Direct naar inhoud
IACS RadarIndustrial Cyber Exposure & Intelligence

Transparantie

Methodologie

Deze pagina legt uit welke bronnen IACS Radar gebruikt, hoe vaak informatie wordt bijgewerkt, hoe relevantie wordt bepaald, en waar de beperkingen van dit platform liggen.

Deze pagina gebruikt veel vakafkortingen — bekijk de afkortingenlijst voor de volledige betekenis.

Gebruikte bronnen

CISA KEV, NVD, CISA ICS Advisories, de leveranciersadvisories (Siemens, ABB) en EPSS-scores (FIRST.org) worden live opgehaald. Dit gebeurt server-side. Voor NVD en EPSS is geen API-sleutel verplicht (zie hieronder).

De exposure-kaart gebruikt een live Shodan-koppeling. Deze levert het totaal aantal waarnemingen en de protocolverdeling per land, via het credit-vrije `/host/count`-endpoint. Er worden geen actieve scans uitgevoerd en geen individuele hostgegevens opgehaald.

Kritieke-kwetsbaarheid- en KEV-schattingen per land, topleveranciers en de 30-dagen trend blijven een illustratieve schatting. Shodan biedt namelijk geen CVE- of vendorcorrelatie op tellingsniveau.

CISA Known Exploited Vulnerabilities

actief

Live opgehaald uit de publieke CISA KEV-catalogus (JSON-feed, geen API-sleutel nodig).

NVD CVE API 2.0

actief

Live opgehaald via de NVD CVE API 2.0 met een geconfigureerde API-sleutel.

CISA ICS Advisories

actief

Live opgehaald uit de officiële CSAF 2.0-advisories die CISA publiceert (cisagov/CSAF), met een geconfigureerde GitHub-token.

Leveranciersadvisories

actief

Live opgehaald uit de eigen CSAF-advisoryfeeds van Siemens ProductCERT en ABB PSIRT. Hitachi Energy-advisories komen voorlopig alleen binnen via de CISA ICS Advisories-koppeling.

EPSS (Exploit Prediction Scoring System)

actief

Dagelijks bijgewerkte exploitkans per CVE, live opgehaald bij FIRST.org (geen API-sleutel nodig).

Shodan

actief

Publiek waarneembare industriële exposure (host/count, credit-vrij), uitsluitend server-side benaderd.

Hoe de kwetsbaarhedenlijst wordt samengesteld

  1. IACS Radar doorzoekt NVD niet breed op leverancier of trefwoord. Kandidaat-CVE's komen alleen uit drie bronnen: de 60 meest recente CISA ICS-CERT-advisories, de eigen CSAF-advisoryfeeds van Siemens ProductCERT en ABB PSIRT, en de CISA KEV-catalogus met bevestigde actieve exploitatie. Deze bronnen worden samengevoegd tot maximaal 1000 CVE's.
  2. NVD wordt daarna alleen gebruikt om deze CVE's te verrijken, met CVSS, CWE en een beschrijving. NVD wordt niet gebruikt om nieuwe CVE's te zoeken.
  3. Een leverancier zonder recente CISA-advisory, eigen advisory of KEV-vermelding kan hier op 0 CVE's uitkomen. Dat geldt ook als diezelfde leverancier tientallen of honderden CVE's heeft in de volledige NVD-geschiedenis. Een tool als OpenCVE toont die volledige geschiedenis wel.
  4. Dit is een bewuste keuze voor een kleinere scope. De focus ligt op recente en officieel gemelde kwetsbaarheden. Dit is geen volledige CVE-inventarisatie per leverancier.
  5. Hitachi Energy, Fortinet, Welotec en Westermo staan als bekende leverancier in de catalogus, maar hebben (nog) geen eigen, direct te koppelen CSAF-feed. Hun advisories komen daarom alleen binnen als CISA erover publiceert.
  6. Microsoft Windows staat als leverancier in de catalogus omdat onderstations steeds vaker Windows-thin clients en -werkstations gebruiken als poort naar een HMI of ander OT-apparaat. Alleen de besturingssysteem-varianten worden gevolgd (geen Office, Exchange, .NET en andere applicaties), en alleen kwetsbaarheden in kern-OS-onderdelen die in de CISA KEV-catalogus staan (dus bevestigd actief misbruikt) — geen volledige Microsoft-CVE-instroom.
  7. Elke kandidaat-CVE wordt daarna verrijkt met NVD-gegevens en een EPSS-score van FIRST.org. Beide vormen samen met de industriële relevantiescore de IACS Radar-prioriteringsscore.

