De kwetsbaarhedenkloof: ontdekking loopt hard voor op reparatie

AI-modellen vinden kwetsbaarheden nu in uren in plaats van weken, terwijl de EU-regelgeving strakke deadlines voor patchen oplegt. Beveiligingsteams dreigen die kloof niet meer bij te benen.

Waar een ervaren onderzoeker vroeger weken tot maanden nodig had om een kwetsbaarheid grondig uit te pluizen en verantwoord te melden bij een leverancier, doen geavanceerde AI-modellen dat inmiddels in enkele uren. Dat schrijft Dark Reading in een analyse over de groeiende kloof tussen het vinden van beveiligingslekken en het daadwerkelijk oplossen ervan.

Die versnelling klinkt op het eerste gezicht als goed nieuws: meer kwetsbaarheden aan het licht, sneller. Maar de organisaties die de meldingen moeten verwerken, zijn niet meegegroeid. Een lek valideren, prioriteren, een patch bouwen, testen, uitrollen en controleren kost nog altijd ongeveer evenveel tijd als vroeger. Het knelpunt verschuift daarmee van “hoe vinden we kwetsbaarheden” naar “hoe verwerken we de stortvloed aan meldingen die binnenkomt”.

Die druk wordt volgens het artikel verder opgevoerd door regelgeving. De Europese Cyber Resilience Act (CRA) verplicht fabrikanten die producten op de EU-markt verkopen om kwetsbaarheden verantwoord af te handelen en binnen krappe termijnen openbaar te melden, op straffe van fikse boetes. Voor bedrijven wereldwijd die software of hardware aan Europese klanten leveren, geldt die verplichting evengoed. De combinatie van AI-versnelde ontdekking en een regelgevingsklok die niet stilstaat, vormt volgens Dark Reading “een dubbele klap” voor securityteams: meer bevindingen, sneller binnenkomend, tegen een deadline die geen rekening houdt met capaciteitstekorten.

De kernboodschap is dat cybersecurity daardoor verschuift van een discipline die draait om zoeken naar een discipline die draait om herstelcapaciteit. Wie niet genoeg mensen, processen of automatisering heeft om patches snel door te voeren, loopt straks niet vast op een gebrek aan kennis over de eigen kwetsbaarheden, maar op een gebrek aan tijd om ze te dichten.

Voor Nederlandse bedrijven is dat een relevante waarschuwing, ook buiten de EU-verplichtingen van de CRA om. Wie afhankelijk is van softwareleveranciers die onder de CRA vallen, krijgt de komende tijd vermoedelijk vaker en sneller patchmeldingen binnen. Een goed bijgehouden overzicht van gebruikte software en een vast proces om patches snel te beoordelen en uit te rollen, wordt daarmee minder een kwestie van goede hygiëne en meer een noodzaak om de vloed aan meldingen bij te benen.

Bron: Dark Reading

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.