Waarom zero-day-respons niet langer op een patch kan wachten

Kwetsbaarheden worden steeds sneller misbruikt na onthulling. Picus Security pleit voor testen en valideren nog vóór er een patch is.

Vorig jaar duurde het gemiddeld 21,5 dag tussen het bekendmaken van een kwetsbaarheid en de eerste exploit in het wild. Inmiddels is dat in sommige gevallen een kwestie van uren, mede doordat aanvallers AI inzetten om exploits sneller te bouwen. Dat verandert de rekensom voor securityteams volledig, betoogt beveiligingsbedrijf Picus Security in een analyse op BleepingComputer.

Het bedrijf illustreert het probleem met de kwetsbaarheid in PaperCut NG/MF van eind augustus. Op 27 augustus dook een kritieke RCE-fout op zonder patch. Een noodpatch die dezelfde dag verscheen, werd binnen enkele uren al omzeild. Pas op 1 september, vijf dagen later, kwam er een patch die wel standhield. Organisaties konden in die tussenliggende dagen dus niet op een fix wachten om zich te beschermen.

Picus stelt drie stappen voor die niet afhankelijk zijn van een patch of een werkend exploit.

  • Exploiteerbaarheidsvalidatie: vertaal een CVE naar de technieken die een aanvaller nodig heeft, zoals toegang krijgen, code uitvoeren en rechten verhogen, en simuleer die veilig in de eigen omgeving. Zo weet een team binnen dertig minuten welke systemen echt risico lopen.
  • Validatie van bestaande maatregelen: test of firewall, WAF, EDR en SIEM de aanval daadwerkelijk zouden stoppen. Signaleert de WAF een aanval wel maar blokkeert die niet, dan is dat direct aanleiding voor een strengere regel.
  • Geautomatiseerd pentesten zodra er een werkend exploit opduikt, al erkent Picus dat organisaties om beleidsredenen vaak maar een deel van hun omgeving, in hun voorbeeld ongeveer een kwart, zo veilig kunnen testen.

In het rekenvoorbeeld van Picus wordt een kwetsbaarheid ’s ochtends bekend zonder patch. Binnen een kwartier is duidelijk welke technieken relevant zijn, binnen drie kwartier staat er al een tegenmaatregel. Pas ’s middags verschijnt het eerste werkende exploit: een voorsprong van zo’n tien uur.

Voor Nederlandse securityteams is de les niet dat patchen overbodig wordt, maar dat het niet de enige verdedigingslinie mag zijn. Wie kwetsbaarheden snel test op echte exploiteerbaarheid en bestaande controles daarop durft bij te stellen, wint tijd die er bij een zero-day simpelweg niet is. Dat vraagt om tooling en processen die vandaag al op orde zijn, niet pas na de volgende noodpatch.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.