Skip to main content

Wanneer is een kritieke kwetsbaarheid daadwerkelijk ernstig?

Dagelijks duiken er tientallen nieuwe kwetsbaarheden op. Deze varieren sterk, met CVE scores van 0 tot 10. Hoe hoger de score, hoe alarmerender de berichtgeving. Opvallend is dat de gevaarlijkste cybergevaren lang niet altijd hoog op deze schaal scoren. Hoe weet je als organisatie wanneer een kwetsbaarheid daadwerkelijk ernstig is?

De meest prominente security incidenten van de afgelopen tien jaar laten zien dat kwetsbaarheden niet kritiek hoeven te zijn om levensgrote schade aan te richten. Zo zorgde de Heartbleed bug in OpenSSL, ontdekt in 2014, voor een wereldwijde security crisis. Echter suggereren de CVE scores van 5.0, medium, CVSS 2.0, en 7.5, hoog, CVSS 3.0, dat de kwetsbaarheid zelf niet kritiek is.

Er zijn uitzonderingen: het beruchte Log4Shell ontving binnen diezelfde schalen een 9.3, CVSS 2.0, en 10.0, CVSS 3.0. Hoewel er nog altijd talloze organisaties kwetsbaar zijn voor Log4Shell, hebben veel bedrijven actie ondernomen. De noodklok luiden kan dus zin hebben, maar als het te vaak gebeurt, verliest het zijn geloofwaardigheid. CVSS is tot nu toe daarin geen consistente raadgever geweest.

De bedoeling achter CVSS

De Amerikaanse overheidsorganisatie NIST is de grondlegger van de Common Vulnerability Scoring System, CVSS. Deze standaard is naar eigen zeggen goed geschikt als een gestandaardiseerd meetsysteem voor industrieen, organisaties en overheden die een accurate en consistente graadmeter voor de ernst van kwetsbaarheden nodig hebben.

Tip: Security voorspellingen 2024: BYOD, cyberdreigingen en zero trust

Maar: CVE scores meten niet het risico van een kwetsbaarheid, aldus NIST. Eind vorig jaar werd met de introductie van CVSS 4.0 veelgehoorde feedback verwerkt door FIRST, al sinds 2005 verantwoordelijk voor dergelijke vernieuwingen te brengen aan het scoresysteem. Naast aandacht voor OT en IoT gevaren zou de score nuttiger gemaakt worden om het daadwerkelijke gevaar van een kwetsbaarheid te beoordelen.

De verwachting is dus dat CVSS 4.0 beter overeenkomt met de realiteit van cybergevaren. Daar komen we later op terug. Hoe dan ook is de aanname dat hogere CVE scores gevaarlijker zijn, een hardnekkige. Eind vorig jaar bleek uit een CyRC rapport dat minder software systemen kwetsbaarheden bevatten dan voorheen. Tegelijkertijd steeg het percentage kritieke kwetsbaarheden, dat door een security advocate van Synopsys wordt vergeleken met een daling in verkeersongelukken en een toename in sterfgevallen.

Verder lezen bij de bron
IB&P

Lees ons boek

Gemeenten. Bewustzijn. Privacy.

Het handboek voor informatiebewustzijn bij de lokale overheid.

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

Rapportage Datalekken AP 2023
Te veel organisaties in Nederland die worden getroffen door een cyberaanval, waarschuwen betrokkenen niet dat hun gegevens in verkeerde handen zijn gevallen’. Dit blijkt uit het jaarlijkse overzicht van datalekmeldingen in Nederland van de Autoriteit Persoonsgegevens (AP). In deze blog lees je de belangrijkste conclusies uit het rapport.
Wat is de rol van de Privacy Officer bij BCM?
Het is belangrijk dat de dienstverlening van de gemeente altijd doorgaat, ook in het geval van een incident of calamiteit. Dit noemen we bedrijfscontinuïteit. Nu is de vraag: wat is de rol van de Privacy Officer hierbij? Is dat alleen om de wet na te leven, of speel je ook een rol bij het draaiende houden van de dienstverlening in moeilijke tijden?
De rol van de proceseigenaar bij BCM
Net zoals elke organisatie, kan een gemeente te maken krijgen met incidenten die de continuïteit van de dienstverlening in gevaar kunnen brengen. BCM is daarom een term die je steeds vaker hoort binnen gemeenten. Vooral proceseigenaren spelen hierbij een belangrijke rol. Maar wat houdt BCM eigenlijk in en welke rol speelt de proceseigenaar hierbij?

Meer recente berichten

Aanmeldplicht voor Dodenherdenking op de Dam, organisatie zegt bezoekers niet te screenen
Verder lezen
Eerste Hulp bij Datalek: bewaar minder persoonlijke gegevens
Verder lezen
Europese bedrijven niet opgezet met minder strenge cloudwetgeving
Verder lezen
Cyberaanval op gemeenten Voorschoten en Wassenaar afgeslagen
Verder lezen
EDPB: Toestemmings of betalen modellen moeten echte keuze bieden
Verder lezen
Zoom lost laatste privacyrisico s op voor gebruik in onderwijs
Verder lezen
Blijf waakzaam op infiltratiepogingen van open source projecten
Verder lezen
MIVD: vpn apparatuur steeds vaker doelwit Chinese spionagecampagnes
Verder lezen
AP waarschuwt: risico s cyberaanvallen vaak veel te laag ingeschat
Verder lezen
DuckDuckGo lanceert betalende VPN dienst Privacy Pro
Verder lezen