De Cybersecurity and Infrastructure Security Agency (CISA) en vier internationale cybersecurityorganisaties roepen softwarefabrikanten en online dienstverleners op om formele programma's voor gecoördineerde kwetsbaarheidsrapportage (CVD) op te zetten. Volgens de gezamenlijke richtlijnen kan een gestructureerde samenwerking met securityonderzoekers de kwetsbaarheidsbeheerprocessen en de beveiliging van producten aanzienlijk versterken.
De richtlijnen, die zijn opgesteld in samenwerking met onder meer de Amerikaanse National Security Agency (NSA), het Japan Computer Emergency Response Team Coordination Center (JPCERT/CC), het Nederlandse Nationaal Cyber Security Centrum (NCSC-NL) en het Britse National Cyber Security Centre (NCSC-UK), beschrijven hoe organisaties publieke programma's kunnen ontwikkelen voor het ontvangen, beoordelen en afhandelen van meldingen over kwetsbaarheden in software, hardware en netwerkproducten. Een duidelijk gedefinieerd CVD-programma stelt leveranciers in staat om risico’s beter in te schatten, het beheer van kwetsbaarheden te verbeteren en weloverwogen beslissingen te nemen die de productveiligheid versterken.
De CISA benadrukt dat deze richtlijnen onderdeel zijn van haar Secure by Design-initiatief, dat technologieaanbieders stimuleert om veiligere producten te ontwikkelen en verantwoordelijkheid te nemen voor het identificeren en verhelpen van kwetsbaarheden. Chris Butera, waarnemend uitvoerend assistent-directeur cybersecurity bij CISA, stelt dat gecoördineerde kwetsbaarheidsrapportage de basis vormt voor een veilig software-ecosysteem. De aanbevolen werkwijzen beschermen klanten, versterken producten en ondersteunen het streven naar transparantie en verantwoordelijkheid bij het ontwikkelen en onderhouden van technologie, aldus Butera in een verklaring.
De richtlijnen adviseren organisaties om een heldere kwetsbaarheidsrapportagebeleid te publiceren waarin staat hoe onderzoekers kwetsbaarheden kunnen melden, welke testactiviteiten zijn toegestaan, hoe meldingen worden behandeld en wat onderzoekers kunnen verwachten tijdens het beoordelingsproces. Door open communicatie met onderzoekers te onderhouden, blijft het proces transparant en wordt vertrouwen opgebouwd tussen leveranciers en de securitycommunity.
Volgens Piyush Sharma, CEO van cybersecuritybedrijf Tuskira, voorziet de richtlijn in een cruciale operationele behoefte voor zowel onderzoekers als beveiligingsteams. Hij benadrukt dat een duidelijk proces noodzakelijk is zodat onderzoekers weten waar ze een kwetsbaarheid kunnen melden en beveiligingsteams verantwoordelijkheden hebben om bevindingen te valideren, prioriteren en verhelpen. Andrew Costis van AttackIQ wijst erop dat het opzetten van een meldkanaal slechts het begin is; het echte werk begint zodra een melding binnenkomt, waarbij het belangrijk is om te begrijpen welke toegang een kwetsbaarheid een aanvaller kan geven en hoe urgent het is om deze te verhelpen.
CISA stelt dat securityonderzoekers softwareleveranciers en online dienstverleners kunnen helpen zwakke plekken te identificeren voordat kwaadwillenden deze kunnen misbruiken, mits organisaties een duidelijk en veilig meldmechanisme bieden. De richtlijnen verschijnen in een tijd waarin AI-ondersteunde kwetsbaarheidsdetectie het aantal meldingen verhoogt, wat het voor beveiligingsteams uitdagender maakt om alle bevindingen handmatig te beoordelen en te verhelpen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *