Systematisch ICS Advisories volgen klinkt eenvoudiger dan het is. Na een jaar dit structureel te doen voor meerdere OT-omgevingen in de energiesector, zijn drie lessen bovengekomen die breder toepasbaar zijn.
Les 1: volume is geen goede maatstaf voor risico
Het aantal advisories per week zegt weinig over het daadwerkelijke risico voor een specifieke organisatie. Veel advisories betreffen producten die niet in de eigen omgeving worden gebruikt, of functies die niet actief zijn geconfigureerd. Zonder een actuele assetinventaris leidt volgen van advisories vooral tot ruis, niet tot bruikbare prioritering.
Les 2: revisies bevatten vaak de belangrijkste informatie
Een eerste publicatie van een advisory bevat regelmatig nog geen patchinformatie — die volgt in een latere revisie ("Update A" of "Update B"). Wie alleen naar de eerste publicatie kijkt en revisies niet actief bijhoudt, mist vaak precies het moment waarop een concrete maatregel beschikbaar komt. Dit is een van de redenen waarom dit platform revisiegeschiedenis expliciet toont op de ICS Advisories-pagina.
Les 3: industriële relevantie vraagt om meer dan trefwoorden zoeken
Simpelweg zoeken op productnamen levert vals-positieven en gemiste treffers op: leveranciers gebruiken niet altijd consistente productbenamingen, en dezelfde onderliggende component wordt soms onder een modelnummer, dan weer onder een merknaam gepubliceerd. Effectieve triage vereist een combinatie van CPE-matching, leveranciersinformatie en menselijke verificatie — geen van drieën is op zichzelf voldoende.
Wat dit betekent voor het inrichten van een proces
De belangrijkste conclusie is misschien wel dat het volgen van advisories geen doel op zich is, maar een input voor een breder proces: van signalering, via industriële relevantiebeoordeling, naar een expliciete behandelkeuze. Zie ook dit kennisbankartikel voor een uitgewerkt stappenplan.