1. Bronnen

CISA KEVNVD CVE APICISA ICS AdvisoriesSiemens ProductCERTABB PSIRTEPSS (FIRST.org)ShodanDemodata (fallback)

Publieke brondata, server-side opgehaald.

2. Verzamelen & normaliseren

  • Bronnen ophalen en samenvoegen
  • CVE-ID's dedupliceren
  • Metadata verrijken (CVSS, CWE, beschrijving)
  • Caching en periodieke synchronisatie
Meeste bronnen: elke 30 minShodan: elke 6 uur

3. Verrijken & prioriteren

  • Industriële relevantiescore
  • KEV-status en EPSS meenemen
  • Internet-exposure als extra context
  • IACS Radar-prioriteringsscore (0–100)
CVSS35%
EPSS30%
OT-relevantie35%

KEV ×1,4 en internet-exposure ×1,1 als extra ophoging.

4. Publiceren & duiden

  • Dashboard, Intelligence en Kwetsbaarheden
  • IEC 62443-context en kennisbank
  • IACS Radar-duiding apart van brondata
  • Laatste update per bron zichtbaar

Belangrijke uitgangspunten

Alleen publieke informatieGeen actieve scanning of exploitatieExposure geaggregeerd en geanonimiseerdOfficiële brondata + expliciete eigen duiding

Beperkingen

Geen volledige CVE-historie per leverancier. De focus ligt op recente, officieel gemelde advisories, KEV-vermeldingen en verrijkte OT-relevantie.

Updatefrequentie

CISA KEV, CISA ICS Advisories, de leveranciersadvisories (Siemens, ABB) en NVD-verrijking worden server-side opgehaald en maximaal elke 30 minuten opnieuw gesynchroniseerd (langer cachen van de advisorybestanden en KEV-catalogus zelf, tot enkele uren, om de bronnen niet onnodig te belasten). De exposure-kaart haalt elke 6 uur nieuwe tellingen op bij Shodan. Elke pagina toont een expliciet tijdstip van laatste ophaling; het woord “live” wordt alleen gebruikt waar dat daadwerkelijk om een recent opgehaalde externe bron gaat, nooit voor de synthetische onderdelen.

Hoe industriële relevantie wordt bepaald

Niet elke kwetsbaarheid met een hoge CVSS-score is relevant voor OT. IACS Radar berekent een configureerbare industriële relevantiescore op basis van: vermelding in een CISA ICS Advisory, CPE-match, leverancier, productcategorie (bijvoorbeeld PLC, RTU, IED, protection relay), toegepaste industriële protocollen, sectorwoorden en handmatige analistenclassificatie. Bij elke classificatie wordt vastgelegd waarom een kwetsbaarheid als industrieel relevant is aangemerkt — zichtbaar op elke CVE-detailpagina onder “IACS Radar-duiding”.

Hoe CVSS wordt geïnterpreteerd

CVSS drukt de technische ernst van een kwetsbaarheid uit — niet de waarschijnlijkheid van misbruik. Een score van 9.8 betekent dat misbruik, als het plaatsvindt, potentieel zeer ernstig is; het zegt niets over of dit ook daadwerkelijk gebeurt. IACS Radar combineert CVSS daarom altijd met aanvullende context: KEV-status, internet-exposure en industriële relevantie.

