image

Microsoft: Tijd tussen updaten en misbruik aan het verdwijnen

woensdag 26 augustus 2026, 12:36 door Redactie, 8 reacties

De tijd die organisaties hebben om beveiligingsupdates te installeren voordat aanvallers misbruik van de betreffende kwetsbaarheden maken is aan het verdwijnen, zo stelt Microsoft. Volgens het techbedrijf moeten organisaties nu het netwerk als verdedigingslinie inzetten, door toegang tot kwetsbare systemen te beperken en netwerksegmentatie toe te passen.

"Het traditionele vulnerability management was gebaseerd op de aanname dat verdedigers sneller konden handelen dan aanvallers. In veel gevallen was dat ook zo", zegt Microsofts Igor Sakhnov, Corporate Vice President voor Azure Networking. Wanneer een kwetsbaarheid werd aangekondigd hadden organisaties de tijd om het probleem te begrijpen, te bepalen welke systemen het raakte, het testen van patches, onderhoudsvensters afspreken en patches uitrollen voordat misbruik kon plaatsvinden. "Dat model weerspiegelt steeds meer een wereld die niet langer bestaat", aldus Sakhnov.

Informatie over kwetsbaarheden, proof-of-concept exploits, threat intelligence en 'public disclosures' kunnen zich wereldwijd binnen uren verspreiden. "Een kwetsbaarheid die in de ochtend wordt aangekondigd kan in de middag al worden misbruikt", stelt Sakhnov. Aanvallers hebben ook steeds meer de beschikking over AI wat kan helpen bij het vinden van kwetsbaarheden en uitvoeren van aanvallen, gaat Sakhnov verder.

Voor bedrijven is de situatie echter niet veranderd. Die moeten nog steeds onderzoeken wat de impact van een kwetsbaarheid is, kijken welke systemen kwetsbaar zijn, updates testen, coördineren wanneer systemen worden gepatcht en monitoren op eventuele regressieproblemen. Volgens Sakhnov zorgt dit voor 'één van de gevaarlijkste periodes in moderne cybersecurity', waarbij de tijd tussen bekendmaking van een kwetsbaarheid en een oplossing geen weken of dagen meer bedraagt, maar slechts uren.

De Azure Networking Vice President merkt op dat bedrijven hun netwerk kunnen inzetten om zo meer tijd te krijgen voor het uitrollen van updates. Zo kunnen organisaties via hun netwerk onder andere de toegang tot kwetsbare systemen beperken, mogelijkheden voor lateraal bewegen tegengaan en netwerksegmentatie toepassen. Netwerkmaatregelen zijn vaak sneller door te voeren dan het testen en uitrollen van updates, aldus Sakhnov.

Reacties (8)
Gisteren, 13:30 door Anoniem
https://www.exploit-db.com/ bestaat al decennia. Beetje haxor kijkt daar ook al decennia. Geen AI voor nodig.

Wat een berg BS weer...
Gisteren, 14:11 door Anoniem
In zichzelf goed nieuws.

Vooral met AI is het steeds gemakkelijker om software te testen voor het wordt uitgebracht.

Zodat er niet, of zelden nog, geupdate moet worden. Dat is erg fijn. Want ik gebruik software om mee te werken, niet om de hele tijd maar te moeten updaten!
Gisteren, 14:14 door _R0N_
Door Anoniem: https://www.exploit-db.com/ bestaat al decennia. Beetje haxor kijkt daar ook al decennia. Geen AI voor nodig.

Wat een berg BS weer...

Je begrijpt het dus niet, geeft niet maar vraag er dan gewoon naar.

Tegenwoordig worden niet alleen gaten door AI gevonden maar de exploit wordt door AI geschreven minuten nadat het lek gevonden is. De kans dat je op tijd de patch tot je beschikking hebt en hebt toegepast wordt steeds steeds onaanemelijer.

Je kunt patches niet meer plannen zoals vroeger.
Gisteren, 14:50 door Anoniem
Ja, relevante website https://zerodayclock.com/
Gisteren, 14:58 door Anoniem
Door _R0N_:
Door Anoniem: https://www.exploit-db.com/ bestaat al decennia. Beetje haxor kijkt daar ook al decennia. Geen AI voor nodig.

Wat een berg BS weer...

Je begrijpt het dus niet, geeft niet maar vraag er dan gewoon naar.

Tegenwoordig worden niet alleen gaten door AI gevonden maar de exploit wordt door AI geschreven minuten nadat het lek gevonden is. De kans dat je op tijd de patch tot je beschikking hebt en hebt toegepast wordt steeds steeds onaanemelijer.

Je kunt patches niet meer plannen zoals vroeger.
En tergelijkertijd door juist supply chaIn attack toename kan je ook niet permiteren meteen te patchen want het risico dat je daardoor geraakt wordt is relatief hoger dan dat ze een bedrijf specifiek targeten tenzij je een van de grotere bedrijven bent.

