Skip to main content

Wanneer is een kritieke kwetsbaarheid daadwerkelijk ernstig?

Dagelijks duiken er tientallen nieuwe kwetsbaarheden op. Deze varieren sterk, met CVE scores van 0 tot 10. Hoe hoger de score, hoe alarmerender de berichtgeving. Opvallend is dat de gevaarlijkste cybergevaren lang niet altijd hoog op deze schaal scoren. Hoe weet je als organisatie wanneer een kwetsbaarheid daadwerkelijk ernstig is?

De meest prominente security incidenten van de afgelopen tien jaar laten zien dat kwetsbaarheden niet kritiek hoeven te zijn om levensgrote schade aan te richten. Zo zorgde de Heartbleed bug in OpenSSL, ontdekt in 2014, voor een wereldwijde security crisis. Echter suggereren de CVE scores van 5.0, medium, CVSS 2.0, en 7.5, hoog, CVSS 3.0, dat de kwetsbaarheid zelf niet kritiek is.

Er zijn uitzonderingen: het beruchte Log4Shell ontving binnen diezelfde schalen een 9.3, CVSS 2.0, en 10.0, CVSS 3.0. Hoewel er nog altijd talloze organisaties kwetsbaar zijn voor Log4Shell, hebben veel bedrijven actie ondernomen. De noodklok luiden kan dus zin hebben, maar als het te vaak gebeurt, verliest het zijn geloofwaardigheid. CVSS is tot nu toe daarin geen consistente raadgever geweest.

De bedoeling achter CVSS

De Amerikaanse overheidsorganisatie NIST is de grondlegger van de Common Vulnerability Scoring System, CVSS. Deze standaard is naar eigen zeggen goed geschikt als een gestandaardiseerd meetsysteem voor industrieen, organisaties en overheden die een accurate en consistente graadmeter voor de ernst van kwetsbaarheden nodig hebben.

Tip: Security voorspellingen 2024: BYOD, cyberdreigingen en zero trust

Maar: CVE scores meten niet het risico van een kwetsbaarheid, aldus NIST. Eind vorig jaar werd met de introductie van CVSS 4.0 veelgehoorde feedback verwerkt door FIRST, al sinds 2005 verantwoordelijk voor dergelijke vernieuwingen te brengen aan het scoresysteem. Naast aandacht voor OT en IoT gevaren zou de score nuttiger gemaakt worden om het daadwerkelijke gevaar van een kwetsbaarheid te beoordelen.

De verwachting is dus dat CVSS 4.0 beter overeenkomt met de realiteit van cybergevaren. Daar komen we later op terug. Hoe dan ook is de aanname dat hogere CVE scores gevaarlijker zijn, een hardnekkige. Eind vorig jaar bleek uit een CyRC rapport dat minder software systemen kwetsbaarheden bevatten dan voorheen. Tegelijkertijd steeg het percentage kritieke kwetsbaarheden, dat door een security advocate van Synopsys wordt vergeleken met een daling in verkeersongelukken en een toename in sterfgevallen.

Verder lezen bij de bron
IB&P

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

De nieuwe Archiefwet: waarom informatiebeveiliging hierbij moet aanhaken
Op 1 januari 2027 treedt de nieuwe Archiefwet in werking. Op het eerste gezicht lijkt dat vooral een onderwerp voor informatiebeheer, DIV, de gemeentearchivaris of juridische zaken. Toch raakt de nieuwe wet ook duidelijk aan informatiebeveiliging.
Waarom BIO2 vooral om eigenaarschap in de lijn vraagt
BIO2 maakt informatiebeveiliging nadrukkelijk onderdeel van goed management: proceseigenaren moeten risico’s kennen, keuzes maken en opvolging organiseren. Daarmee verschuift de focus van losse maatregelen naar aantoonbaar eigenaarschap, samenwerking en risicogestuurde sturing binnen de gemeentelijke praktijk.
Jouw leverancier, jouw risico: Waarom ketenrisico’s geen IT-probleem zijn
Veel gemeenten vertrouwen op leveranciers, maar blijven zelf verantwoordelijk voor de risico’s in de keten. In deze blog lees je waarom ketenrisico’s actief bestuurd moeten worden en hoe je als organisatie grip krijgt op leveranciers, contracten en continuïteit.

Meer recente berichten

Waarom mag je browser zoveel informatie doorgeven zonder jouw expliciete toestemming?
Verder lezen
Terugblik cyberincident
Verder lezen
Staatssecretaris: artikel verzamelwet gegevensbescherming niet in werking
Verder lezen
Ai dwingt ons om risico’s opnieuw te definiëren
Verder lezen
EU legt online surveillance door bedrijven onvoldoende aan banden
Verder lezen
Kleine groep gebruikers houdt toegang tot Mythos
Verder lezen
Autoriteit Persoonsgegevens ontvangt veel klachten over camera’s
Verder lezen
AFM: Financiële organisaties moeten grip krijgen op ICT-risico’s en interne controle
Verder lezen
AP controleert vanaf 1 juli registratie scanauto’s in algoritmeregister
Verder lezen
Digitale soe­ve­rei­ni­teit bestaat niet in zwart-wit
Verder lezen