Het Verizon 2026 Data Breach Investigations Report is gepubliceerd. Qualys heeft als onderzoekspartner bijgedragen met analyse van meer dan een miljard geanonimiseerde records over het verhelpen van kwetsbaarheden, verspreid over vier opeenvolgende DBIR-cycli met data van CISA Known Exploited Vulnerabilities (KEV). Het rapport schetst een zorgwekkend beeld: ondanks dat verdedigers harder werken dan ooit, blijven ze achterlopen bij het sluiten van kwetsbaarheden.
Een belangrijke bevinding is de zogenaamde survival curve, die het percentage kwetsbaarheden toont dat na toevoeging aan de KEV-catalogus van CISA nog openstaat in wekelijkse intervallen. Waar in de jaren 2022 tot en met 2025 de prestaties bij het sluiten van kwetsbaarheden steeds verbeterden, keert het tij in 2026. Op dag 28 na opname in KEV blijft 35% van de kwetsbaarheden openstaan, tegenover 27% in 2025. De lange staart van openstaande kwetsbaarheden verstevigt zich op 9%, wat neerkomt op ongeveer 47 miljoen kwetsbaarheden zonder zicht op snelle oplossing binnen de huidige werkwijzen. Dit ondanks dat de mediane tijd van detectie tot sluiting stabiel bleef op 9 dagen en organisaties in absolute aantallen meer kwetsbaarheden sloten dan ooit. De totale hoeveelheid KEV-gerelateerde kwetsbaarheden groeide in vier jaar met een factor 7,7 van 68,7 miljoen naar 527,3 miljoen, waardoor de openstaande backlog op dag 28 steeg van 31 miljoen naar 184 miljoen.
Een kleine groep organisaties presteert structureel beter door niet te wachten op de officiële opname van een CVE in KEV, maar proactief te patchen op basis van risicoprioritering, context over dreigingsactoren en geavanceerde scoresystemen. In 2025 werden zo 63,7 miljoen kwetsbaarheden proactief verholpen, een stijging van 30% ten opzichte van het voorgaande jaar. Toch daalde het aandeel proactieve remediatie van 16,6% naar 12,1%, doordat het totale volume van KEV-gerelateerde kwetsbaarheden met 78% toenam. De capaciteit van tooling en processen kon deze exponentiële groei niet bijbenen.
De traditionele aanname dat sneller handmatig patchen de aanvaller kan bijhouden, wordt door deze vierjarige analyse achterhaald. De snelheid van het remediëren blijft gelijk, terwijl de werkdruk bijna acht keer groter is geworden. Dit wijst op een structurele kloof die niet met extra personeel, tools of processen kan worden gedicht. Het rapport suggereert dat er mogelijk een theoretische limiet bestaat aan de snelheid van kwetsbaarhedenbeheer binnen de huidige operationele kaders. Het overbruggen van deze kloof vraagt om een fundamentele architecturale verandering, zoals beschreven in de uitgebreide analyse van Qualys, The Broken Physics of Remediation.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *