01Belangrijkste conclusies
- 01
Blootstellingstijd is het totale aantal uren dat een systeem bereikbaar blijft vanaf een netwerk dat een aanvaller zou kunnen herbergen. Het is een van de weinige cyberrisicovariabelen die u daadwerkelijk kunt meten en beheersen.
- 02
Veel “always-on”-assets hoeven dat niet te zijn. Back-uprepository's, ILO- en iDRAC-interfaces, IP-camera's, VPN's voor leverancieronderhoud — allemaal hebben ze legitieme gebruiksvensters die veel korter zijn dan 24/7.
- 03
Het verkorten van de blootstellingstijd vermindert opportunistisch en op scanning gebaseerd risico ongeveer in dezelfde verhouding. Dat dekt de meeste inbreuken.
- 04
Hardware-afgedwongen ontkoppeling werkt ongeacht of uw detectiestack perfect is geconfigureerd.
02Waarom “altijd online” de standaard werd
Enterprise-IT heeft twee decennia lang constante connectiviteit als standaard behandeld. Servers, opslagarrays, camera's, badgelezers, back-uprepository's. Alles belandt op het netwerk, de hele dag, elke dag. De afweging tussen connectiviteit en blootstelling komt zelden ter sprake.
De rekensom pleit niet voor die aanpak. Elk extra uur dat een systeem bereikbaar blijft vanaf een netwerk dat een aanvaller kan herbergen, is nog een uur blootstelling. En omdat de meeste aanvallen tegenwoordig geautomatiseerd zijn, tellen die uren op een manier op die u kunt meten.
Blootstellingstijd betreft de omstandigheden die de inbreuk mogelijk maken — niet wat er daarna gebeurt.
03Wat blootstellingstijd werkelijk betekent
Blootstellingstijd is de totale tijd dat een systeem, dienst, poort of beheerinterface bereikbaar blijft vanaf een netwerk waar een aanvaller zich kan bevinden. U meet het per asset, meestal in uren per week of als percentage van de uptime.
Drie dingen die het niet is:
- Kwetsbaarheidsvenster
- de kloof tussen het openbaar worden van een kwetsbaarheid en het uitrollen van een patch.
- Dwell time
- hoelang een aanvaller binnen blijft voordat u het merkt.
- MTTD en MTTR
- responsmetrieken. Ze beschrijven wat er gebeurt nadat er iets is misgegaan.
Alle drie beschrijven wat er gebeurt na een inbreuk. Blootstellingstijd beschrijft de omstandigheden die de inbreuk in de eerste plaats mogelijk maken.
04Hoe blootstellingstijd risico vermenigvuldigt
Reduceer cyberrisico tot zijn variabelen en u krijgt zoiets als dit:
Aanvalsoppervlak en kwetsbaarheid krijgen de meeste aandacht. Poorten sluiten, diensten uitfaseren, patchen: dit zijn volwassen disciplines, met frameworks en leveranciersstacks erachter. Tijd krijgt heel weinig aandacht. Het is ook de variabele die het eenvoudigst te veranderen is.
De meeste aanvallen op extern bereikbare systemen zijn niet specifiek op u gericht. Ze komen voort uit scaninfrastructuur die de volledige IPv4-ruimte doorzoekt, de klok rond. Honeypots van het SANS Internet Storm Center zien de eerste brute-force-pogingen tegen blootgestelde SSH of RDP binnen vijf tot tien minuten na het online gaan.
Voor dit soort opportunistische activiteit is de kans om in een willekeurig uur gescand te worden ongeveer vlak. Een systeem dat 168 uur per week online is, absorbeert 168 uur scanning. Hetzelfde systeem dat 8 uur per week online is, alleen tijdens een back-uptaak, absorbeert 8 uur. De reductie is lineair.
05Drie manieren waarop aanvallers profiteren van uw uptime
Opportunistisch scannen en massale exploitatie
Wanneer een ernstige kwetsbaarheid opduikt in een breed uitgerold product, herconfigureert de scanmenigte zich binnen enkele uren. Log4Shell ging op dezelfde dag van bekendmaking naar massale exploitatie. MOVEit Transfer trof binnen enkele dagen honderden organisaties. CVE's in appliances van Fortinet, Ivanti en Citrix hebben meer dan eens brede exploitatie gezien voordat verdedigers klaar waren met patchen. Wat de slachtoffers van de rest onderscheidde, was meestal één ding: of de kwetsbare machine bereikbaar was vanaf het internet tijdens het venster van 24 tot 72 uur tussen bekendmaking en patch.
