Computable.be
  • Thema’s
    • Security & Awareness
    • Cloud & Infrastructuur
    • Data & AI
    • Software Innovation
  • Computable Awards
    • Nieuws Computable Awards
    • Hall of Fame
  • Cybersec e-Magazine
  • Kennisbank
  • Inlog
  • Nieuwsbrief
Risico-inschatting

Innovatie in security vraagt om verantwoord risico’s nemen

21 februari 2024 - 14:215 minuten leestijdOpinieSecurity & AwarenessRed Hat
Chris Jenkins
Chris Jenkins

BLOG – Zolang we code blijven schrijven, blijven kwetsbaarheden in software bestaan. De aanpak van deze kwetsbaarheden betekent echter niet dat elke kwetsbaarheid moet worden gepatcht. Want zelfs als er zoiets als ‘honderd procent veilig‘ zou zijn, dan nog moet security zorgvuldig worden gebalanceerd met de vereisten voor innovatie en flexibiliteit – beiden voorwaarden voor bedrijfssucces. Bedrijven moeten begrijpen waar ze prioriteit moeten geven aan security en waar ze teams kunnen vrijmaken om zich op de kernactiviteiten te richten.

Het huidige dynamische en chaotische securitylandschap leidt tot meer kritische oordelen over de ‘zero risk’-benadering, waarbij de it-capaciteit volledig uitgaat naar het verhelpen van alle kwetsbaarheden, groot of klein. Een zero risk-architectuur is gericht op het elimineren van elke mogelijkheid voor systeemfalen of dataverlies, maar it moet zich wel afvragen of de innovatiekracht daaronder komt te lijden. Zou de organisatie haar concurrentievoordeel kunnen opofferen? Een hoge risicoaversie bij it kan bijvoorbeeld de ruimte beperken om te experimenteren met nieuwe technologieën die de bedrijfsefficiëntie kunnen bevorderen. Ook is er de kans dat de ontwikkeling van producten en diensten wordt vertraagd. Kijk ook naar de partners van je organisatie: blijf je bij risicoaversie een aantrekkelijke partner om mee samen te werken?

Om kwetsbaarheden in software effectief aan te pakken én hun concurrentievermogen te behouden, moeten it-teams uitgaan van risicobeheersing in plaats van pure risicovermijding.

Grondig begrip

Een risicogebaseerde aanpak betekent dat je met grondig begrip van de bedrijfsdoelen de securitymaatregelen afstemt op de werkelijke dreigingen en risico’s. Daar is een diepgravende risicoanalyse voor nodig, zodat je de impact, waarschijnlijkheid, dreigingsniveau, potentiële kosten én de noodzaak van beveiligingsmaatregelen kunt evalueren op de toegevoegde waarde.

Een uitgangspunt dat hier kan werken is: schaadt het niet, dan baat het niet. Moet je kwetsbaarheden met weinig risico wel verhelpen? Is het erg als er diep in je netwerk een olifantenpaadje open ligt richting een amper gebruikte service? Veelal is het beter om je aandacht te richten op grotere kwetsbaarheden die meer kritieke delen van je infrastructuur blootstellen aan aanvallen.

 Is het erg als er diep in je netwerk een olifantenpaadje open ligt richting een amper gebruikte service? 

Voor deze risicobeoordeling is wel een zekere mate van transparantie vereist. Dat wil zeggen dat het kristalhelder moet zijn welke kwetsbaarheden aanwezig zijn in je software supply chain en welke op de todolijst van je verschillende (toe)leveranciers staan om te verhelpen. Verbetering van de security van je supply chain betekent dat je onder meer devsecops-praktijken toepast, code en afhankelijkheden van derden op veilige wijze implementeert en zorgt dat security wordt ingebed in de gehele lifecycle van softwareontwikkeling. Er zijn oplossingen op de markt die vertrouwde cloudservices en voorgeschreven workflows samenbrengen om u te helpen uw systemen te beveiligen. Een vertrouwde software supply chain helpt organisaties kwaadaardige code buiten de deur te houden, hun ontwikkelomgevingen te beveiligen en continu de runtime-omgevingen te monitoren op dreigingen. Volledig inzicht in je aanvalsoppervlak en proactieve herstelmaatregelen helpen ervoor te zorgen je de bedrijfswaarde niet beïnvloedt door onnodige beveiligingsmaatregelen toe te passen.

Opensource

Dit is waar opensourcesoftware in uitblinkt, omdat het transparantie brengt. Waar commerciële leveranciers vaak onopgeloste kwetsbaarheden met een lager risico achterwege laten in hun changelogs, hebben opensourceprojecten doorgaans meer open communicatiekanalen en gedetailleerde changelogs die een completer beeld geven van de systeembeveiliging.

Bijna negentig procent van de bedrijfsleiders vindt opensourcesoftware even veilig of zelfs veiliger dan commerciële software. Het grootste voordeel is dat teams ‘goed geteste opensourcecode kunnen gebruiken voor eigen applicaties’. Andere voordelen zijn de kwaliteit van de documentatie en scanbaarheid van securitypatches en dat voor opensource kwetsbaarheden snel patches beschikbaar komen.

Waak er daarbij wel voor dat opensourceleveranciers gelaagde security hebben in de development pipelines én je organisatie kunnen ondersteunen om security in je eigen development workflows te implementeren. Eenvoudige maatregelen zoals een ondertekende Sales Bill of Materials van aangekochte software kunnen helpen om de veiligheid van componenten en eventuele tijdelijke afhankelijkheden helder te krijgen.

Cultuuromslag

Een balans tussen beveiliging, regelgeving en zakelijke doelen is cruciaal. Maar dat is makkelijker gezegd dan gedaan. Het vergt een cultuuromslag binnen organisaties. Open communicatie, samenwerking en persoonlijke interactie tussen teams zijn nodig om vertrouwen en effectieve ondersteuning te bevorderen, zodat securityprioriteiten beter zijn af te stemmen op de algemene bedrijfsdoelstellingen.

Doorlopende opleiding en training blijven van fundamenteel belang om die cultuuromslag te bewerkstelligen. Het blijft onverminderd belangrijk dat teams worden getraind in best practices, opkomende dreigingen en nieuwe technologieën. Naarmate organisaties migreren naar nieuwere technologieën en cloud-native ontwikkeling omarmen, is deze kennis broodnodig om een succesvolle overgang te garanderen zonder de veiligheid in gevaar te brengen.

Onvermijdelijk

Kwetsbaarheden in software zijn onvermijdelijk, maar organisaties kunnen risico’s minimaliseren door beveiligingsmaatregelen af te stemmen op werkelijke risico’s. Transparantie, samenwerking en voortdurende aanpassing zijn essentiële elementen in dit proces. Door een cultuur te stimuleren waarin open communicatie en educatie centraal staan, pakken organisaties kwetsbaarheden effectief aan en houden ze gelijke tred met veranderende bedreigingen en technologieën.

Kortom, behandel security als een constante, en niet als een blok aan het been of iets dat alleen belangrijk is in crisistijd.

Chris Jenkins is principal chief architect cybersecurity strategy & adoption bij Red Hat

Meer over

InnovatieSecurity

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Meer lezen

    ActueelCloud & Infrastructuur

    Kort: Cybercrimineel ligt op de loer in hoogseizoen, Proximus en Thales vernieuwen it bij Navo (en meer)

    ActueelInnovatie & Transformatie

    Onkraakbaar: België en Luxemburg delen eerste grensoverschrijdende quantumverbinding

    Handen samenwerking overaankomst security beveiliging
    ActueelSecurity & Awareness

    Kort: European Security Program Microsoft, Atos ondersteunt Nations League, Amista winkelt in Nederland (en meer)

    e-mail
    ActueelSecurity & Awareness

    Microsoft verhoogt drempel voor inkomende e-mail

    ActueelSecurity & Awareness

    Europese Commissie scherpt Cybersecurity Act aan

    AchtergrondSecurity & Awareness

    Dit was Cybersec Europe 2025!

    Geef een reactie Reactie annuleren

    Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

    Populaire berichten

    Meer artikelen

    Footer

    Direct naar

    • Kennisbank
    • Computable Awards
    • Colofon
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Persberichten

    Contact

    • Contact
    • Nieuwsbrief

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.be is een product van Jaarbeurs