Vulnerability Management
Vulnerability Management
Vulnerability Management is the continuous process of identifying, assessing, prioritizing, remediating, and monitoring security weaknesses (vulnerabilities) in systems, networks, applications, and devices.
The goal is to find and fix security problems before attackers can exploit them.
What is a Vulnerability?
A vulnerability is a weakness that could be exploited by an attacker.
Examples:
Missing security patches
Weak passwords
Misconfigured firewalls
Outdated software
Open network ports
Insecure applications
Example:
Plain Text
Windows Server
↓
Missing Security Update
↓
Vulnerability Exists
An attacker may use that weakness to gain access.
Vulnerability vs Threat vs Risk
These terms are frequently tested on Security+ exams.
Vulnerability
A weakness.
Example:
Plain Text
Unpatched Server
Threat
Something capable of exploiting a weakness.
Example:
Plain Text
Hacker
Malware
Ransomware
Risk
The likelihood and impact of a threat exploiting a vulnerability.
Plain Text
Risk = Threat + Vulnerability
Example:
Plain Text
Ransomware
+
Unpatched System
=
High Risk
Vulnerability Management Lifecycle
Most organizations follow a repeating cycle.
1. Identify Assets
Determine what needs protection.
Examples:
Servers
Laptops
Databases
Firewalls
Cloud workloads
Applications
Plain Text
Know What You Own
2. Discover Vulnerabilities
Scan systems for weaknesses.
Examples:
Missing patches
Open ports
Weak configurations
Outdated software
Tools may automatically scan systems.
3. Assess Vulnerabilities
Determine:
Severity
Impact
Likelihood of exploitation
Example:
Plain Text
Critical Vulnerability
gets higher priority than:
Plain Text
Low-Risk Misconfiguration
4. Prioritize
Not all vulnerabilities are equally dangerous.
A critical Internet-facing vulnerability may need immediate attention.
Plain Text
Critical
High
Medium
Low
5. Remediate
Fix the vulnerability.
Examples:
✅ Install patches
✅ Update software
✅ Change configurations
✅ Disable services
✅ Replace vulnerable systems
6. Verify
Rescan systems to confirm the problem is fixed.
Plain Text
Patch Applied
↓
Rescan
↓
Vulnerability Gone
7. Monitor Continuously
New vulnerabilities appear every day.
Vulnerability management is an ongoing process.
Vulnerability Scanning
A vulnerability scanner automatically searches for security weaknesses.
Examples:
Tenable Nessus
Qualys
Rapid7 InsightVM
OpenVAS
The scanner checks:
Plain Text
Operating Systems
Applications
Ports
Services
Configurations
Common Vulnerability Scoring System (CVSS)
Many vulnerabilities receive a CVSS score.
Range:
Plain Text
0.0 - 10.0
Severity Levels
Score Severity0.1-3.9 Low
4.0-6.9 Medium
7.0-8.9 High
9.0-10.0 Critical
Example:
Plain Text
CVSS 9.8
is considered Critical.
Patch Management
Patching is a major part of vulnerability management.
Example:
Plain Text
Software Vulnerability
↓
Vendor Releases Patch
↓
Install Update
Benefits:
✅ Closes security holes
✅ Reduces attack surface
✅ Improves system security
Common Vulnerabilities
Missing Patches
Plain Text
Outdated Operating System
Weak Passwords
Plain Text
Password123
Open Ports
Unnecessary services exposed to the Internet.
Misconfigured Systems
Example:
Plain Text
Public Database
accessible to everyone.
Unsupported Software
Example:
Plain Text
End-of-Life Software
No longer receives security updates.
Vulnerability Management vs Penetration Testing
Vulnerability Management Penetration TestingContinuous Process Periodic Testing
Finds Weaknesses Attempts Exploitation
Automated Scans Manual Techniques
Ongoing Monitoring Point-in-Time Assessment
Example
Vulnerability Scan:
Plain Text
Port 445 Open
Penetration Test:
Plain Text
Can an attacker exploit Port 445?
Benefits of Vulnerability Management
✅ Reduces cyber risk
✅ Prevents attacks
✅ Improves compliance
✅ Supports audits
✅ Protects sensitive data
✅ Improves security posture
✅ Helps prevent ransomware
Real-World Example
A Nessus scan finds:
Plain Text
Microsoft Server
↓
Critical Patch Missing
↓
CVSS 9.8
The security team:
Prioritizes the issue
Applies the patch
Rescans the server
Verifies remediation
Security+ Exam Tips
Remember the Process
Plain Text
Identify
Scan
Assess
Prioritize
Remediate
Verify
Monitor
Key Terms
Vulnerability
Threat
Risk
CVSS
Patch Management
Vulnerability Scanner
Common Tools
Nessus
Qualys
Rapid7
OpenVAS
Quick Memory Trick
Plain Text
Find It
Fix It
Verify It
Monitor It
Simple Definition
Vulnerability Management is the ongoing process of identifying, assessing, prioritizing, fixing, and monitoring security weaknesses in systems, networks, applications, and devices to reduce the risk of cyberattacks and data breaches.
Subscribe to our newsletter
Sign up with your email address to receive news and updates.