Direct naar de inhoud
Beveiligingsnieuws

CISA stopt wekelijkse kwetsbaarhedenlijst: focus op risico

focus op risico

De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft aangekondigd dat het zijn wekelijkse vulnerability bulletin stopt. Het bulletin verdween niet “ineens” van tafel, maar wordt uitgeschakeld op 28 september. Reden: CISA maakt een overstap naar een focus op risico in vulnerability management, in plaats van een overzicht van alle nieuwe fouten per week.

Voor security teams betekent dit dat een vertrouwde bron voor “nieuw binnengekomen CVE’s” minder leidend wordt. Tegelijk ontstaat er meer ruimte om prioriteiten te baseren op wat er echt speelt in de praktijk: exploitatie, blootstelling en de relevantie voor jouw omgeving.

Waarom CISA de wekelijkse kwetsbaarhedenlijst beëindigt

Het weekly vulnerability bulletin was opgezet als een soort samenvatting van nieuwe kwetsbaarheden die wekelijks worden geregistreerd. Per item stond onder meer informatie over het product, de beschrijving van de fout, publicatiedatum, ernst, CVSS-score, de CVE-identificatie en (als die beschikbaar was) patchinformatie.

Maar volgens CISA schiet dit model tekort in de kern: het bulletin geeft geen richting om de kwetsbaarheden te prioriteren. In plaats daarvan draait het om aantallen en volledigheid—met duizenden entries die bovendien alfabetisch worden gerangschikt op productnaam en ernst. Zonder context over actuele aanvallen kan zo’n volume leiden tot alert fatigue bij defenders, vooral binnen SOC’s die dagelijks veel signalen verwerken.

CISA koppelt de stop bovendien aan Binding Operational Directive (BOD) 26-04. Die richtlijn, gepubliceerd in juni, vraagt federale instanties om kwetsbaarheden te prioriteren op basis van real-world risicofactoren. Dus niet alleen op basis van ernstscores, maar met meer gewicht voor onder andere bewijs van exploitatie en de mate van blootstelling.

Wat verandert er met de overstap naar focus op risico

Hoewel het bulletin verdwijnt, betekent dit niet dat CISA ophoudt met het leveren van vulnerability-informatie. Het agency geeft aan dat het doorgaat met risicogerichte bronnen via de Known Exploited Vulnerabilities (KEV)-catalogus, alerts en advisories.

Het verschil zit vooral in de “gebruikshorizon” van informatie. Een wekelijkse lijst is handig als startpunt, maar beperkt als je er actie op moet nemen. Een risicobenadering is juist bedoeld om van “er is een kwetsbaarheid” naar “dit is waarschijnlijk relevant voor onze verdediging” te gaan.

CVSS blijft bestaan, maar krijgt minder leidende rol

In de afgelopen jaren is de industrie breder verschoven weg van het idee dat CVSS alleen voldoende is voor prioritering. CVSS meet namelijk de theoretische technische ernst, terwijl moderne frameworks juist kijken naar praktische omstandigheden: wordt de kwetsbaarheid actief misbruikt, is er voldoende blootstelling, en waar is de dreigingsinteresse?

De kern van de overstap is dus niet dat technische ernst onbelangrijk wordt. Het betekent vooral dat ernstscores alleen vaak te weinig richting geven om aantallen te vertalen naar concrete remediation-volgorde.

Waarom KEV een centrale rol speelt

KEV is geïntroduceerd in 2021 en is volgens CISA in de praktijk uitgegroeid tot een belangrijkere referentie dan generieke wekelijkse bulletins. De catalogus focust op kwetsbaarheden met gedocumenteerde exploitatie in het wild.

Dat maakt KEV bruikbaar voor teams die prioriteit willen geven op basis van wat aantoonbaar gebeurt buiten het lab. Waar een statische samenvatting van nieuwe CVE’s vooral vertelt “wat er is”, vertaalt KEV dit naar “wat je waarschijnlijk moet verwachten in echte aanvallen”. Daardoor kan de informatie beter aansluiten op de dagelijkse keuzes in patching en detectie.

Voor organisaties die worstelen met grote vulnerabiliteitbacklogs is dat een belangrijk voordeel: je hoeft niet alleen op basis van volume te selecteren, maar op basis van actiegerichte relevantie.

Impact op security operations centers (SOC’s)

Voor SOC’s kan de stop van het wekelijkse bulletin betekenen dat sommige workflows moeten worden aangepast. Als een team het bulletin gebruikte als “ingang” om nieuwe CVE’s te monitoren, dan moet die rol elders worden ingevuld.

