Trend Micro roept bedrijven op om te stoppen met silent patching. Bij silent patching gaat het om het vertragen of afzwakken van openbare bekendmaking en documentatie van kwetsbaarheden en patches. Het is volgens Trend Micro een obstakel om cybercrime te bevechten, maar het komt helaas te vaak voor bij grote leveranciers en cloudproviders.
Volgens het securitybedrijf is silent patching steeds normaler geworden onder cloudproviders. Organisaties zien daarnaast vaker af van het toewijzen van een Common Vulnerability and Exposures (CVE)-ID voor openbare documenten en geven in plaats daarvan privé patches uit. “Het gebrek aan transparantie of versienummers voor cloudservices hindert risico assessments en onthoudt de bredere beveiligings-community van waardevolle informatie voor het versterken van ecosysteembeveiliging”, schrijft het bedrijf in een verklaring.
Vorig jaar waarschuwde Trend Micro al over het groeiende aantal incomplete of foutieve patches en een grotere weerstand bij leveranciers om informatie over patches te leveren in gewone taal. “Dit gat is sindsdien alleen maar groter geworden. Sommige organisaties deprioriteren patching zelfs helemaal, wat hun klanten onnodig blootgesteld aan risico’s. Er is dringend actie nodig om prioriteit te geven aan patching, kwetsbaarheden aan te pakken en de samenwerking tussen onderzoekers, leveranciers en cloudproviders te bevorderen om cloudgebaseerde services te versterken en gebruikers te beschermen.”
Trend Micro is zelf een initatief gestart, het Zero Day Initiative programma, wat in 2023 over meer dan 1.000 kwetsbaarheden heeft gepubliceerd. “Als deze kwetsbaarheden zouden worden misbruikt, zou de impact in tijd en financieel verlies 10 keer zo groot kunnen zijn als de kosten van preventie.”