Direct naar de inhoud
Cybersecurity

Agentic remediation: sluit de CTEM-cyclus met AI

agentic remediation

Steeds meer organisaties krijgen een duidelijke opdracht: investeer in AI-mogelijkheden. In cybersecurity lijkt het al snel een ‘must’ om AI-chatbots te koppelen aan dashboards. Toch is dat niet waar de echte winst zit. De volgende stap gaat verder: laat AI niet alleen adviseren, maar helpen bij het daadwerkelijk verhelpen van kwetsbaarheden. Dat is precies waar agentic remediation om draait.

Het doel is niet alleen sneller werken, maar het hele speelveld anders inrichten. In plaats van eindeloos wachten op tickets en change windows, wil je de periode waarin systemen blootstaan aan risico drastisch verkleinen. Een praktische manier om dat te benaderen is via Continuous Threat Exposure Management (CTEM): maak de cyclus gesloten door mobilisatie te automatiseren.

CTEM in één model: van diagnose naar actie

CTEM is een raamwerk om dreigingen en exposures te ontdekken én te verhelpen. In de praktijk komt het terug op een vaste levenscyclus: je bepaalt wat relevant is, je onderzoekt wat er in je omgeving zit, je prioriteert, je valideert en je operationaliseert de uitkomst. Wat veel teams merken, is dat vooral het laatste stuk — mobilisatie — lang handmatig blijft.

De eerste helft is vooral diagnosticeren

CTEM start met scoping. Daarbij bepaal je welke assets en delen van het aanvalsoppervlak relevant zijn, gekoppeld aan de impact voor de business. Dit deel vraagt doorgaans nog menselijke inschatting: wat telt echt, en waarom?

Daarna komt discovery. Vroeger was dat vaak gebaseerd op statische inventarissen, zoals spreadsheets die langzaam achterlopen. Nu gebeurt scanning steeds vaker continu en geautomatiseerd.

Vervolgens prioriteer je. Jarenlang leunden organisaties sterk op CVSS-achtige scores om ernst te bepalen. Inmiddels verschuift de focus: je kijkt ook naar of er al exploits in het wild bestaan, of compenserende controles een exposure dempen, en hoe belangrijk het getroffen asset is voor de organisatie. Door al die variabelen te combineren, wordt prioritering een logische kandidaat voor machine learning.

De tweede helft is actie: valideren en mobiliseren

Validation richt zich op bevestigen. Zijn de geselecteerde exposures daadwerkelijk exploitable? Stoppen bestaande controls de aanvallen zoals bedoeld? In de afgelopen jaren zijn ook attack simulation, pentesting en adversarial validation vaker geautomatiseerd geworden.

Dat brengt ons bij mobilization, het operationele eindpunt. Hier ontstaat volgens veel securityteams de grootste frictie: je hebt inzichten, maar de fix komt pas nadat iemand een ticket opent. Vervolgens schuift het door teams, wordt het vertraagd door change windows, wordt het gebatcht, en soms verdwijnt het zonder dat het probleem werkelijk wordt opgelost. Met andere woorden: de ‘closed loop’ blijft open.

Waarom agentic remediation de mobilisatie kantelt

Agentic remediation probeert precies dat gat te dichten. In plaats van je aandacht te richten op ontdekken, prioriteren en valideren (waar automatisering al flinke stappen heeft gezet), draai je de aanpak om: je gebruikt AI om de remediate-stap in de operationele flow te versnellen.

Belangrijk hierbij: agentic remediation is geen sprong in het diepe. Het gaat niet om het nemen van wilde oordelen over onbekend risico. De kern is dat een agent verhelpt wat al bekend is: een bekende kwetsbaarheid op een bekend asset, met een bekende patch of configuratiewijziging.

Je kunt dit vergelijken met een eerder gemaakte beslissing die je systematisch uitvoert. Daarmee verschuift de rol van AI van ‘assistent die helpt nadenken’ naar ‘uitvoerder die helpt afronden’ — binnen afgesproken kaders.

Human in de loop vs. human on the loop

Als je AI-automatisering echt in actie wil laten komen, is de vraag: wie beslist wanneer? In de bronlogica wordt daarvoor verwezen naar een bekende tweedeling uit supervisie: human in the loop versus human on the loop.

  • Human in the loop: de agent verzamelt context, bepaalt een mogelijke fix, stage’t de wijziging en stopt. Een mens keurt daarna goed of af.
  • Human on the loop: de agent voert binnen een gedefinieerd bereik uit en rapporteert. Een mens houdt toezicht via dashboards en alerts, maar beoordeelt niet elke individuele actie.

Een praktisch uitgangspunt is om deze verdeling te baseren op het risicosignaal dat je al genereert. Prioriteringsrangschikkingen (op basis van exploitbaarheid, compensating controls en business impact) geven vaak betere signalen dan alleen CVSS-ernst. Zo kun je menselijke review inzetten voor de hoogste risicoscores, en vertrouwen op agentic automatisering voor bevindingen met lager risico.

