De toekomst van advisory s: automatisering en eigen analyses
Advisory s ofwel beveiligingsadviezen. Voor cybersecurityprofessionals zijn ze een belangrijke informatiebron om op de hoogte te blijven van kwetsbaarheden in hard en softwareproducten. Beveiligingsadviezen spelen een centrale rol bij het inschatten of de kwetsbaarheden in de adviezen daadwerkelijk een risico voor de organisatie zijn. Welke ontwikkelingen zijn er op het vlak van beveiligingsadviezen?
Laten we eerst eens kijken welke informatie in een beveiligingsadvies voor organisaties belangrijk is. Uit eigen onderzoek weten we dat veel organisaties beslissingen vooral nemen op basis van de NCSC-risico-inschaling of de CVSS-score die een vulnerability scanner presenteert. Dit geldt hoogstwaarschijnlijk ook voor organisaties buiten onze doelgroepen. Vanuit verschillende organisaties wordt gewerkt aan manieren om de risico s van kwetsbaarheden beter en gemakkelijker in te kunnen schalen.
SSVC-model als alternatief voor het CVSS-model
Uit onderzoek van de TU Eindhoven weten we al een aantal jaren dat het simpelweg patchen van alles dat volgens het CVSS-scoringsmodel een 9 of hoger heeft niet ideaal is. Het is een aanslag op je budget en maakt je organisatie niet per se veiliger. Veel kwetsbaarheden met hoge CVSS-scores hebben immers geen bijbehorende exploit, terwijl een flinke groep minder ernstige kwetsbaarheden dit wel heeft en dus gemakkelijker uitgebuit kan worden.
In 2017 publiceerde de gerenommeerde universiteit Carnegie Mellon het SSVC-model als tegenhanger van CVSS. SSVC is een eenvoudige beslisboom gebaseerd op 9 kenmerken. Bijvoorbeeld: de exposure van het systeem, de volwassenheid van de exploit code en het belang van het systeem (over het belang van systemen en informatie voor organisatie schreef het NCSC dit factsheet). SSVC dwingt organisaties afstand te nemen van voorgekookte risicoscores die niet aansluiten op de eigen organisatie.
Verder lezen bij de bron- ‘Jonge juristen gebruiken vaker AI, maar ervaren collega’s zijn kritischer’ - 11 september 2026
- Ondernemers Waadhoeke praten tijdens nazomerborrel over cyberveiligheid - 11 september 2026
- Belastingdienst mag bijzondere gegevens gebruiken voor discriminatiecontrole - 10 september 2026
Nieuwsbrief
Deze versturen we 3-4x per jaar.
Recente blogs
Meer recente berichten
‘Jonge juristen gebruiken vaker AI, maar ervaren collega’s zijn kritischer’ | Verder lezen | |
Ondernemers Waadhoeke praten tijdens nazomerborrel over cyberveiligheid | Verder lezen | |
Belastingdienst mag bijzondere gegevens gebruiken voor discriminatiecontrole | Verder lezen | |
Duizenden organisaties nog niet klaar voor nieuwe cyberwet, vakbeurs Cybersec Netherlands in teken van digitale weerbaarheid | Verder lezen | |
Datalek CJIB na koppelen verkeersovertredingen en strafzaken aan verkeerde personen | Verder lezen | |
Hoe verbeter je ot-security? | Verder lezen | |
Overheid scherpt privacy-afspraken met Salesforce aan | Verder lezen | |
Waarom cybersecurity-awarenesstraining medewerkers in de steek laat | Verder lezen | |
De FRIA voor AI-systemen komt eraan: bereid u voor | Verder lezen | |
BIO2: dit verandert voor de informatiebeveiliging bij de overheid | Verder lezen |