Naar de hoofdinhoud
MSP-praktijk

AI creëert geen lekken, het verkort de tijd

AI creëert geen kwetsbaarheden, het comprimeert de tijd tot misbruik. Wat dat voor een MSP verandert: niet de lijst met basismaatregelen, wel hun controlefrequentie.

L'équipe Vigicap5 min leestijd

Een artikel in Le Figaro van deze maand beschrijft modellen die zelfstandig een aanvalsketen kunnen doorlopen: verkenning, keuze van het lek, misbruik, laterale verplaatsing. De genoemde ordes van grootte komen neer op een gecompromitteerd netwerk in een tiental uren, waar hetzelfde werk eerder één tot twee weken vergde — tegen de achtergrond van een sterke stijging van het aantal jaarlijks gepubliceerde kwetsbaarheden.

De verleiding is om daaruit te concluderen dat er een nieuwe categorie gereedschap nodig is. Het Defense Center van Orange Cyberdefense zegt het omgekeerde, en dat is de nuttigste zin uit het artikel: "de technologie dwingt juist terug naar de basis".

Dat is geen geruststellende formule. Het is een operationele eis, en wel een veeleisender eis dan de vorige.

Wat verandert er precies?#

Niet de aard van de zwakke plekken. Een hergebruikt wachtwoord, een leveranciersaccount dat actief is gebleven, een patch die zes weken te laat is toegepast, een back-up die nooit ter controle is teruggezet: dat was eerder misbruikbaar en is dat nog steeds, langs precies dezelfde wegen.

Wat verandert, is de tijd tussen het ontstaan van een zwakke plek en het misbruik ervan. Die tijd was uw werkelijke speelruimte. Hij ving organisatorische onvolkomenheden op: de patch in het volgende onderhoudsvenster, de audit op de planning voor dit kwartaal, het account dat gedeactiveerd wordt zodra iemand eraan denkt.

Een marge van enkele weken maakt een kwartaalcontrole aanvaardbaar. Een marge van enkele uren maakt die controle niet ontoereikend — ze maakt haar irrelevant. Tussen twee kwartaalcontroles zijn negentig dagen verstreken waarin niemand iets wist.

Waarom volstaat het kwartaalspreadsheet niet meer?#

De meeste dienstverleners die ik tegenkom houden de beveiligingsstand van hun klanten bij in een bestand. Dat is geen nalatigheid: het is wat het tempo van de dreiging tot nu toe toeliet, en een serieus bijgehouden bestand was meer waard dan menig instrument.

Het probleem van het bestand is niet zijn vorm, maar zijn datum. Het beschrijft een toestand die op een bepaalde dag door één persoon is vastgesteld, op basis van verklaringen. Drie dingen verslechteren daarin geruisloos:

Het veroudert zonder het te zeggen. Een regel "MFA ingeschakeld" die in juni is aangevinkt, vinkt zichzelf niet uit wanneer een beheerder in september een serviceaccount aanmaakt dat ervan is vrijgesteld. Het bestand blijft groen.

Het legt een voornemen vast, geen toestand. "Dagelijkse back-ups" betekent dat de taak is ingepland. Niet dat ze gisteren is uitgevoerd, en evenmin dat een terugzetting is getest. Dat is het verschil tussen een beleid en een bewijs — het onderwerp van conformiteit aantonen in de tijd.

Het houdt geen stand bij de volgende vraag. Een verzekeraar of een opdrachtgever vraagt niet langer "hebt u MFA?", maar "op welke reikwijdte, sinds wanneer, en hoe weet u dat?". Een spreadsheet beantwoordt die derde vraag niet.

Worden de basismaatregelen ingewikkelder?#

Nee, en dat maakt de situatie beheersbaar. De lijst is kort en stabiel. De 42 hygiënemaatregelen van ANSSI zijn niet veranderd omdat modellen stappen aan elkaar weten te rijgen; het ReCyF-referentiekader evenmin.

