In onze rubriek ‘Het meest opvallende nieuws volgens…’ volgt een prominent in de markt een week lang intensief de berichtgeving in onze branche. Hij of zij selecteert een bericht dat opviel en geeft er een reactie op.
Diederik Klijn, Channel Account Manager Benelux & Nordics van Qualys, reageert op het bericht op Channel Connect van 17 oktober 2023 over de zeer kritieke kwetsbaarheid in het Cisco IOS XE-besturingssysteem (CVE-2023-20198). Zowel de kans op misbruik als de kans op schade is groot, want met de kwetsbaarheid kunnen cybercriminelen op afstand een beheerdersaccount aanmaken en de controle over het getroffen apparaat overnemen.
Agent-based monitoring
“Deze niet-gepatchte kritieke zero-day is een goed voorbeeld van de kwetsbaarheden die inherent zijn aan de moderne IT-infrastructuur”, zegt Klijn. “Veel organisaties vertrouwen voor de beveiliging van apparaten op zogenoemde ‘agent-based monitoring’. Een agent is een kleine applicatie die op IT-middelen geïnstalleerd wordt en gegevens verzamelt en uitwisselt met een centrale monitoringserver. Bij verdachte omstandigheden geven de agents waarschuwingen. Ze maken ook een uitgebreide analyse die bijdraagt aan de oplossing van problemen.
“Deze kwetsbaarheid van Cisco IOS XE roept de vraag op: is een agent-based aanpak echt voldoende? Agent-based tools zijn nuttig bij het bewaken en detecteren van potentiële bedreigingen op apparaten waarop ze zijn geïnstalleerd. Maar een agent is geen wondermiddel. Netwerkapparaten, zoals de getroffen Cisco-apparatuur, ondersteunen vaak geen agents en kunnen dus blinde vlekken vormen in het beheer van kwetsbaarheden als dit volledig vertrouwt op agents.
Directe externe actie
Hoewel agents bijna realtime waarschuwingen kunnen geven, is dat niet voldoende om problemen te voorkomen. Er zijn situaties, zoals deze kwestie bij Cisco, waarin directe externe actie nodig is, zoals het uitschakelen van een functie, zelfs voordat een officiële patch is uitgebracht. Het beheer van kwetsbaarheden vraagt om een veelzijdige aanpak, onder meer vanwege:
Beperkingen van de endpoints
Niet alle endpoints ondersteunen agents en het is niet altijd mogelijk of gewenst om op alle apparaten agents te installeren. Dat leidt tot hiaten in de beoordeling. Apparaten die maar af en toe verbinding maken, zoals off-site servers, kunnen ook regelmatige scans ontwijken. Je moet deze apparaten extern scannen om kwetsbaarheden te voorkomen.
Complexiteit van de infrastructuur
Veel netwerkapparaten, zoals routers, switches, firewalls, IoT- en OT-apparaten, ondersteunen geen agents. Dat leidt tot blinde vlekken in de risicobeoordeling.
Beperkingen van cloud- en virtuele omgevingen
Agent-only oplossingen bieden vaak maar een beperkt overzicht van cloudgebaseerde infrastructuur. Dit geldt vooral voor omgevingen met containers, serverless functies en andere dynamische cloud-native constructies.
Configuratiecontroles
Agent-based oplossingen zijn uitstekend voor het controleren van kwetsbaarheden, maar zijn minder effectief bij het beoordelen van verkeerde configuraties. Toch zijn die net zo riskant als bekende kwetsbaarheden.
Externe blootstelling
Agents zijn geweldig voor het beoordelen van de toestand van een apparaat vanuit het perspectief van het apparaat zelf. Ze leggen echter mogelijk niet vast hoe het apparaat eruitziet vanuit een extern perspectief, zoals een externe aanvaller. Periodieke externe scans zijn essentieel om deze leemte op te vullen.
Aanzienlijke risico’s
Het CVE-2023-20198-incident van Cisco laat zien dat organisaties te maken hebben met aanzienlijke en veranderende risico’s. Als je alleen afhankelijk bent van agent-based oplossingen, zie je kwetsbaarheden in cruciale apparaten en systemen over het hoofd. Daarom is het belangrijk dat het beheer van kwetsbaarheden gebruik maakt van zowel agent-based als agentless oplossingen. Deze combinatie geeft organisaties een betere aanpak voor het opsporen van kwetsbaarheden en het nemen van doeltreffende maatregelen om potentiële bedreigingen in te dammen.
Een veelzijdige aanpak omvat naast agents ook netwerkscans, externe scans en passieve scans. Organisaties kunnen zodoende proactief optreden in het zicht van steeds veranderende IT-bedreigingen.