Stel: een kwetsbaarheid die al jarenlang onopgemerkt in de software zit, wordt vandaag door een aanvaller ontdekt. Waar organisaties vroeger dertig tot zestig dagen hadden om te patchen, hebben ze nu soms minder dan tien uur. Dat is de nieuwe cybersecurity realiteit waarmee bestuurders nog onvoldoende rekening houden, stelt Marcel Timmer, verantwoordelijk voor de Nederlandse markt bij open source-marktleider Red Hat.
‘Een hacker kan met een investering van vijftig dollar kwetsbaarheden opsporen die er al jaren in zitten’
Het speelveld van cybersecurity is dankzij AI drastisch veranderd. Het onderwerp staat dan ook al jaren hoog op de bestuursagenda, aangezien Europese wetgeving als NIS2 en DORA bedrijven verplicht hun digitale weerbaarheid serieus te organiseren. Maar wetgeving alleen maakt een organisatie niet veilig, stelt Timmer. Hij ziet in de boardroom nog te vaak een beperkt beeld van wat cybersecurity werkelijk inhoudt. ‘Ik hoor nog steeds bij organisaties dat ze denken dat ze het wel geregeld hebben, maar vervolgens niet kunnen uitleggen hoe ze voorbereid zijn op deze nieuwe fase.’ Die nieuwe fase heeft twee kanten. Eerst zit software vaak vol kwetsbaarheden die niemand meer scherp heeft. De kwetsbaarheden zitten verstopt in code die twintig, soms vijfentwintig jaar oud is en waarvan de oorspronkelijke bouwers allang niet meer bij het bedrijf werken. ‘De hoeveelheid kwetsbaarheden is zo groot dat die niet altijd goed in kaart zijn gebracht’, aldus Timmer.
Ten tweede is het voor aanvallers makkelijker en goedkoper om die kwetsbaarheden te vinden. Krachtige, vrij beschikbare AI-modellen verlagen de drempel drastisch, ook Chinese varianten. ‘Een hacker kan met een investering van vijftig dollar in een paar uur kwetsbaarheden opsporen die er al tientallen jaren in zitten’, zegt Timmer. Het gevolg: dat venster van enkele weken kan nu inkrimpen tot minder dan tien uur.
Open source als strategisch fundament
Open source-code is volgens Timmer het antwoord. Het is voor iedereen inzichtelijk en daardoor kan iedereen ook meekijken naar waar de fouten zitten. Dat is precies waarom Red Hat en IBM het initiatief Lightwell lanceerden: hierbij zijn wereldwijd meer dan 20.000 engineers actief om kwetsbaarheden op te sporen en te herstellen in veelgebruikte open source-onderdelen, voordat aanvallers deze kunnen uitbuiten. Grote, internationaal opererende banken zijn hierbij ook aangesloten.
‘We nemen onze cybersecurity serieus. Los van wat we al standaard doen, kijken we hoe we de open source-wereld kunnen helpen om sneller van kwetsbaarheden af te komen’, legt Timmer uit. Zulke kwetsbaarheden worden eerst grondig gerepareerd en getest en pas na een periode van geheimhouding openbaar gemaakt, zodat klanten al beschermd zijn voordat een kwetsbaarheid breed bekend wordt.
Wat een bestuurder moet doen
Timmers advies aan bestuurders is concreet: stel de juiste vragen aan uw CISO (de bestuurder verantwoordelijk voor informatiebeveiliging), breng in kaart van welke software en leveranciers uw organisatie afhankelijk is, en controleer of u in staat bent om doorlopend te patchen in plaats van periodiek. Eén keer per maand updaten volstaat niet meer.