Wat verandert, is de frequentie waarmee u moet kunnen zeggen hoe het ervoor staat. Het werk verschuift van beoordelen naar bewaken: minder tijd om een beginsituatie vast te stellen, meer tijd om te weten wanneer die verslechtert.

Voor een dienstverlener is het gevolg concreet. Bij vijftig klanten controleert niemand elke week handmatig de stand van MFA, back-ups en patches — daar is noch het budget noch het geduld voor. Dus óf de controle wordt geautomatiseerd vanuit de reeds uitgerolde instrumenten, óf ze blijft per kwartaal en wordt decoratief.

Moet u een detectietool toevoegen?#

Dat is de verkeerde vraag, en een dure. Een EDR, een SOC, realtimedetectie: dat zijn antwoorden op een lopende inbraak. Nuttig, vaak noodzakelijk, en zonder verband met het probleem dat hier wordt beschreven.

Het probleem dat hier wordt beschreven, ligt stroomopwaarts: de zwakke plek die de inbraak mogelijk maakt, en het feit dat niemand weet dat ze bestaat. Een SOC die het misbruik van een account zonder MFA detecteert, doet zijn werk — maar dat account zonder MFA was al maanden zichtbaar, zonder dat enige waarschuwing erop wees, want het ís geen waarschuwing.

De laag die in de meeste portefeuilles ontbreekt, is niet detectie. Het is governance met gereedschap: permanent weten welke basismaatregelen zijn ingericht, bij wie, sinds wanneer, en met welk bewijs. Het is ook wat zich als doorlopende dienst laat factureren in plaats van als losse audit, een onderwerp dat aan bod komt in een terugkerende dienst voor cybergovernance opbouwen.

Welke fouten ziet men het vaakst?#

Versnelling verwarren met nieuwigheid. Een beveiligingsbeleid herschrijven omdat "AI alles verandert" kost weken aan een document dat niemand zal lezen, terwijl de slapende accounts actief blijven.

Meten wat makkelijk is in plaats van wat telt. Het aantal bijgewerkte werkplekken is eenvoudig op te halen en zelden het zwakke punt. De gemiddelde doorlooptijd voor het toepassen van een kritieke patch is lastiger te verkrijgen en veel sprekender.

Denken dat een verklaarde toestand een vastgestelde toestand is. Dat is de structurele fout. Een klant te goeder trouw antwoordt "ja" op een vraag over MFA en denkt daarbij aan de persoonsgebonden accounts, zonder de serviceaccounts, de leveranciers of de gedeelde mailboxen mee te rekenen.

Een reikwijdte vastleggen zonder die bij te houden. Een inventaris van bedrijfsmiddelen die alleen bij ondertekening klopt en daarna nooit meer wordt herzien, levert precies het valse gevoel van beheersing op dat door de kortere tijdlijn duur wordt. De toeleveringsketen is het meest voorkomende geval: de toegangen van leveranciers komen en gaan zonder langs de inventaris te passeren.

Wat moet u hiervan onthouden?#

Als de marge voortaan in uren wordt geteld, is de enige variabele die werkelijk onder uw controle staat de tijd die u nodig hebt om te weten. Niet om te corrigeren — om te weten.

Dat is een kwestie van gereedschap en van ritme, niet van extra vakkennis. De basismaatregelen zijn niet verschoven. Alleen de frequentie waarmee u ze moet kunnen aantonen is veranderd, en dat is precies wat "terug naar de basis" in deze context betekent.

OnderwerpenMSPAIkwetsbaarhedenbasismaatregelengovernance

De maandelijkse brief van Vigicap

Eén keer per maand de kern van cybercompliance: wat er verandert rond NIS 2, ISO 27001 en het ANSSI ReCyF-referentiekader, en wat u ermee moet. Met de hand geschreven, geen automatische piloot.

Eén e-mail per maand. Uitschrijven met één klik, wanneer u wilt.

Uw adres wordt uitsluitend gebruikt om u deze brief te sturen. Het wordt maximaal 3 jaar na ons laatste contact bewaard.