Laterale beweging na het eerste steunpunt
Zodra een aanvaller een steunpunt heeft, hangt laterale beweging ervan af of dat steunpunt het doelwit kan bereiken. Back-uprepository's, domeincontrollers en beheerinterfaces zijn favoriete tweede-stopdoelen — bijna altijd bereikbaar vanaf gecompromitteerde werkstations. Een back-uprepository die 24 uur per dag bereikbaar is, geeft de aanvaller 24 uur per dag om deze te verwoesten. Een repository die alleen tijdens een nachtelijk venster van 4 uur bereikbaar is, dwingt hen om de operatie precies te timen of te wachten.
Persistente command-and-control
De meeste post-exploitatietooling heeft een uitgaand kanaal terug naar de aanvaller nodig. C2-beacons draaien volgens een periodiek schema, met minuten of uren tussen callbacks, en verwachten continue uitgaande connectiviteit. Geplande uitgaande ontkoppeling verbreekt die sessies — zelfs wanneer de vensters kort zijn — en het opnieuw tot stand brengen ervan valt doorgaans meer op als afwijkend dan gestage beaconing. De aanvaller moet meer moeite doen om de persistentie in stand te houden.
06Waarom traditionele verdedigingsmaatregelen de blootstellingstijd niet verkorten
De meeste beveiligingsmaatregelen verkleinen het aanvalsoppervlak of verbeteren de detectie. Weinig ervan raken de blootstellingstijd zelf aan.
- Firewalls
- filteren verkeer. Ze ontkoppelen niets.
- WAF's
- beschermen specifieke applicaties. Ze zeggen niets over het beheervlak.
- EDR / XDR
- zijn detectietools. Ze hebben de aanval nodig om te beginnen voordat ze hun werk kunnen doen.
- Zero trust
- verbetert identiteitsgebaseerde toegangsbeslissingen. De asset blijft bereikbaar op netwerkniveau.
- Segmentatie
- beperkt hoe ver een aanvaller zich verplaatst zodra hij binnen is. Gesegmenteerde assets blijven bereikbaar vanaf hun eigen toegestane netwerken.
Al deze zijn nuttig. Veel zijn noodzakelijk. Geen ervan raakt de tijdvariabele aan.
07Het pleidooi voor hardware-afgedwongen, tijdgebaseerde isolatie
Een asset fysiek ontkoppelen wanneer niemand hem gebruikt, valt in een andere categorie. U mitigeert de bereikbaarheid niet. U elimineert deze voor de duur van de ontkoppeling.
Drie dingen maken hardware-afgedwongen ontkoppeling anders:
- Geen configuratiefoutoppervlak.
- Een fysieke onderbreking kan niet worden omzeild door een verkeerde firewallregel of een routeringsfout.
- Niets op het netwerk om te misbruiken.
- Als het schakelmechanisme out-of-band wordt aangestuurd, via een apart mobiel kanaal, is er geen in-band-pad dat een aanvaller kan gebruiken om de ontkoppelingsstatus te beïnvloeden.
- Controleerbaar in fysieke termen.
- Elke verbinding en ontkoppeling is een discrete gebeurtenis die u kunt loggen, van een tijdstempel voorzien en beoordelen.
Dat is het werkingsprincipe achter het AIRGAPNET-apparaat van AirgapNet: een gepatenteerde netwerkschakelaar die wordt aangestuurd door een onafhankelijk GSM-kanaal, met ondersteuning voor handmatige, geplande en gebeurtenisgestuurde ontkoppeling.
De kabel is open of dicht. Er valt niets verkeerd te configureren.
