Witold Kepinski - 28 augustus 2026

Hadrian pleit voor continue risicovalidatie

Zes maanden na het verschijnen van het Offensive Security Benchmark Report van cybersecuritybedrijf Hadrian tekent zich een duidelijke trend af: de traditionele aanpak van kwetsbaarheidsbeheer (vulnerability management) loopt vast. Aanvalstechnieken en misbruik van kwetsbaarheden vinden steeds vaker plaats nét voor of op het moment dat een zogeheten CVE (Common Vulnerability and Exposure) openbaar wordt gemaakt. Veiligheidsteams die vertrouwen op periodieke controles of trage waarschuwingslijsten raken daardoor structureel achterop.

Hadrian pleit voor continue risicovalidatie image

Omvang en tempo van kwetsbaarheden versnelt 

Uit data van Hadrian’s Exposure Clock blijkt dat er in de eerste helft van 2026 gemiddeld 195 nieuwe CVE's per dag werden gepubliceerd. Daarmee koerst 2026 af op een recordtotaal van circa 71.314 nieuwe kwetsbaarheden. De piek lag in juli 2026, toen er in één maand tijd 9.771 CVE's bijkwamen — het hoogste maandelijkse aantal ooit gemeten. 

Het enorme volume betekent niet dat organisaties direct voor elke CVE kwetsbaar zijn. Het overgrote deel van de kwetsbaarheden betreft software die niet in gebruik is, of systemen die niet aan het internet gekoppeld staan. De uitdaging voor IT-beveiligers zit in de verwerking: elke vier minuten verschijnt er een potentiële nieuwe dreiging die beoordeeld moet worden op relevantie. Daarnaast stroomt 15 procent van de meldingen in de National Vulnerability Database (NVD) binnen zonder verrijkte informatie over de ernst of de specifieke context, wat het prioriteren bemoeilijkt. 

Aanvallers slaan toe vóór publieke waarschuwingen 

De veronderstelling dat securityteams na het bekendmaken van een kwetsbaarheid een 'veilig tijdsvenster' hebben om te patchen, is achterhaald. Data van VulnCheck toonde eerder al aan dat 32,1 procent van de bekende uitgedwoste kwetsbaarheden in 2025 al werd misbruikt op of vóór de dag van publicatie (vergeleken met 23,6 procent in 2024). Met name internetgekoppelde apparaten zoals VPN-gateways en firewalls zijn een gewild doelwit. 

Bovendien werkt CISA’s veelgebruikte catalogus van bekende misbruikte kwetsbaarheden (KEV) voornamelijk als een bevestigingsmechanisme achteraf, en niet als een vroegtijdig waarschuwingssysteem. Tussen de publicatie van een CVE en de opname in de KEV-lijst zit een mediaan van 57 dagen. Wachten op opname in de KEV-catalogus betekent voor veel organisaties dat ze pas actie ondernemen als het misbruik al langgaande is. 

Slechts fractie van meldingen vereist directe actie 

Periodieke penetratietesten en traditionele kwetsbaarheidsscanners bieden slechts een momentopname die snel aan waarde inboet. Bovendien zorgen scanners vaak voor een stroom aan meldingen die niet allemaal kritiek zijn. Uit een analyse van Hadrian onder meer dan 300 organisaties blijkt dat uiteindelijk slechts 0,47 procent van de door scanners gedetecteerde risico's daadwerkelijk door aanvallers kon worden uitgebuit en directe actie vereiste. 

Wanneer het risico echter overduidelijk is, handelen organisaties snel: kritiek geverifieerde lekken worden gemiddeld binnen vier dagen gedicht. Het echte probleem ligt dan ook bij prioritering. Cybersecurity-experts adviseren organisaties om af te stappen van puur periodieke metingen en over te stappen op het continu valideren van de daadwerkelijke aanvalswegen (exploitability) op hun externe IT-oppervlak.
 

Fundaments BW + BN TechEx Europe BW +BN
Data Expo 2026 BN