Skip to main content

DevOps security audit: voortaan getoetst aan OWASP ASVS 5.0.0

Een audit is maar zo goed als de norm waartegen gemeten wordt. Vanaf vandaag toetst onze DevOps security audit aan de nieuwste versie van de OWASP Application Security Verification Standard: ASVS 5.0.0, uit mei 2025. Elke bevinding draagt bovendien een CWE-label, een NCSC-maatregel en een CVSS-ernstband. Dat klinkt als papierwerk, maar het is precies wat het verschil maakt tussen een scanner die alarmeert en een rapport dat je kwetsbaarhedenregistratie rechtstreeks kan inlezen.

Read this page in English

Start gratis audit

Waarom ASVS 5.0.0 uitmaakt

De meeste scanners op de markt verwijzen nog naar ASVS 4.0.3, de voorganger uit 2019. Begrijpelijk: in mei 2025 verscheen versie 5.0.0, de eerste grote herziening in zes jaar, en die sloopte de complete nummering. Wat hoofdstuk 9 heette (communicatiebeveiliging) is nu hoofdstuk 12; configuratie verhuisde van 14 naar 13; de eisen aan cookies, headers en externe scripts zitten nu bij elkaar in hoofdstuk 3.

Een leverancier die vandaag 'ASVS' op zijn website zet zonder versienummer, toetst dus vrijwel zeker tegen een norm van zeven jaar oud. Onze DevOps audit is een van de eerste in Nederland die alle 44 verwijzingen in de engine heeft geactualiseerd en geverifieerd tegen de officiële ASVS 5.0.0-bron. Niet een voor een omgeschreven naar nieuwe nummers, maar opnieuw gemapt, eis voor eis.

CWE-labels: van los tekstje naar data

Elke bevinding in ons rapport krijgt nu een CWE-nummer (Common Weakness Enumeration): de wereldwijde catalogus van zwaktetypes. Een lek via een ontbrekende Strict-Transport-Security-header heet niet langer 'hoog risico, header mist', maar CWE-319: Cleartext Transmission of Sensitive Information. Klik op het label en je landt op de MITRE-pagina met alle achtergrond.

Waarom dat uitmaakt: een CWE-label is machine-leesbaar. Uw ticketing-systeem, SIEM of kwetsbaarhedenregistratie leest het direct in. Securitytools die geen CWE afgeven, leveren losse tekstjes die iemand met de hand moet vertalen. Dat is bij het rapporteren aan een klant, een auditor of de ISO 27001-beoordelaar het verschil tussen een middag knipplwerk en een import.

NCSC-richtlijnen: de Nederlandse laag die ontbrak

ASVS en CWE zijn internationaal. Maar wie in Nederland een overheid, semi-overheid of een opdrachtgever met Nederlandse eisen bedient, krijgt te maken met de NCSC ICT-beveiligingsrichtlijnen voor webapplicaties. Elke security-bevinding die daar raakt, noemt nu de concrete maatregel: U/NW.03 voor versleuteld transport, U/PW.03 voor webserverconfiguratie en headers, U/PW.07 voor geheimbeheer.

Eén scan, drie referentiekaders: de internationale norm (ASVS), het zwaktetype (CWE) en de nationale maatregel (NCSC). Dat is de mapping waar commerciële auditrapporten hun waarde uit halen.

CVSS-ernstbanden: eerlijk over wat een scanner weet

De ernst van elke bevinding tonen we nu met een CVSS-band: Hoog (7.0-10.0), Gemiddeld (4.0-6.9) of Laag (0.1-3.9). CVSS is de standaardscore van 0.0 tot 10.0 waarmee de sector ernst uitdrukt.

Bewust een band en geen exact getal: een exacte CVSS-score vereist verificatie van exploiteerbaarheid, en dat kan een externe scan niet eerlijk vaststellen. Tools die wel een exacte 8.7 uitrekenen zonder de kwetsbaarheid aan te raken, simuleren precisie die er niet is. De band is het eerlijkste wat meetbaar is vanaf de buitenkant.

Eerlijk over de grenzen van elke scanner

Hetzelfde geldt voor onze dekkingsclaim. Broken access control staat in de OWASP Top 10:2025 bovenaan als grootste risicocategorie, en het is precies de categorie die geen enkele scanner automatisch kan toetsen: een scanner weet niet wie wat mag zien. Businesslogica-fouten evenmin.

