Opgestapelde kwetsbaarheden zijn een eigenaarschapsprobleem, niet een scanprobleem

Cybersecurity-expert Nishant Sharma: groeiende kwetsbaarhedenbacklogs ontstaan niet door te weinig scantools, maar door onduidelijk systeemeigenaarschap.

Bedrijven die onder een berg aan openstaande kwetsbaarheden bedolven liggen, hebben niet te weinig scantools. Ze weten niet goed genoeg wie welk systeem beheert en wie de bevoegdheid en de tijd heeft om het daadwerkelijk te patchen. Dat stelt cybersecurity-expert Nishant Sharma in een opiniestuk voor Dark Reading.

Sharma noemt het een accountabilityprobleem dat vermomd gaat als een detectieprobleem. Scancapaciteit en herstelcapaciteit zijn volgens hem twee onafhankelijke grootheden, en slechts één ervan groeit mee met een nieuwe licentie. Hoeveel kwetsbaarheden een team daadwerkelijk kan verhelpen, wordt niet bepaald door de scanner, maar door het aantal beschikbare engineers, de ruimte in onderhoudsvensters, compatibiliteit met bestaande applicaties, de snelheid waarmee leveranciers patches uitbrengen en hoeveel downtime de business tolereert. Geen van die factoren verandert als het securityteam een duurdere licentie afsluit.

Toch is de reflex zodra een backlog de directie bereikt vaak om te investeren in nóg betere scantools. Een jaar later heeft de organisatie dan uitstekend zicht op een backlog die alleen maar groter is geworden, schrijft Sharma. Zijn aanbeveling is te stoppen met sturen op het aantal openstaande bevindingen, en in plaats daarvan te meten hoe lang een team er gemiddeld over doet om een lek te verhelpen, hoe goed afgesproken deadlines worden gehaald en welk deel van het volledige systeemlandschap een vastgestelde, verifieerbare eigenaar heeft.

Voor Nederlandse organisaties die worstelen met groeiende vulnerability-backlogs is dat een nuttige spiegel. Een extra scantool vindt nog meer kwetsbaarheden, maar lost niets op als niemand met de juiste bevoegdheid verantwoordelijk is voor het patchen. Begin bij het asset-eigendom: zonder een vastgelegde eigenaar per systeem blijft elke kwetsbaarhedenlijst, hoe compleet ook, vooral een lijst.

Bron: Dark Reading

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.