Hoe de IACS Radar-prioriteringsscore wordt berekend

Naast de losse CVSS-, EPSS-, KEV- en relevantiesignalen toont elke CVE-detailpagina een gecombineerde IACS Radar-prioriteringsscore (0–100). Basisgewicht: CVSS 35% (technische ernst), EPSS 30% (de dagelijks door FIRST.org bijgewerkte schatting van de kans op misbruik binnen 30 dagen) en industriële relevantiescore 35%. Is er nog geen EPSS-score beschikbaar (bijvoorbeeld bij een zeer recente CVE), dan wordt dat gewicht evenredig verdeeld over CVSS en relevantie — een ontbrekende score wordt dus nooit als “0% kans” geïnterpreteerd. Een bevestigde KEV-vermelding en relevantie voor internet-exposure werken daarna als vermenigvuldigende ophoging op die basis, omdat bevestigd misbruik en waarneembare blootstelling de urgentie disproportioneel verhogen. De prioriteringsscore is een aanvullend hulpmiddel voor triage, geen vervanging van de losse scores — die blijven overal apart zichtbaar.

Verschil tussen CVE en KEV

Een CVE is een identificatienummer voor een gedocumenteerde kwetsbaarheid. Een KEV-vermelding betekent dat CISA heeft vastgesteld dat er daadwerkelijk misbruik van die kwetsbaarheid plaatsvindt. Zie ook het kennisbankartikel KEV, CVE, CVSS en EPSS uitgelegd voor een uitgebreide toelichting.

Hoe geografische data wordt geaggregeerd

Om herleidbaarheid naar specifieke installaties te voorkomen, toont IACS Radar nooit exacte IP-adressen of GPS-coördinaten. Waarnemingen worden geaggregeerd op land- of regioniveau (provincie, deelstaat, brede regio). IP-adressen worden gemaskeerd weergegeven (bijvoorbeeld 145.***.***.24) en dienen uitsluitend ter illustratie in deze demo-omgeving.

Beperkingen van exposure-data

  • Een internetbereikbare service is niet automatisch kwetsbaar.
  • Locatiegegevens op basis van IP-adressen kunnen onnauwkeurig zijn, bijvoorbeeld door gebruik van VPN's, CDN's of gedeelde infrastructuur.
  • Zichtbaarheid via scanning-gebaseerde bronnen is niet volledig: niet elk internetbereikbaar systeem wordt waargenomen.
  • Een waarneming toont geen bewijs van misconfiguratie, alleen dat een service reageert op een specifieke aanvraag.

Mogelijke false positives en datakwaliteit

Automatische matching tussen producten, CPE's en advisories kan tot onjuiste koppelingen leiden, bijvoorbeeld door inconsistente productbenamingen tussen bronnen. IACS Radar markeert eigen interpretatie expliciet als “IACS Radar-duiding” en onderscheidt dit van officiële brondata. Gebruikers wordt aangeraden kritieke beslissingen altijd te verifiëren tegen de officiële bron.

Analisteninterpretatie

Waar geautomatiseerde matching onvoldoende zekerheid biedt, vult een analist de classificatie handmatig aan. Dit wordt vastgelegd inclusief naam of team, datum en toelichting, zodat duidelijk is welke informatie afkomstig is van een officiële bron en welke van eigen analyse.

Responsible disclosure

IACS Radar publiceert uitsluitend reeds publiek beschikbare informatie (CVE's, KEV-vermeldingen, ICS Advisories) en bevat geen exploitcode, stapsgewijze misbruikinstructies of ongepubliceerde kwetsbaarheden. Voor het melden van nieuwe kwetsbaarheden verwijzen wij naar de betreffende leverancier of naar CISA's coördinatieproces voor responsible disclosure.

Privacy en ethische uitgangspunten

Dit platform is uitsluitend bedoeld voor defensieve beveiliging, risicobeoordeling, kennisdeling en vulnerability management. Er wordt geen functionaliteit geboden voor actief scannen, exploitatie, credential-testing of ongeautoriseerde toegang. Persoonsgegevens worden niet verwerkt in de exposure-datasets; getoonde identifiers zijn geanonimiseerde, geaggregeerde technische kenmerken.