Elke leverancier die '100% OWASP-dekking' belooft, liegt. Ons rapport zegt het liever zelf: wij dekken de extern meetbare subset van ASVS 5.0.0 Level 1, en vermelden expliciet welke controles niet konden draaien. Die eerlijkheid is geen zwakte; het is de reden dat ons rapport standhoudt als een technicus of auditor het naleest.

Wat de upgrade praktisch betekent

Alle wijzigingen staan in een centrale standaardenkaart in de engine. Elke van de meer dan 40 checks haalt zijn referenties daar op, wat betekent dat toekomstige normrevisies voortaan op één plek doorgevoerd worden in plaats van verspreid door de code.

Voor bestaande gebruikers verandert er niets aan de werkwijze: dezelfde scan, hetzelfde rapport, maar elke security-bevinding toont nu de ASVS 5.0.0-eis, het CWE-type, eventueel de NCSC-maatregel en de CVSS-band. Export als SARIF draagt de CWE-labels mee als tags, zodat ze automated tooling binnenkomen.

Waarom wij tot de beste behoren

De auditmarkt zit vol met scanners die dezelfde beloftes maken. De meetbare verschillen liggen ergens anders: in de versie van de norm waartegen je toetst, de vraag of je output machine-leesbaar is, en of het rapport eerlijk is over zijn eigen grenzen.

Op alle drie scoort deze DevOps audit nu bovenaan: actueelste norm (ASVS 5.0.0, geverifieerd), machine-leesbare output (CWE in rapport en SARIF, drie referentiekaders per bevinding) en expliciete eerlijkheid over wat niet automatisch toetsbaar is. Van de Nederlandse scanners die we tegenkwamen, labelt er geen één vandaag aan ASVS 5.0.0 mét NCSC-mapping. Die combinatie plus de bewijsstukken per bevinding (evidence, geen vinkjes) is wat wij ons rechtmatig de beste van de besten noemen, en het is controleerbaar in elk gratis rapport.

Veelgestelde vragen

Wat is OWASP ASVS 5.0.0?
De Application Security Verification Standard, versie 5.0.0, is in mei 2025 verschenen als eerste grote herziening in zes jaar. Het is de toetsbare norm waaraan beveiligingseisen voor webapplicaties worden gemeten. Onze DevOps security audit toetst aan de extern meetbare subset van Level 1.
Waarom is een CWE-label nuttig?
CWE is de wereldwijde catalogus van zwaktetypes. Met een CWE-nummer per bevinding kan uw ticketing, SIEM of kwetsbaarhedenregistratie de output direct automatisch inlezen, en vindt u de technische achtergrond bij MITRE. Zonder CWE is een rapport losse tekst die met de hand vertaald moet worden.
Zijn NCSC-richtlijnen verplicht?
De NCSC ICT-beveiligingsrichtlijnen voor webapplicaties zijn geen wet, maar voor Nederlandse overheden en veel opdrachtgevers wel de meetlat. Ons rapport noemt per bevinding de relevante maatregel (zoals U/PW.03), zodat u direct aan dat kader kunt rapporteren.
Wat is CVSS en waarom een band in plaats van een exacte score?
CVSS drukt ernst uit op een schaal van 0.0 tot 10.0. Een exacte score vereist verificatie van exploiteerbaarheid; een externe scan kan dat niet eerlijk vaststellen. Daarom tonen we de ernstband (zoals 7.0-10.0 voor hoog) in plaats van een vals precieze score.
Is de DevOps audit nu geschikt voor ISO 27001 of audits door derden?
Ja, daar is de upgrade precies voor gemaakt: versienummers van de norm, CWE-labels, NCSC-maatregelen en CVSS-banden per bevinding maken het rapport direct bruikbaar als onderbouw in een ISO 27001-beoordeling of een auditvraag van een klant.
Moet ik iets veranderen aan mijn scans?
Nee. De upgrade zit in de engine en de rapportage. Uw volgende scan toont automatisch ASVS 5.0.0, CWE, NCSC en CVSS in elke security-bevinding, ook in de gratis Quick-scan.

Benieuwd wat er op jouw site staat? Plak een URL en je hebt binnen een minuut een rapport.

Start gratis audit