow is volledig aanpasbaar. Via n8n kunt u alerts sturen naar Slack, Microsoft Teams, PagerDuty, Jira, webhooks of elk ander systeem dat n8n ondersteunt — zonder aanpassingen aan de Security Informer core.

Relevantiescore

De relevantiescore is een getal van 1 tot 10 dat aangeeft hoe relevant een CVE is voor uw specifieke omgeving. De score combineert objectieve CVE-metadata met de AI-analyse.

formula
relevance_score = CVSS_score / 2
                + (3  als CVE in CISA KEV)
                + (1  als EPSS > 0.5)
                + (1  als getroffen asset internet-facing is)
                + (1  als asset criticality = 'critical')
                + (0.5 als asset criticality = 'high')

MAX: 10  |  MIN: 1
Score Prioriteit Betekenis Standaard actie
8 – 10 Kritiek KEV + hoge CVSS + kritieke asset Directe Telegram alert, ook buiten kantooruren
6 – 7.9 Hoog Hoge CVSS of KEV + relevante asset Telegram alert tijdens kantooruren
4 – 5.9 Gemiddeld Gemiddelde CVSS, relevante asset Opgenomen in dagelijks e-mailrapport
1 – 3.9 Laag Lage CVSS of beperkte relevantie Alleen wekelijks overzicht

Admin Portaal

Het admin portaal is een Python/Flask webapplicatie die het beheer van Security Informer centraliseert. Bereikbaar via Traefik op uw geconfigureerde domein.

Notificatieregels
Beheer tijdvensters, drempelwaardes en kanaalkoppelingen
Workflow Beheer
Activeer, deactiveer en bekijk de status van n8n workflows
Asset-suggesties
Bekijk en keur AI-gegenereerde asset-suggesties goed of af
Bronbeheer
Bekijk gezondheid van CVE-bronnen, reset componenten handmatig
Instellingen
Globale configuratie: minimale scores, API-endpoints, SMTP
Audit Log
Volledige geschiedenis van acties, alerts en systeemgebeurtenissen
Pipeline Controls
Handmatig workflows triggeren, matches resetten en nieuwsberichten opnieuw versturen

Monitoring & Gezondheidscontroles

Security Informer heeft een ingebouwd health check-systeem en een Grafana-dashboard voor operationele monitoring.

Grafana Dashboard

  • CVE's per bron per dag (tijdreeks)
  • Relevantiescore-distributie
  • Alerts verzonden per kanaal en tijdvenster
  • Bronstatus: laatste succesvolle fetch, foutpercentage
  • Asset-suggesties wachtrij (goedgekeurd / afgewezen / in behandeling)
  • n8n workflow uitvoeringstijden

Slimme Gezondheidscontroles

Het health check-systeem test elke bron, maar alleen wanneer dat zinvol is. Als een bron recent actief was (last_activity_at recenter dan 15 minuten), wordt geen testverzoek gedaan. Dit voorkomt onnodige API-calls en rate limiting.

Slimme test-logica
Een bron wordt alleen getest als: last_tested_at IS NULL OF last_tested_at < NOW() - interval '1 hour' EN last_activity_at < NOW() - interval '15 minutes'

Asset Beheer

Assets worden beheerd via NocoDB, een open source no-code database UI die direct op PostgreSQL draait. Hierdoor heeft u een overzichtelijke UI zonder extra complexiteit.

Asset velden

VeldTypeBeschrijving
vendortextFabrikant / leverancier (bijv. "Microsoft")
producttextProductnaam (bijv. "Windows Server 2022")
versiontextVersie of versierange (bijv. "22H2", "≤ 8.1")
cpetextCPE 2.3 identifier voor precieze matching
criticalityenumlow / medium / high / critical
internet_facingboolIs de asset publiek bereikbaar?
subsidiary_idFKKoppeling aan vennootschap
notestextVrij tekstveld voor context

CPE-matching

Wanneer een CVE CPE-informatie bevat (bijv. cpe:2.3:a:apache:log4j:2.14.1:*:*:*:*:*:*:*), vergelijkt het systeem deze direct met de cpe-velden in uw asset database. Een exacte of partiële CPE-match verhoogt de nauwkeurigheid van de relevantiescore significant.