08Waar blootstellingstijdreductie loont
Waar blootstellingstijdreductie loont
Tik op een kolom om te sorteren. Openbare systemen vallen bewust buiten de scope.
| Asset-klasse | Tijd daadwerkelijk online nodig | Typische blootstelling vandaag | Mogelijke reductie |
|---|---|---|---|
| Back-uprepository | 2–6 u/dag (back-upvenster) | 24 u/dag | 88% |
| ILO / iDRAC / BMC | < 2 u/maand onderhoud | 24/7 | 99% |
| Onderhoud op afstand door leverancier | Geplande serviceafspraken | Altijd actieve VPN | 99% |
| IP-camera's (werkplek) | Alleen tijdens kantooruren | 24/7 | 65% |
| Gebouwautomatisering / IoT | Alleen tijdens kantooruren | 24/7 | 65% |
| Ontwikkel- en testomgevingen | Alleen tijdens kantooruren | 24/7 | 65% |
09“Online wanneer nodig” in de praktijk brengen
Een praktisch programma voor blootstellingstijdreductie kent drie stappen, en die zijn niet ingewikkeld.
-
Inventariseer en classificeer.
Vermeld elke asset en vraag wat de werkelijke operationele behoefte aan connectiviteit is. Veel dingen zijn standaard always-on, niet bij ontwerp. De standaard wordt zelden opnieuw beoordeeld.
-
Kies een bedrijfsmodus.
Bepaal voor elke kandidaat of de ontkoppeling handmatig moet zijn (een beheerder activeert deze), gepland (cron-achtige tijdvensters) of gebeurtenisgestuurd (bijvoorbeeld ontkoppelen nadat de back-uptaak meldt dat deze klaar is).
-
Voer de besturing out-of-band uit.
Het kanaal dat de schakelaar aanstuurt, mag niet hetzelfde lot delen als het datavlak van de asset. Een mobiel besturingskanaal betekent dat een compromittering van het datanetwerk de aanvaller geen zeggenschap geeft over de ontkoppelingsstatus.
AirgapNet-hardware doet alle drie standaard. Verbindings- en ontkoppelingsgebeurtenissen worden gelogd, wat u het audittraject geeft dat toezichthouders steeds vaker verlangen onder NIS2, DORA en ISO 27001:2022.
10Drie veelvoorkomende bezwaren
“We hebben 24/7-monitoring op alles nodig.”
Voor productiegerichte systemen, ja. Voor back-uprepository's en beheerinterfaces, nee. Een back-uprepository heeft geen monitoring nodig terwijl deze offline is — hij is offline bij ontwerp. De meeste monitoringwaarde komt sowieso uit de actieve uren, wat precies de uren zijn waarin de asset verbonden is.
“Automatisering zal kapotgaan.”
De meeste moderne back-up-, monitoring- en beheerplatforms verwerken geplande connectiviteit van nature. Veeam, Acronis, Veritas, Synology en de rest verwachten dit soort patroon. IPMI- en BMC-tooling is altijd al uitgegaan van intermitterende bereikbaarheid.
“Dit is geen echte air gap als hij opnieuw verbinding maakt.”
Klopt. Het is geen traditionele air gap. Het is een gecontroleerd blootstellingsvenster — een ander beveiligingsprimitief, dat de dreigingen aanpakt die daadwerkelijk de meeste inbreuken veroorzaken: opportunistisch scannen, ransomware die back-ups target, compromittering van de leverancierstoeleveringsketen. Tegen een fractie van de kosten van permanente isolatie.
11Slotgedachte
Cyberrisico reduceert tot drie meetbare variabelen: aanvalsoppervlak, kwetsbaarheid en tijd. De sector heeft volwassen disciplines opgebouwd rond de eerste twee. De derde krijgt heel weinig aandacht, wat vreemd is, want het is degene die u het eenvoudigst kunt veranderen.
Hardware-afgedwongen, tijdgebaseerde ontkoppeling verkort de blootstellingstijd voor assets die niet de klok rond bereikbaar hoeven te zijn. AIRGAPNET werkt naast uw bestaande beveiligingsstack, niet in plaats daarvan. Het werkt zonder dat perfecte configuratie of perfecte detectie nodig is.
Klaar om uw blootstellingstijd te verkorten?
AIRGAPNET — implementeer het in een middag, controleer het in fysieke termen.
Gepatenteerde, GSM-bestuurde netwerkschakelaar. Ontkoppel fysiek elke Ethernet-asset volgens een schema of op verzoek. Werkt naast uw firewall- en back-upstack.