De toekomst van advisory s: automatisering en eigen analyses
Advisory s ofwel beveiligingsadviezen. Voor cybersecurityprofessionals zijn ze een belangrijke informatiebron om op de hoogte te blijven van kwetsbaarheden in hard en softwareproducten. Beveiligingsadviezen spelen een centrale rol bij het inschatten of de kwetsbaarheden in de adviezen daadwerkelijk een risico voor de organisatie zijn. Welke ontwikkelingen zijn er op het vlak van beveiligingsadviezen?
Laten we eerst eens kijken welke informatie in een beveiligingsadvies voor organisaties belangrijk is. Uit eigen onderzoek weten we dat veel organisaties beslissingen vooral nemen op basis van de NCSC-risico-inschaling of de CVSS-score die een vulnerability scanner presenteert. Dit geldt hoogstwaarschijnlijk ook voor organisaties buiten onze doelgroepen. Vanuit verschillende organisaties wordt gewerkt aan manieren om de risico s van kwetsbaarheden beter en gemakkelijker in te kunnen schalen.
SSVC-model als alternatief voor het CVSS-model
Uit onderzoek van de TU Eindhoven weten we al een aantal jaren dat het simpelweg patchen van alles dat volgens het CVSS-scoringsmodel een 9 of hoger heeft niet ideaal is. Het is een aanslag op je budget en maakt je organisatie niet per se veiliger. Veel kwetsbaarheden met hoge CVSS-scores hebben immers geen bijbehorende exploit, terwijl een flinke groep minder ernstige kwetsbaarheden dit wel heeft en dus gemakkelijker uitgebuit kan worden.
In 2017 publiceerde de gerenommeerde universiteit Carnegie Mellon het SSVC-model als tegenhanger van CVSS. SSVC is een eenvoudige beslisboom gebaseerd op 9 kenmerken. Bijvoorbeeld: de exposure van het systeem, de volwassenheid van de exploit code en het belang van het systeem (over het belang van systemen en informatie voor organisatie schreef het NCSC dit factsheet). SSVC dwingt organisaties afstand te nemen van voorgekookte risicoscores die niet aansluiten op de eigen organisatie.
Verder lezen bij de bronNieuwsbrief
Deze versturen we 3-4x per jaar.
Recente blogs
Meer recente berichten
Privacyklachten stijgen explosief – en de overheid staat in de top 3 | Verder lezen | |
Maatregelen nodig voor automatisering Van Brienenoordbrug | Verder lezen | |
AP stelt procesbeschrijving voor verscherpt toezicht vast | Verder lezen | |
Digitale weerbaarheid: waarom een strategische aanpak noodzakelijk is | Verder lezen | |
Privacyschending bij de verkoop van ‘verloren pakketten’: Bol start onderzoek | Verder lezen | |
Gelderland doet lang over het opvolgen van aanbevelingen | Verder lezen | |
Waarom mag je browser zoveel informatie doorgeven zonder jouw expliciete toestemming? | Verder lezen | |
Terugblik cyberincident | Verder lezen | |
Staatssecretaris: artikel verzamelwet gegevensbescherming niet in werking | Verder lezen | |
Ai dwingt ons om risico’s opnieuw te definiëren | Verder lezen |