Het National Institute of Standards and Technology (NIST) bevindt zich in een situatie die ernstige gevolgen heeft voor cyberbeveiligingsteams over de hele wereld. De National Vulnerability Database (NVD), de centrale opslagplaats voor Common Vulnerabilities and Exposures (CVE’s), bezwijkt onder het gewicht van een ongekende achterstand. In april waren slechts 4,000 van de bijna 11,000 CVE’s verwerkt, waardoor maar liefst 7,000 kwetsbaarheden in het ongewisse bleven. Deze achterstand is niet slechts een klein probleempje, het is een flagrant veiligheidsrisico.
Hoe kunnen beveiligingsteams, in het licht van deze groeiende crisis, ervoor zorgen dat ze potentiële bedreigingen voor blijven?
Huidige mitigatie-inspanningen van NIST
Neatsun Ziv, CEO van Ox Security, zegt het botweg.
“De achterstand aan onverwerkte CVE’s bij de NVD brengt aanzienlijke risico’s met zich mee voor organisaties, waardoor potentiële blinde vlekken ontstaan en reacties op nieuwe bedreigingen worden vertraagd”, vertelt hij aan ISMS.online. “Deze achterstand komt ten goede aan kwaadwillende actoren, waardoor de risico’s voor de toeleveringsketen in kritieke sectoren toenemen.”
Roger Grimes, datagedreven defensie-evangelist bij KnowBe4, onderstreept de omvang van de uitdaging.
“Vorig jaar waren er volgens de NVD ruim 33,000 kwetsbaarheden. Dat komt neer op meer dan 90 nieuwe kwetsbaarheden in software en firmware per dag. Het documenteren, verifiëren en rangschikken van deze bedreigingen is een enorme taak”, vertelt hij aan ISMS.online.
Grimes voegt eraan toe dat “33% van alle succesvolle datalekken alleen mogelijk zijn vanwege niet-gepatchte software- en firmwarekwetsbaarheden.”
NIST heeft verschillende maatregelen genomen om het probleem te verhelpen en de functionaliteit van de NVD op de lange termijn te verbeteren. Een opmerkelijke inspanning is de oprichting van een NVD-consortium , dat tot doel heeft de industrie, de overheid en andere belanghebbenden samen te brengen om de database gezamenlijk te beheren en te verbeteren. Dit consortium zal naar verwachting helpen de werkdruk effectiever te verdelen en bredere expertise te integreren in het proces van kwetsbaarheidsanalyse.
Ziv van Ox Security is optimistisch over deze inspanningen.
“Het initiatief van NIST om een nieuw consortium te vormen biedt aanzienlijke mogelijkheden voor verbetering op de lange termijn”, betoogt hij. “Als deze programma’s effectief worden geïmplementeerd, zullen ze waarschijnlijk leiden tot snellere verwerkingstijden, verbeterde gegevenskwaliteit en tijdige updates, wat de cyberbeveiligingsgemeenschap enorm ten goede zal komen.”
Bovendien heeft de Cybersecurity and Infrastructure Security Agency (CISA) een ‘vulnrichment’-programma geïntroduceerd dat is ontworpen om CVE-gegevens te verrijken met meer gedetailleerde en bruikbare informatie. Het beoogt de kwaliteit en bruikbaarheid van gegevens over kwetsbaarheden te verbeteren, waardoor deze gunstiger worden voor beveiligingsteams. Hoewel deze initiatieven veelbelovend zijn, bieden ze echter geen onmiddellijke verlichting voor organisaties die momenteel worstelen met de achterstand.
Ondanks deze inspanningen blijft de onmiddellijke impact van de achterstand een kritiek punt van zorg. Beveiligingsteams moeten deze uitdaging het hoofd bieden door alternatieve manieren te vinden om op de hoogte te blijven van nieuwe kwetsbaarheden en ervoor te zorgen dat hun patchbeheerprocessen effectief blijven.
De uitdaging voor beveiligingsteams
De achterstand in de NVD brengt aanzienlijke uitdagingen met zich mee voor beveiligingsteams, die vertrouwen op tijdige en nauwkeurige CVE-gegevens om hun systemen te beschermen. Zonder de meest actuele informatie van de NVD zijn organisaties mogelijk niet op de hoogte van nieuw ontdekte kwetsbaarheden, waardoor ze worden blootgesteld aan potentiële aanvallen. De situatie is vooral problematisch voor kleinere organisaties die niet over de middelen beschikken om kwetsbaarheden onafhankelijk van meerdere bronnen op te sporen.