Veilig automatiseren: beperk het handelingsgebied

Veel securityleiders aarzelen om een agent ‘op de meest impactvolle’ exposures los te laten. Dat is logisch: AI-gedrag kan lastig te voorspellen zijn, en je wil niet dat een agent een aanpak kiest die extra schade veroorzaakt.

Daarom is het cruciaal om agentic remediation te ontwerpen met een beperkte action space. Denk aan het toepassen van patches uit een vooraf goedgekeurde set, het wijzigen van specifieke configuratieparameters, het isoleren van een segment, of het openen van een ticket als iets niet binnen die grenzen valt.

Een extra belangrijk principe uit de bron: “destruction” hoort niet in het vocabulaire. Met andere woorden: autonomie is begrensd op uitvoering die je accepteert en kunt terugdraaien.

Twee guardrails die je vooraf moet regelen

Naast een beperkt handelingsgebied zijn er nog twee noodzakelijke beschermingen.

1) Een rollback plan voor elke actie

Elke wijziging vraagt om een terugvalscenario. Als een patch of configuratiewijziging niet werkt zoals verwacht, moet je snel kunnen herstellen.

2) Standaardiseer approval paths vóór je automatiseert

Als approval-processen nu nog ad hoc zijn, moet je die eerst uniform maken. Pas daarna kun je ze op schaal automatiseren. Anders vergroot je het risico dat verschillende teams verschillende interpretaties hanteren — en dat kan in snelheid juist desastreus uitpakken.

Ook speelt eigenaarschap. Als duidelijk is wie verantwoordelijk is voor welke assetcategorie, weet je welke route je agent moet volgen. Is die structuur onduidelijk, dan is het effect van machine speed vooral negatief.

Oefen op failure voordat je naar productie gaat

Zelfs met guardrails blijft het verstandig om failure te rehearsen. In de praktijk betekent dat: organiseer tabletop exercises waarin je simuleert dat een agent op het verkeerde host terechtkomt of op een ongunstig moment.

Stel jezelf dan concrete vragen: wie merkt het op, wie heeft de bevoegdheid om te stoppen, en hoe snel kan die interventie gebeuren? Het voordeel is dat je deze lessen leert in een veilige setting — zonder dat je productie echt onder druk zet.

Van losse fixes naar gesloten CTEM-loops

CTEM is bedoeld als een closed-loop levenscyclus. De ontdek- en validatiekant loopt al vaak op machine speed, maar mobilisatie blijft achter, waardoor de loop open blijft. Daardoor krijg je een reactieve cyclus: je ontdekt problemen, je rangschikt ze, je valideert ze — en dan blijft het wachten op handmatige afronding.

Agentic remediation zet die stap richting “close the loop”. De shift is zichtbaar: van “we hebben iets gevonden, nu moeten we het fixen” naar “we elimineren het risicovenster door het fixen te automatiseren binnen het juiste kader”. Dat is de logica achter Shift Zero: niet alleen slimmer beheren, maar de blootstelling structureel reduceren door de keten sneller en vollediger af te sluiten.

Waar je nu mee kunt beginnen

Als je agentic remediation praktisch wil maken, begin dan niet met ‘alles tegelijk’. Het beste startpunt is het inperken van scope en het koppelen van CTEM-resultaten aan uitvoer.

  • Richt je eerst op bekende patches voor bekende kwetsbaarheden op bekende assets.
  • Gebruik je risicosignalen om te bepalen waar approval nodig blijft (high risk) en waar automatisering kan (low risk).
  • Maak rollback en approvals standaard voordat de agent mag handelen.
  • Test met tabletop scenario’s om duidelijk te krijgen hoe je stopt, wie ingrijpt en hoe snel.

Zo bouw je vertrouwen op in de agent én in je eigen operationele processen. Daarmee wordt CTEM niet alleen een model op papier, maar een systeem dat werkelijk doorloopt.

Wil je ook zien hoe automatisering rondom cyberbeveiliging in bredere zin werkt en waar de valkuilen zitten? Lees dan eens over hoe ClickFix beveiliging omzeilt via veel URLs zonder exploit, of duik in NIST-updates en advies voor OT/ICS-integrators om te begrijpen waarom context en gecontroleerde actie zo belangrijk zijn.

Conclusie

De overgang van AI-‘assistentie’ naar AI-‘uitvoering’ is waar het verschil begint. Door agentic remediation in te zetten als sluitstuk van CTEM, geef je je securitycyclus een echte eindstap: mobilisatie die niet meer vastloopt op handwerk. Met duidelijke kaders, veilige guardrails en vooraf geoefende scenario’s kun je het risicovenster verkleinen en de vulnerability backlog structureren tot iets dat afneemt in plaats van groeit.

Bron: https://www.securityweek.com/begin-at-the-end-how-to-enable-agentic-remediation/