CISA geeft aan dat het risico-gedreven overzicht verder gaat via KEV, alerts en advisories. In de praktijk vraagt dat om een verschuiving in hoe signalen worden verwerkt:

  • Van verzamelen naar prioriteren: minder tijd besteden aan het bijhouden van alle nieuwe items, meer op impactvolle subsets.
  • Van generieke context naar exploitatiecontext: gebruik KEV als startpunt voor wat direct verdedigbaar prioriteit krijgt.
  • Van statische ernst naar veranderende dreiging: focus op blootstelling en actieve aanvallen, ook als de CVSS-score niet het hoogste is.

Daarnaast is het waarschijnlijk dat teams meer zullen leunen op informatie die expliciet linkt aan aanvallen, misbruikpatronen en praktische patchbaarheid binnen hun assets.

Praktisch: zo geef je vulnerability management vorm met focus op risico

Als je vulnerability management nog sterk leunt op wekelijkse overzichten, is dit een goed moment om je aanpak te herijken. Niet door meer te meten, maar door anders te beslissen.

1) Zet KEV centraal in je prioriteiten

Begin met de kwetsbaarheden die in KEV staan en stem daarop je remediation planning af. Door KEV te behandelen als “actie-venster” voorkom je dat je team verdrinkt in het totale aanbod aan nieuwe CVE’s.

Heb je al een patchproces dat vooral op CVSS stuurt? Dan is het verstandig om KEV als extra laag toe te voegen aan je besluitvorming.

2) Koppel risico aan blootstelling in jouw omgeving

Een kwetsbaarheid is niet overal even relevant. Kijk daarom naar waar een product draait, hoe bereikbaar het is en welke gebruikersstromen erbij horen. Daardoor maak je de stap van algemene informatie naar een vertaalslag naar jouw IT-landschap.

Dit sluit aan op het idee achter BOD 26-04: prioriteit moet meebewegen met real-world factoren.

3) Automatiseer het “bewijs”-aspect in plaats van alleen het “nieuw”-aspect

Veel teams registeren wat er wekelijks verschijnt, maar automatiseren nog beperkt wat het betekent voor detectie of patching. Met een focus op risico is het logischer om je tooling te richten op signalen die direct gekoppeld zijn aan exploitatie en exposure.

Wil je die denkwijze verder doortrekken naar je veiligheidsmonitoring? Dan kun je ook kijken naar aanpakken rondom continue zichtbaarheid en minder ruis. Zie bijvoorbeeld Attack Surface Management voor continue zichtbaarheid en minder risico.

Hoe ga je om met “missen” bij het stoppen van het bulletin

Een concreet risico van het stoppen is dat teams minder automatisch zien welke nieuwe kwetsbaarheden erbij komen. Dat is niet per se slecht—zolang je je triage-aanpak zo inricht dat je geen relevante fouten mist.

Een goede manier om dit te doen, is door je instroom te organiseren rondom wat je kunt vertalen naar action: je wil weten welke nieuwe CVE’s mogelijk richting exploitatie gaan of binnen jouw perimeter kunnen vallen. In plaats van een wekelijkse lijst te gebruiken als primaire input, kun je het gebruik van KEV, advisories en alerts op de “beslislaag” leggen en andere bronnen meer als ondersteunende input behandelen.

Zo voorkom je dat je afhankelijk wordt van één overzicht, terwijl je wél profiteert van het feit dat CISA blijft sturen op risicogerichte inzichten.

Wat betekent dit voor je roadmap?

De stop van het weekly vulnerability bulletin is een signaal dat de sector verder wil bewegen naar prioritering die dichter op de aanvalswerkelijkheid zit. De route via KEV, alerts en advisories biedt een alternatief voor teams die anders te veel tijd kwijt zouden zijn aan grote lijsten zonder handelingsperspectief.

Voor de komende patch- en security-roadmap is het daarom nuttig om je beslislogica te herzien: hoe bepaal je welke kwetsbaarheden eerst aan bod komen, en hoe bewijs je dat die volgorde klopt?

Als je die “bewijs”-gedachte verder wilt doortrekken, past ook de insteek van continue controle om te verifiëren of een CVE echt misbruikt wordt goed bij het verschuiven van theoretische ernst naar praktische relevantie.

Conclusie

CISA stopt het wekelijkse vulnerability bulletin op 28 september en kiest voor een focus op risico als basis voor vulnerability management. De wekelijkse samenvatting was breed en informatief, maar miste volgens CISA de context om kwetsbaarheden zinvol te prioriteren—waardoor teams in volume konden verdrinken.

De opvolging zit in KEV en in risicogerichte alerts en advisories. Voor SOC’s en security teams betekent dit dat workflows waarschijnlijk moeten verschuiven: minder tijd aan “alles nieuw”, meer aan “wat is aantoonbaar relevant” voor jullie omgeving. Zo maak je van vulnerability data uiteindelijk een stuurinstrument voor verdediging.

Bron: https://www.securityweek.com/cisa-retires-weekly-vulnerability-bulletin-in-risk-based-pivot/