“Nu nationale actoren en ransomwarebendes deze vertragingen uitbuiten, is het van cruciaal belang om de ernst van de situatie en het aanhoudende dreigingslandschap te begrijpen”, waarschuwt Ziv.
Beveiligingsteams staan nu voor de lastige taak om handmatig informatie over kwetsbaarheden van individuele leveranciers op te zoeken. Deze aanpak is arbeidsintensief en foutgevoelig, omdat er voortdurend meerdere bronnen moeten worden gemonitord. Bovendien kan het ontbreken van gestandaardiseerde ernstscores leiden tot een inconsistente risicobeoordeling, wat het besluitvormingsproces bemoeilijkt over welke kwetsbaarheden prioriteit moeten krijgen bij het patchen.
Experts op dit gebied hebben gewezen op de cruciale behoefte aan een gecentraliseerde, betrouwbare bron van informatie over kwetsbaarheden. Jerry Gamblin, een senior threat detection and response engineer bij Cisco Vulnerability Management, benadrukte dat hoewel er alternatieve bronnen bestaan, zoals de CISA Known Exploited Vulnerabilities (KEV)-catalogus, deze niet volledig zijn en zich voornamelijk richten op kwetsbaarheden die al actief worden misbruikt.
Mitigatiestrategieën voor beveiligingsteams
Om de impact van de NVD-achterstand te beperken, kunnen beveiligingsteams verschillende strategieën hanteren:
Alternatieve databases: Maak gebruik van andere betrouwbare bronnen met CVE-informatie. De KEV-catalogus van CISA is weliswaar niet volledig, maar kan wel belangrijke inzichten bieden in actief misbruikte kwetsbaarheden.
Geautomatiseerde tools: Implementeer geautomatiseerde tools voor kwetsbaarheidsbeheer die kunnen scannen op kwetsbaarheden en realtime updates kunnen leveren. Deze tools kunnen de leemte die de NVD achterlaat helpen opvullen door continue monitoring en waarschuwingsmogelijkheden te bieden. Ziv beveelt geautomatiseerde tools aan zoals tools voor kwetsbaarheidsbeheer en Application Security Posture Management (ASPM).
Diensten voor dreigingsinformatie: Abonneer u op diensten voor dreigingsinformatie die actuele en zorgvuldig samengestelde informatie over kwetsbaarheden leveren. Deze diensten bieden vaak meer contextuele gegevens, waardoor beveiligingsteams de relevantie en potentiële impact van specifieke kwetsbaarheden op hun systemen beter kunnen begrijpen.
Samenwerking binnen de community: Ga in gesprek met cybersecuritycommunities en -fora waar professionals inzichten en updates delen over de nieuwste kwetsbaarheden. Samenwerkingsplatformen kunnen een waardevolle bron zijn om op de hoogte te blijven en best practices uit te wisselen.
Aanpassing aan CVE-overbelasting
Hoewel de initiatieven van NIST, zoals de vorming van een consortium en de introductie van het vulnrichmentprogramma, toekomstige verbeteringen beloven, bieden ze weinig onmiddellijke verlichting.
Beveiligingsteams moeten daarom proactieve stappen ondernemen om de impact van deze achterstand te beperken. Door gebruik te maken van alternatieve databases zoals CISA's KEV, door gebruik te maken van geautomatiseerde tools voor kwetsbaarheidsbeheer, door zich te abonneren op realtime informatiediensten over dreigingen en door contact te maken met cyberbeveiligingsgemeenschappen, kunnen ze de leemte opvullen die de NVD heeft achtergelaten. Deze strategieën helpen niet alleen bij het onderhouden van een effectief patchbeheerprogramma, maar zorgen ook voor een gelaagde en veerkrachtige beveiligingshouding.
De NVD-achterstand is een duidelijke herinnering aan het belang van flexibiliteit in cybersecuritypraktijken. Ondanks tegenslagen blijven de collectieve expertise en vindingrijkheid van de cyberbeveiligingsgemeenschap haar grootste troeven. Door samen te werken en kennis te delen, kan het de uitdagingen overwinnen die door de NVD-achterstand ontstaan en beginnen met het bouwen van een veiligere digitale wereld.







