Simpele softwarefouten grootste risico
Het Amerikaanse cybersecurity-agentschap CISA (Cybersecurity and Infrastructure Security Agency) heeft het rapport 'CISA Vulnerability Review Fiscal Years 2024 and 2025' gepubliceerd. De belangrijkste conclusie: de meeste cyberaanvallen maken geen gebruik van geavanceerde technieken, maar van simpele, bekende kwetsbaarheden in software die eenvoudig te voorkomen waren. CISA waarschuwt dat organisaties hun basisbeveiliging op orde moeten brengen voordat AI-gestuurde zoektochten naar beveiligingslekken gemeengoed worden.
Het tweejaarlijkse rapport analyseert gegevens over kwetsbaarheden uit de Amerikaanse fiscale jaren 2024 en 2025. Daarmee dient de publicatie als een cruciale nulmeting van het huidige risicolandschap, op de drempel van een tijdperk waarin kwaadwillenden kunstmatige intelligentie gaan inzetten om schaalbaar en geautomatiseerd naar zwakheden in software te zoeken.
Oorzaken aanpakken in plaats van pleisters plakken
Volgens CISA scannen digitale aanvallers het internet continu af op zoek naar onbeveiligde en bekende kwetsbaarheden. Veel succesvolle hacks zijn het directe gevolg van basale fouten in het ontwerp van software. Het agentschap roept softwareontwikkelaars daarom op om de principes van Secure by Design omarmen.
In plaats van pas in actie te komen nadat een specifiek beveiligingslek is ontdekt en misbruikt, moeten fabrikanten structurele softwarefouten (common weaknesses) in de kiem smoren. Door patronen in kwetsbaarheidsdata te analyseren, kunnen complete categorieƫn van softwarefouten vooraf worden geƫlimineerd.
Nieuw kader voor het prioriteren van kwetsbaarheden
Voor IT- en beveiligingsteams die worden overspoeld met meldingen over beveiligingslekken, biedt het rapport concrete handvatten om prioriteiten te stellen. CISA verwijst hiervoor naar de richtlijn Binding Operational Directive 26-04, waarin een risicogestuurd kader centraal staat.
Het prioriteren van kwetsbaarheden vindt plaats op basis van vier concrete criteria:
De mate waarin het systeem direct is blootgesteld aan het internet (exposure status).
De aanwezigheid in de bekende Known Exploited Vulnerabilities (KEV)-catalogus van CISA.
Het potentieel voor geautomatiseerde uitbuiting door aanvallers.
De mogelijke technische impact van een succesvolle inbraak.
Met het rapport benadrukt CISA dat het effectief terugdringen van cyberrisico's niet vraagt om ingewikkelde nieuwe middelen, maar om het aanpakken van fundamentele ontwerpfouten en het gericht dichtmaken van de meest risicovolle lekken.