De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) overweegt de termijn voor het verhelpen van kritieke kwetsbaarheden in overheidsystemen te verkorten van veertien dagen naar slechts drie dagen. Dit meldt Reuters, die twee anonieme bronnen citeert. De mogelijke aanpassing komt voort uit zorgen dat AI-modellen zoals Anthropic’s Claude Mythos, waar CISA zelf nog geen toegang toe heeft, het voor aanvallers makkelijker en sneller maken om ernstige kwetsbaarheden te ontdekken en te misbruiken.
De huidige termijn van veertien dagen geldt voor hoog-risico kwetsbaarheden die sinds 2021 bekend zijn en actief worden misbruikt, zoals opgenomen in het Known Exploited Vulnerabilities (KEV) Catalog. Voor zero-day kwetsbaarheden, die nog geen patch hebben maar wel actief worden aangevallen, gelden strengere eisen via Emergency Directives met een hersteltermijn van 24 tot 72 uur. Kritieke kwetsbaarheden zonder bekend actief misbruik vallen onder BOD 19-02 en mogen binnen 15 tot 30 dagen worden verholpen, afhankelijk van de ernst.
Een verkorting naar 72 uur zou een grote impact hebben op de werklast van beveiligingsteams binnen Amerikaanse overheidsinstanties en mogelijk ook een nieuwe standaard zetten voor de private sector. Experts waarschuwen echter dat een termijn van drie dagen weinig ruimte laat voor grondige tests, die essentieel zijn om te voorkomen dat patches of workarounds andere systemen verstoren. William Wright van het Britse penetratietestbedrijf Closed Door Security benadrukt dat geen verantwoordelijk IT-team patches zonder degelijke test zal uitrollen, zeker niet bij complexe systemen.
De discussie wordt geleid door onder anderen Nick Andersen, waarnemend hoofd van CISA, en Sean Cairncross, de Amerikaanse nationale cyberdirecteur. Hoewel CISA zelf niet op het Reuters-bericht reageerde, zien veel experts de mogelijke verkorting als een erkenning dat kwetsbaarheidsbeheer zich moet aanpassen aan de snelle ontwikkelingen in aanvalstechnieken, mede door AI. Tegelijkertijd wordt de vraag gesteld of overheidsinstanties wel volledig inzicht hebben in hun systemen en afhankelijkheden om binnen zo’n korte termijn adequaat te kunnen reageren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *