I begynnelsen av året oppfordret Storbritannias nasjonale cybersikkerhetssenter (NCSC) programvareindustrien til å ta seg sammen. For mange «grunnleggende sårbarheter» sniker seg inn i koden, noe som gjør den digitale verden til et farligere sted, argumenterte de. Planen er å tvinge programvareleverandører til å forbedre prosessene og verktøyene sine for å utrydde disse såkalte «utilgivelige» sårbarhetene én gang for alle.

Selv om omfanget er ambisiøst, vil det ta litt tid før byråets plan bærer frukt – hvis den i det hele tatt gjør det. I mellomtiden må organisasjoner bli flinkere til å lappe. Det er her ISO 27001 kan hjelpe ved å forbedre gjennomsiktigheten av aktiva og sikre at programvareoppdateringer prioriteres i henhold til risiko.

Problemet med CVEer

Programvare spiste verden for mange år siden. Og det er mer av det i dag enn noen gang før – det driver kritisk infrastruktur, lar oss jobbe og kommunisere sømløst, og tilbyr uendelige måter å underholde oss selv på. Med fremveksten av AI-agenter vil programvare bli stadig dypere integrert i de kritiske prosessene som bedrifter, deres ansatte og deres kunder er avhengige av for å få verden til å gå rundt.

Men fordi den (i stor grad) er designet av mennesker, er denne programvaren utsatt for feil. Og sårbarhetene som stammer fra disse kodefeilene er en nøkkelmekanisme for trusselaktører til å bryte seg inn i nettverk og nå sine mål. Utfordringen for nettverksforsvarere er at de siste åtte årene har et rekordhøyt antall sårbarheter (CVE-er) blitt publisert. Tallet for 2024 var over 40 000. Det er mange sikkerhetsoppdateringer å implementere.

Så lenge volumet og kompleksiteten til programvare fortsetter å vokse, og forskere og trusselaktører motiveres til å finne sårbarheter, vil antallet årlige CVE-er fortsette å øke oppover. Det betyr flere sårbarheter for trusselaktører å utnytte.

Ifølge et anslag ble hele 768 CVE-er offentlig rapportert som utnyttet i det fri i fjor. Og mens 24 % av disse var nulldagersfeil, var de fleste ikke det. Faktisk, mens AI-verktøy hjelper noen trusselaktører med å utnytte sårbarheter raskere enn noen gang før, tyder bevis også på at eldre feil fortsatt er et stort problem. Det viser at 40 % av sårbarhetene som ble utnyttet i 2024 var fra 2020 eller tidligere, og 10 % var fra 2016 eller tidligere.

Hva ønsker NCSC å gjøre?

I denne sammenhengen gir NCSC sin plan mening. Årsrapporten for 2024 beklager at programvareleverandører rett og slett ikke er insentiver til å produsere sikrere produkter, og argumenterer for at prioriteten for ofte er nye funksjoner og tid til markedet.

"Produkter og tjenester produseres av kommersielle foretak som opererer i modne markeder som – forståelig nok – prioriterer vekst og profitt fremfor sikkerheten og motstandskraften til løsningene deres. Det er uunngåelig små og mellomstore bedrifter (SMB), veldedige organisasjoner, utdanningsinstitusjoner og den bredere offentlige sektoren som er mest berørt fordi, for de fleste organisasjoner, er kostnadshensyn ikke hoveddriveren.

Enkelt sagt, hvis flertallet av kundene prioriterer pris og funksjoner fremfor "sikkerhet", vil leverandører konsentrere seg om å redusere tiden til markedet på bekostning av å designe produkter som forbedrer sikkerheten og motstandskraften til vår digitale verden."

I stedet håper NCSC å bygge en verden der programvare er «sikker, privat, robust og tilgjengelig for alle». Det vil kreve at det gjøres enklere for leverandører og utviklere å implementere «toppnivåbegrensninger» gjennom forbedrede utviklingsrammeverk og bruk av sikre programmeringskonsepter. Det første stadiet er å hjelpe forskere med å vurdere om nye sårbarheter er «tilgivelige» eller «utilgivelige» – og dermed bygge momentum for endring. Imidlertid er ikke alle overbevist.

"NCSCs plan har potensial, men suksessen avhenger av flere faktorer som industriadopsjon og aksept og implementering av programvareleverandører," advarer Javvad Malik, ledende talsmann for sikkerhetsbevissthet ved KnowBe4. "Det er også avhengig av forbrukerbevissthet og etterspørsel etter sikrere produkter samt regulatorisk støtte."

Det er også sant at selv om NCSCs plan fungerte, ville det fortsatt være mange "tilgivelige" sårbarheter for å holde CISO-er våkne om natten. Så hva kan gjøres for å dempe virkningen av CVEer?

En standardbasert tilnærming

Malik foreslår at sikkerhetsstandarden ISO 27001 for beste praksis er en nyttig tilnærming.

"Organisasjoner som er justert til ISO27001 vil ha mer robust dokumentasjon og kan tilpasse sårbarhetshåndtering med overordnede sikkerhetsmål," sier han til ISMS.online.

Huntress seniorleder for sikkerhetsoperasjoner, Dray Agha, argumenterer for at standarden gir et "klart rammeverk" for både sårbarhet og patchhåndtering.

"Det hjelper bedrifter med å holde seg i forkant av trusler ved å håndheve regelmessige sikkerhetskontroller, prioritere høyrisikosårbarheter og sikre rettidige oppdateringer," sier han til ISMS.online. "I stedet for å reagere på angrep, kan selskaper som bruker ISO 27001 ta en proaktiv tilnærming, redusere eksponeringen før hackere i det hele tatt slår til, og nekte nettkriminelle fotfeste i organisasjonens nettverk ved å lappe og herde miljøet."

Agha argumenterer imidlertid for at lapping alene ikke er tilstrekkelig.

"Bedrifter kan gå lenger for å forsvare seg mot cybertrusler ved å distribuere nettverkssegmentering og nettapplikasjonsbrannmurer (WAFs). Disse tiltakene fungerer som ekstra lag med beskyttelse, og beskytter systemer mot angrep selv om oppdateringer er forsinket," fortsetter han. "Å ta i bruk null-tillit-sikkerhetsmodeller, administrerte deteksjons- og responssystemer og sandboxing kan også begrense skaden hvis et angrep bryter gjennom."

KnowBe4s Malik er enig, og legger til at virtuell patching, endepunktdeteksjon og respons er gode alternativer for å legge opp forsvar.

"Organisasjoner kan også foreta penetrasjonstesting på programvare og enheter før de distribueres i produksjonsmiljøer, og deretter med jevne mellomrom etterpå. Trusselintelligens kan brukes til å gi innsikt i nye trusler og sårbarheter," sier han.

"Det finnes mange forskjellige metoder og tilnærminger. Det har aldri vært mangel på alternativer, så organisasjoner bør se på hva som fungerer best for deres spesielle risikoprofil og infrastruktur."