Skip to main content

De toekomst van advisory s: automatisering en eigen analyses

Advisory s ofwel beveiligingsadviezen. Voor cybersecurityprofessionals zijn ze een belangrijke informatiebron om op de hoogte te blijven van kwetsbaarheden in hard en softwareproducten. Beveiligingsadviezen spelen een centrale rol bij het inschatten of de kwetsbaarheden in de adviezen daadwerkelijk een risico voor de organisatie zijn. Welke ontwikkelingen zijn er op het vlak van beveiligingsadviezen?

Laten we eerst eens kijken welke informatie in een beveiligingsadvies voor organisaties belangrijk is. Uit eigen onderzoek weten we dat veel organisaties beslissingen vooral nemen op basis van de NCSC-risico-inschaling of de CVSS-score die een vulnerability scanner presenteert. Dit geldt hoogstwaarschijnlijk ook voor organisaties buiten onze doelgroepen. Vanuit verschillende organisaties wordt gewerkt aan manieren om de risico s van kwetsbaarheden beter en gemakkelijker in te kunnen schalen.

SSVC-model als alternatief voor het CVSS-model

Uit onderzoek van de TU Eindhoven weten we al een aantal jaren dat het simpelweg patchen van alles dat volgens het CVSS-scoringsmodel een 9 of hoger heeft niet ideaal is. Het is een aanslag op je budget en maakt je organisatie niet per se veiliger. Veel kwetsbaarheden met hoge CVSS-scores hebben immers geen bijbehorende exploit, terwijl een flinke groep minder ernstige kwetsbaarheden dit wel heeft en dus gemakkelijker uitgebuit kan worden.

In 2017 publiceerde de gerenommeerde universiteit Carnegie Mellon het SSVC-model als tegenhanger van CVSS. SSVC is een eenvoudige beslisboom gebaseerd op 9 kenmerken. Bijvoorbeeld: de exposure van het systeem, de volwassenheid van de exploit code en het belang van het systeem (over het belang van systemen en informatie voor organisatie schreef het NCSC dit factsheet). SSVC dwingt organisaties afstand te nemen van voorgekookte risicoscores die niet aansluiten op de eigen organisatie.  

Verder lezen bij de bron
IB&P

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

Informatiebeveiliging is geen ICT-feestje
Informatiebeveiliging wordt zichtbaar via MFA, logging, back-ups en pentests. Maar de risico’s die er echt toe doen ontstaan in inkoop, procesinrichting, gegevensdeling en bestuurlijke prioriteiten. Erna Havinga over hoe je daar het goede gesprek over voert.
De nieuwe Archiefwet: waarom informatiebeveiliging hierbij moet aanhaken
Op 1 januari 2027 treedt de nieuwe Archiefwet in werking. Op het eerste gezicht lijkt dat vooral een onderwerp voor informatiebeheer, DIV, de gemeentearchivaris of juridische zaken. Toch raakt de nieuwe wet ook duidelijk aan informatiebeveiliging.
Waarom BIO2 vooral om eigenaarschap in de lijn vraagt
BIO2 maakt informatiebeveiliging nadrukkelijk onderdeel van goed management: proceseigenaren moeten risico’s kennen, keuzes maken en opvolging organiseren. Daarmee verschuift de focus van losse maatregelen naar aantoonbaar eigenaarschap, samenwerking en risicogestuurde sturing binnen de gemeentelijke praktijk.

Meer recente berichten

‘Jonge juristen gebruiken vaker AI, maar ervaren collega’s zijn kritischer’
Verder lezen
Ondernemers Waadhoeke praten tijdens nazomerborrel over cyberveiligheid
Verder lezen
Be­las­ting­dienst mag bijzondere gegevens gebruiken voor dis­cri­mi­na­tie­con­tro­le
Verder lezen
Duizenden organisaties nog niet klaar voor nieuwe cyberwet, vakbeurs Cybersec Netherlands in teken van digitale weerbaarheid
Verder lezen
Datalek CJIB na koppelen verkeersovertredingen en strafzaken aan verkeerde personen
Verder lezen
Hoe verbeter je ot-security?
Verder lezen
Overheid scherpt privacy-afspraken met Salesforce aan
Verder lezen
Waarom cybersecurity-awarenesstraining medewerkers in de steek laat
Verder lezen
De FRIA voor AI-systemen komt eraan: bereid u voor
Verder lezen
BIO2: dit verandert voor de informatiebeveiliging bij de overheid
Verder lezen