Oude aanname klopt niet meer
Beveiligingsbedrijf Chainguard pleit ervoor dat banken, verzekeraars en vermogensbeheerders niet wachten op een volledige modernisering van hun applicaties, maar eerst hun softwaretoeleveringsketen aanpakken. In een bijdrage voor The Hacker News schrijft Matt Stead van het bedrijf dat de risicoafweging in de sector fundamenteel is veranderd.
Lange tijd gingen financiële instellingen ervan uit dat een achterstand in kwetsbaarheden een acceptabel risico was: bekende zwakke plekken in software bleven nog wel even sluimeren voordat ze daadwerkelijk werden misbruikt, dus kon een upgrade wachten tot het volgende geplande moment. Die aanname klopt volgens Stead niet meer. Uitbuiting van kwetsbaarheden is phishing inmiddels voorbijgestreefd als belangrijkste manier waarop aanvallers bij financiële instellingen binnenkomen. Daarbij komt dat geavanceerde AI-modellen code kunnen doorzoeken, sluimerende zwakke plekken kunnen vinden en die aan elkaar kunnen koppelen, sneller dan een menselijk onderzoeksteam dat kan. Volgens Stead draagt meer dan de helft van de softwareleveranciers aan de financiële sector minstens één kwetsbaarheid met hoge ernst met zich mee, en is de tijd tussen het openbaar maken van een kwetsbaarheid en het daadwerkelijk kunnen misbruiken ervan sterk geslonken.
Supplychain eerst, applicatie later
Het wegwerken van die achterstand hoeft volgens Stead niet te wachten op de dure, meerjarige trajecten waarmee instellingen hun applicaties helemaal vernieuwen. In plaats daarvan adviseert hij om eerst de basis op orde te brengen: verouderde containerimages en opensourcebibliotheken bijwerken, overstappen op geharde en minimale containerimages die continu opnieuw worden opgebouwd, en beveiligingsfixes terugzetten naar de versies die nu daadwerkelijk draaien. Door het onderhoud van zulke “golden images” centraal bij een platformteam te beleggen, hoeft niet elk ontwikkelteam dat werk apart te doen.
Dat levert volgens Stead een kleiner aanvalsoppervlak op zonder dat bestaande systemen stuk gaan, met controleerbare software bills of materials en herkomstinformatie als bijvangst. Instellingen die vasthouden aan de huidige aanpak betalen daar intussen wel een prijs voor, al is die vaak onzichtbaar: engineeringcapaciteit gaat op aan het telkens opnieuw beoordelen van nieuwe CVE’s, teams moeten noodgedwongen uitwijken naar spoedreparaties zodra een veelgebruikt pakket kwetsbaar blijkt, en de geplande modernisering raakt daardoor keer op keer vertraagd.
Voor Nederlandse banken, verzekeraars en andere financiële instellingen die onder toezicht van DNB staan en te maken hebben met DORA, is dit vooral een pleidooi om kwetsbaarhedenbeheer niet te laten verzanden in een eindeloze achterstand. Een opschoning van de softwareketen is doorgaans sneller te realiseren dan een volledige applicatievernieuwing en sluit goed aan bij de eisen rond operationele weerbaarheid die toezichthouders stellen.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.