Waarom CISO's worstelen met de drie lastigste vragen van de raad van bestuur

CISO's worstelen met drie lastige vragen van de raad van bestuur. Een aanpak via aanvalsroutes in plaats van tellingen geeft concrete antwoorden.

Elk kwartaal krijgen CISO’s dezelfde drie vragen van de raad van bestuur voorgelegd, en keer op keer blijkt het antwoord verrassend lastig te geven: hoe veilig is de organisatie eigenlijk, wat is de werkelijke financiële blootstelling, en zijn we veiliger dan vorig kwartaal? Volgens The Hacker News ligt het probleem niet bij de CISO’s zelf, maar bij de manier waarop beveiligingsteams rapporteren.

Het huidige model telt vooral activiteit: hoeveel kwetsbaarheden zijn gevonden, hoeveel patches zijn uitgerold, hoeveel meldingen zijn gesloten. Die cijfers meten inspanning, niet risico. Een bestuurslid dat hoort dat het team duizenden bevindingen heeft afgehandeld, heeft geen manier om te bepalen of het bedrijf daadwerkelijk veiliger is geworden.

Daar komt het versnipperde instrumentarium bij. Middelgrote bedrijven draaien doorgaans los van elkaar een identity provider, een cloud-beveiligingstool, endpointdetectie, een SIEM, kwetsbaarheidsscanners en tientallen SaaS-applicaties. Het artikel geeft een herkenbaar voorbeeld: een contractaccount in de identity provider had nog altijd het groeplidmaatschap van een afgerond project en werd daarom als laag risico beoordeeld. Datzelfde account had via een OAuth-koppeling echter toegang tot een SaaS-app met brede opslagrechten in de cloud, en die opslag bevatte klantgegevens. Vier afzonderlijke bevindingen in vier verschillende tools, elk met een gematigde score, vormden samen een directe route van een makkelijk te phishen account naar gevoelige data. Geen van de tools zag dat pad als geheel.

De opkomst van AI maakt dit erger. AI-agents, niet-menselijke identiteiten en service-accounts worden sneller toegevoegd dan geïnventariseerd, en de meeste beveiligingsstacks zijn niet gebouwd om in kaart te brengen waar die toegang precies toe leidt.

In plaats van nog een tool toe te voegen, pleit het artikel voor wat Gartner een cybersecurity mesh architecture noemt: een laag die bestaande tools met elkaar verbindt zodat identiteiten, toegang, assets en blootstellingen als één samenhangend geheel te lezen zijn. Concreet komt dat neer op zes stappen. Begin met het benoemen van de kroonjuwelen, de systemen waarvan uitval of diefstal het bedrijf het meest zou schaden, in overleg met de verantwoordelijke bedrijfsonderdelen. Koppel vervolgens de bestaande tools aan elkaar voor ontdubbelde en verrijkte data, niet voor nieuwe sensoren. Breng daarna de werkelijke aanvalsroutes in kaart: welke identiteiten, mens en niet-mens, kunnen bij elk kroonjuweel komen en via welke keten van toegang en misconfiguratie. Prioriteer op impact in plaats van op score, want een gematigde fout op de route naar klantgegevens is urgenter dan een kritieke kwetsbaarheid op een geïsoleerde testserver. Vertaal blootstelling naar geld, zodat rapportages niet meer gaan over het aantal kwetsbaarheden maar over het geschatte risico in euro’s. En rapporteer trends: hoeveel aanvalsroutes naar kritieke assets waren er vorig kwartaal, hoeveel nu, en wat heeft dat verschil gemaakt.

Met die aanpak krijgen alle drie bestuursvragen een concreet antwoord: de resterende routes naar de belangrijkste systemen, de geschatte impact als die worden misbruikt, en het aantal routes dat sinds vorig kwartaal is gesloten.

Voor Nederlandse CISO’s die met hetzelfde probleem worstelen, is de eerste stap haalbaar zonder nieuwe software. Ga met de directie om de tafel over welke drie tot vijf systemen echt onmisbaar zijn, en vraag intern na of iemand daadwerkelijk kan aantonen welke identiteiten daar vandaag toegang toe hebben. Vaak blijkt dat niemand die vraag compleet kan beantwoorden, en dat is precies het gat dat de volgende boardroom-vraag weer blootlegt.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.