Nieuw onderzoek van de Qualys Threat Research Unit analyseerde meer dan een miljard CISA KEV-remediatiegegevens van 10.000 organisaties over vier jaar en bevestigt dat het huidige operationele model voor informatiebeveiliging niet meer voldoet. Ondanks dat teams 6,5 keer meer kwetsbaarheden sluiten dan in 2022, is het aandeel kritieke kwetsbaarheden dat na zeven dagen nog openstaat gestegen van 56 naar 63 procent. Dit wijst op een structurele beperking, die onderzoekers de "human ceiling" noemen: een grens die niet te overwinnen is met meer personeel of verbeterde processen.
De analyse toont aan dat van 52 onderzochte, actief misbruikte kwetsbaarheden 88 procent sneller werd geëxploiteerd dan gepatcht. In sommige gevallen, zoals bij Spring4Shell en een kwetsbaarheid in Cisco IOS XE, werden exploits ingezet voordat patches beschikbaar waren, terwijl het gemiddeld maanden duurde voordat organisaties deze kwetsbaarheden sloten. Dit verschil in snelheid tussen aanvallers en verdedigers benadrukt dat het probleem niet ligt bij de inzet, maar bij het operationele model zelf. Volgens Google M-Trends 2026 is de gemiddelde tijd tot exploitatie zelfs negatief geworden, wat betekent dat aanvallers kwetsbaarheden al vóór het uitbrengen van patches misbruiken.
Het rapport introduceert het concept van een "Manual Tax", waarbij kwetsbare systemen die niet door menselijke processen worden bereikt, de blootstelling verlengen van weken naar maanden. Zo was de gemiddelde remediatietijd voor Cisco IOS XE 232 dagen, terwijl endpoints doorgaans binnen 14 dagen werden gepatcht. Dit maakt duidelijk dat het gemiddelde een realistischer beeld geeft dan de mediaan. In plaats van alleen te kijken naar het aantal CVE’s, adviseren de onderzoekers te focussen op de zogenaamde Risk Mass, waarbij kwetsbare assets worden vermenigvuldigd met het aantal dagen dat ze blootstaan, om zo de cumulatieve risico’s beter te meten.
Door de toenemende snelheid waarmee kwetsbaarheden worden misbruikt en de beperkingen van menselijke schaal, is het noodzakelijk dat organisaties hun verdediging aanpassen. De overgangsperiode waarin AI-gestuurde aanvallers het opnemen tegen menselijke verdedigers vormt volgens het onderzoek de gevaarlijkste fase. Om hierop te anticiperen, moeten verdedigers autonome, gesloten risicobeheerprocessen implementeren die sneller en effectiever kunnen reageren dan traditionele methoden.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *