CISO Diaries: Waarom Patch Tuesday de beste vriend van elke CISO is

14 oktober 2022

De tweede dinsdag van elke maand is een dag die rood omcirkeld moet staan in de agenda van iedere cyber­se­cu­ri­ty­pro­fes­si­onal omdat het dan Patch Tuesday is. Patch Tuesday werd door Microsoft ingesteld in de dagen van Windows 98 en heeft betrek­king op maan­de­lijkse updates en een periodiek overzicht van enkele van de grootste exploits en kwets­baar­heden in de bevei­li­ging die het moderne digitale landschap verwoesten. Als Chief Infor­ma­tion Security Officer (CISO) is dit een fantas­ti­sche gele­gen­heid voor mijn team en mijzelf om onze verde­di­ging te kali­breren en de vinger aan de pols van de cyber­se­cu­ri­ty­branche te houden.

Effectieve tradities in stand houden

Elke maand komt Patch Tuesday, die voor Microsoft om 10.00 uur PST begint, met verschil­lende patches die ons team moet imple­men­teren. Om te zorgen dat er voldoende tijd is om deze patches te imple­men­teren, raad ik andere CISO’s aan de agenda’s van hun team voor de daar­op­vol­gende woensdag en donderdag leeg te maken. Die paar dagen na het imple­men­teren van de patches zorgen echter ook voor een risi­co­volle “gouden 72 uren“ waarin cyber­cri­mi­nelen de gepu­bli­ceerde fixes kunnen analy­seren en decon­stru­eren om kwets­baar­heden te creëren. Helaas valt het 72e uur net op een vrijdag, waardoor kwaad­wil­lenden hun aanval kunnen uitvoeren terwijl IT-teams aan hun weekend beginnen. Dit is een van de negatieve bevei­li­gings­im­pli­ca­ties van de patch. Ook al helpt deze de algehele gezond­heid van platforms en systemen te verbe­teren, de patch zorgt tege­lij­ker­tijd voor nieuwe kansen voor cyber­t­er­ro­risten. Daarom is het voor de gezond­heid van uw bedrijf van het grootste belang om de dagen na Patch Tuesday open te houden voor updates en patches om crimi­nelen een stap voor te blijven.

Het bevei­li­gings­team van Acronis dat verant­woor­de­lijk is voor risi­co­be­oor­de­ling heeft specifiek opgeleide mensen. Deze profes­si­o­nals scannen grote aantallen computers op kwets­baar­heden, wat van mij een foutloze prio­ri­te­ring vereist, met diagrammen die door de betref­fende teamleden worden opgesteld om het geheel geor­ga­ni­seerd te houden. Als u die tactiek ook in uw orga­ni­satie toepast, raad ik u wel sterk aan die teamleden maan­de­lijks te laten rouleren. Als u er bovendien voor kiest uw systemen te diver­si­fi­ëren, moet u er klaar voor zijn om al die systemen op een bepaalde dag te patchen. 

Vorige week werd een hele reeks fixes voor kwets­baar­heden in diverse Microsoft-producten bekend­ge­maakt. Een van die kwets­baar­heden kwam voor in de Microsoft Support Diagnostic Tool (MSDT) die een paar maanden geleden met succes werd aange­vallen (Microsoft bracht een worka­round uit maar het duurde toch nog een hele tijd voordat ze met een afdoende oplossing kwamen), maar er was ook een bijzonder verve­lende serie kwets­baar­heden in de Exchange-server en een kwets­baar­heid met RCE (remote code execution) in PPTP. Het totale aantal RCE-kwets­baar­heden dat deze keer werd opgelost bedroeg maar liefst 31, een nieuw record. Bij Acronis gebruiken we verschil­lende van deze producten, waarvan er sommige zelfs met internet verbonden zijn. Wanneer we van deze kwets­baar­heden op de hoogte worden gebracht, voeren we controles uit op bloot­stel­ling en gevoe­lig­heid, waarna we de prio­ri­te­ring van het patchen van die kwets­baar­heden baseren op factoren zoals zicht­baar­heid op internet en de gevoe­lig­heid van de data die door het kwetsbare systeem werden beheerd.

Als wereld­wijd opererend bedrijf kunnen we onze systemen helaas niet opnieuw opstarten zonder dat dit ergens in de wereld invloed heeft op het aantal werkuren. We doen er alles aan om te zorgen dat workloads tijdens die reboots zo weinig mogelijk hinder onder­vinden, maar de overlast die we daarmee een paar teamleden berok­kenen weegt niet op tegen de keuze onze systemen, en daarmee onze teamleden, veilig en beschermd te houden. Als CISO begrijpt u dat uitval­tijden soms onver­mij­de­lijk zijn en dat er in overleg met de bedrijfstop enige soepel­heid moet worden betracht wat betreft deadlines en verwach­tingen tijdens die uitval­tijden. Maar vergeet ook niet degenen die met de uitval­tijden te maken krijgen, op tijd op de hoogte te brengen.

Leve­ran­ciers zouden er ook mee in moeten stemmen elke maand aandacht te geven aan Patch Day (de 2e dinsdag van de maand) omdat IT-teams daardoor minder belast worden en ze kwets­baar­heden makke­lijker kunnen patchen en zich de rest van de maand op andere prio­ri­teiten kunnen richten. Daarvoor moet u wel kunnen vertrouwen op iets dat kan helpen bij het inven­ta­ri­seren van de software, zoals een Acronis-agent of andere beschik­bare tools. 

Dinsdag 9 augustus werden kwets­baar­heden met Adobe Acrobat Reader bekend­ge­maakt en werden er patches uitgerold om twee cruciale kwets­baar­heden in de bevei­li­ging op te lossen. Die kwets­baar­heden vormen voor ons bij Acronis niet zo’n probleem omdat onze auto­ma­ti­se­rings­soft­ware deze patches effectief kan imple­men­teren, maar voor orga­ni­sa­ties die NIET beschikken over hulp van derden met auto­ma­ti­se­ring, zorgt dat voor grote problemen die met hand­ma­tige patching opgelost zullen moeten worden. Nogmaals, zorgen dat u voor­be­reid bent op kwets­baar­heden, regel­matig patches uitvoeren en uw orga­ni­satie voorzien van de juiste tools zijn de beste manieren om uitval­tijd te beperken en peri­o­dieke patches en systeemup­dates soepel te laten verlopen. 

Geef voorrang aan maandelijks onderhoud

Het komt erop neer dat Patch Tuesday een van de beste tools is om uw cyber­ver­de­di­ging actueel en veilig te houden. Deze niet-officiële, beproefde traditie biedt CISO’s en hun teams de moge­lijk­heid om onderhoud en uitval­tijden in te plannen en onder­bre­kingen voor zowel de bedrijfs­voe­ring als de systemen tot een minimum beperkt te houden. Door de juiste voor­zorgs­maat­re­gelen te treffen en u elke maand voor te bereiden op Patch Tuesday, blijven uw systemen veilig en gezond, en neemt u eventuele zorgen weg om de infra­struc­tuur voort­du­rend actueel en gepatcht te houden. 

Cyber­be­scher­mings­agents zoals Acronis Cyber Protect kunnen helpen uw systemen geau­to­ma­ti­seerd te houden en Patch Tuesday elke maand steeds soepeler te laten verlopen. Volg gewoon de “gouden 72 uren” en zorg dat uw systemen nog voor het weekend gepatcht en klaar zijn om aanval­lers de pas af te snijden!

Pin It on Pinterest

Share This