Ik heb afgelopen maanden echt broddelwerk voorbij zien komen van leveranciers die te gehaast patches uitbrachten en te veel meldingen gehad van bijvoorbeeld git of rpm pakketten om nu te zeggen dat we versnelt veilig kunnen patchen op uur of dagdeel basis. We patchen hier om de dag want succes ook met je recovery als het wel misgaat.

Wordt even niet vermeldt dat sneller patchen ook betekend dat je je back-up, snapshot beleid moet bijstellen dat je datadrager degradatie versnelt je inkoop dus ook mogelijk aangepast moet worden en daarmee de jaarlijkse begroting.

Te veel paniek voetbal omtrent AI dit soort sht was maanden geleden ook al verkondigd en wat zien we de meeste grote jongens worden niet door AI assisted attacks getroffen in de eerste mate maar door laagdrempelig social engineering via bijvoorbeeld Teams. Malware wordt al jaren verkocht in kant en klare pakketten wie kent hier niet metasploit, cobalt strike samples en er bestaat niet voor niks de term MaaS, RaaS en nu is simpelweg AI weer de marketing hype.

We zitten niet nu pas in de gevaarlijkste periode we zitten al het hele digitale bestaan in de zelfde gevaarlijke periode. We lopen simpelweg risicos ten alle tijden alleen verschuift waar de risico's zitten en dat is maatwerk per infra. Of gelooft er ook maar iemand in OPSEC dat we ooit een rustigere veiligere periode in vooruitzicht hebben?

Ik ken er maar eentje op professioneel persoonlijk gebied en dat heet pensioen.
Gisteren, 15:17 door Anoniem
Waardeloos bericht van MS:
- eerst pushen voor directe internet toegang van MS producten (ondanks discutabele geschiktheid)
- dan langzaam blijven patchen (met paar keer per jaar downtime)
- dan vragen het netwerk dicht te zetten want "investing in new and innovative capabilities"

De waarde van MS moet dus nog komen:
- bij security uit de AI hoek is potentieel een paradox
- bij "provable security" zou je daadwerkelijk iets tegen AI kunnen doen
Gisteren, 15:18 door _R0N_
Door Anoniem:
Door _R0N_:
Door Anoniem: https://www.exploit-db.com/ bestaat al decennia. Beetje haxor kijkt daar ook al decennia. Geen AI voor nodig.

Wat een berg BS weer...

Je begrijpt het dus niet, geeft niet maar vraag er dan gewoon naar.

Tegenwoordig worden niet alleen gaten door AI gevonden maar de exploit wordt door AI geschreven minuten nadat het lek gevonden is. De kans dat je op tijd de patch tot je beschikking hebt en hebt toegepast wordt steeds steeds onaanemelijer.

Je kunt patches niet meer plannen zoals vroeger.
En tergelijkertijd door juist supply chaIn attack toename kan je ook niet permiteren meteen te patchen want het risico dat je daardoor geraakt wordt is relatief hoger dan dat ze een bedrijf specifiek targeten tenzij je een van de grotere bedrijven bent.

Ik heb afgelopen maanden echt broddelwerk voorbij zien komen van leveranciers die te gehaast patches uitbrachten en te veel meldingen gehad van bijvoorbeeld git of rpm pakketten om nu te zeggen dat we versnelt veilig kunnen patchen op uur of dagdeel basis. We patchen hier om de dag want succes ook met je recovery als het wel misgaat.

Wordt even niet vermeldt dat sneller patchen ook betekend dat je je back-up, snapshot beleid moet bijstellen dat je datadrager degradatie versnelt je inkoop dus ook mogelijk aangepast moet worden en daarmee de jaarlijkse begroting.

Te veel paniek voetbal omtrent AI dit soort sht was maanden geleden ook al verkondigd en wat zien we de meeste grote jongens worden niet door AI assisted attacks getroffen in de eerste mate maar door laagdrempelig social engineering via bijvoorbeeld Teams. Malware wordt al jaren verkocht in kant en klare pakketten wie kent hier niet metasploit, cobalt strike samples en er bestaat niet voor niks de term MaaS, RaaS en nu is simpelweg AI weer de marketing hype.

We zitten niet nu pas in de gevaarlijkste periode we zitten al het hele digitale bestaan in de zelfde gevaarlijke periode. We lopen simpelweg risicos ten alle tijden alleen verschuift waar de risico's zitten en dat is maatwerk per infra. Of gelooft er ook maar iemand in OPSEC dat we ooit een rustigere veiligere periode in vooruitzicht hebben?

Ik ken er maar eentje op professioneel persoonlijk gebied en dat heet pensioen.

Het gevaar is dat de exploit nu makkelijker te maken is dan vroeger. Vroeger had je geen haast want de exploit kwam pas na een week of zo maar nu knipper je en er is een exploit. Ja je backups/snapshot worden steeds belangrijker en je zult meer ruimte moeten reserveren voor beide maar het niet doen is ook niet echt een optie meer.

En het probleem zit hem vooral in de kleine maar populaire projecten met maar 1 developer op een zolderkamer. Die gasten moeten een patch maken maar eigenlijk kunnen ze dat niet.

Beste oplossing is een layer 1 firewall
Gisteren, 17:40 door Anoniem
Door _R0N_:
Door Anoniem:
Door _R0N_:
Door Anoniem: https://www.exploit-db.com/ bestaat al decennia. Beetje haxor kijkt daar ook al decennia. Geen AI voor nodig.

Wat een berg BS weer...

Je begrijpt het dus niet, geeft niet maar vraag er dan gewoon naar.

Tegenwoordig worden niet alleen gaten door AI gevonden maar de exploit wordt door AI geschreven minuten nadat het lek gevonden is. De kans dat je op tijd de patch tot je beschikking hebt en hebt toegepast wordt steeds steeds onaanemelijer.

Je kunt patches niet meer plannen zoals vroeger.
En tergelijkertijd door juist supply chaIn attack toename kan je ook niet permiteren meteen te patchen want het risico dat je daardoor geraakt wordt is relatief hoger dan dat ze een bedrijf specifiek targeten tenzij je een van de grotere bedrijven bent.

Ik heb afgelopen maanden echt broddelwerk voorbij zien komen van leveranciers die te gehaast patches uitbrachten en te veel meldingen gehad van bijvoorbeeld git of rpm pakketten om nu te zeggen dat we versnelt veilig kunnen patchen op uur of dagdeel basis. We patchen hier om de dag want succes ook met je recovery als het wel misgaat.

Wordt even niet vermeldt dat sneller patchen ook betekend dat je je back-up, snapshot beleid moet bijstellen dat je datadrager degradatie versnelt je inkoop dus ook mogelijk aangepast moet worden en daarmee de jaarlijkse begroting.

Te veel paniek voetbal omtrent AI dit soort sht was maanden geleden ook al verkondigd en wat zien we de meeste grote jongens worden niet door AI assisted attacks getroffen in de eerste mate maar door laagdrempelig social engineering via bijvoorbeeld Teams. Malware wordt al jaren verkocht in kant en klare pakketten wie kent hier niet metasploit, cobalt strike samples en er bestaat niet voor niks de term MaaS, RaaS en nu is simpelweg AI weer de marketing hype.

We zitten niet nu pas in de gevaarlijkste periode we zitten al het hele digitale bestaan in de zelfde gevaarlijke periode. We lopen simpelweg risicos ten alle tijden alleen verschuift waar de risico's zitten en dat is maatwerk per infra. Of gelooft er ook maar iemand in OPSEC dat we ooit een rustigere veiligere periode in vooruitzicht hebben?

Ik ken er maar eentje op professioneel persoonlijk gebied en dat heet pensioen.

Het gevaar is dat de exploit nu makkelijker te maken is dan vroeger. Vroeger had je geen haast want de exploit kwam pas na een week of zo maar nu knipper je en er is een exploit. Ja je backups/snapshot worden steeds belangrijker en je zult meer ruimte moeten reserveren voor beide maar het niet doen is ook niet echt een optie meer.

En het probleem zit hem vooral in de kleine maar populaire projecten met maar 1 developer op een zolderkamer. Die gasten moeten een patch maken maar eigenlijk kunnen ze dat niet.

Beste oplossing is een layer 1 firewall
En het probleem is dat juist bijna alle grote systemen en applicaties teren op die onbekende 1 zolder developers hun creatie ergens in de infra en dan voornamelijk op server niveau komt het terug. Daarom dat ik ook zeg risico supply chain attack is te groot om gehaast te gaan patchen. We zijn al tig keer wereldwijd door het oog van de naald gekropen door maandenlange operaties om toegang te krijgen tot push recht van bepaalde cruciale pakketten. Daar was AI niet nodig voor niet voor het uitvoeren en al helemaal niet in detectie.

Ik zie ook honderden exploit pogingen per uur hier voorbijkomen buiten de supopy chain scenario maar ik heb er nog geen eentje mogen meemaken die ook werkelijk ergens in geslaagd is in tegenstelling tot de duizenden phising mails die hogere slaging kans hebben omdat het vertrouwt op het menselijke onderdeel voor de activering.

Daarbij komt ook dat de vrijgave van exploit informatie alleen al weken op zich laat wachten. Dan zijn er ook allang attacks in the wild voor er een patch is. Dat is niks nieuws we lopen altijd al achter de feiten aan. Sommige situaties langer dan andere wat het is publiek geheim dat bepaalde informatie ook express natuurlijk niet meteen wordt doorgegeven. De grootste afnemers van exploits zijn namelijk niet criminelen maar de ABC instanties van respectievelijke landen.

Nee ons threat landscape neigt toch echt momenteel meer naar traditionelere vectors dan AI assisted.
Maar dat verschilt uiteraard wel per infra.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.