Direct naar inhoud
IACS RadarIndustrial Cyber Exposure & Intelligence

Transparantie

Methodologie

Deze pagina legt uit welke bronnen IACS Radar gebruikt, hoe vaak informatie wordt bijgewerkt, hoe relevantie wordt bepaald, en waar de beperkingen van dit platform liggen.

Gebruikte bronnen

CISA KEV, NVD en CISA ICS Advisories worden live opgehaald (server-side, zonder dat hiervoor een API-sleutel verplicht is voor NVD — zie hieronder). De exposure-kaart gebruikt een live Shodan-koppeling voor het totaal aantal waarnemingen en de protocolverdeling per land, via het credit-vrije `/host/count`-endpoint (geen actieve scans, geen individuele hostgegevens opgehaald). Kritieke-kwetsbaarheid- en KEV-schattingen per land, topleveranciers en de 30-dagen trend blijven een illustratieve schatting, omdat Shodan geen CVE- of vendorcorrelatie op tellingsniveau biedt. Bij een storing valt elke bron onafhankelijk terug op synthetische demonstratiegegevens.

CISA Known Exploited Vulnerabilities

actief

Live opgehaald uit de publieke CISA KEV-catalogus (JSON-feed, geen API-sleutel nodig).

NVD CVE API 2.0

actief

Live opgehaald via de NVD CVE API 2.0 met een geconfigureerde API-sleutel.

CISA ICS Advisories

actief

Live opgehaald uit de officiële CSAF 2.0-advisories die CISA publiceert (cisagov/CSAF), met een geconfigureerde GitHub-token.

Shodan

actief

Publiek waarneembare industriële exposure (host/count, credit-vrij), uitsluitend server-side benaderd.

Leveranciersadvisories

niet-geconfigureerd

Beveiligingsadviezen rechtstreeks van OT-leveranciers.

Synthetische demodata

actief

Gegenereerde demonstratiegegevens voor deze MVP-omgeving.

Updatefrequentie

CISA KEV, CISA ICS Advisories en NVD-verrijking worden server-side opgehaald en maximaal elke 30 minuten opnieuw gesynchroniseerd (langer cachen van de ICS-advisorybestanden en KEV-catalogus zelf, tot enkele uren, om de bronnen niet onnodig te belasten). De exposure-kaart haalt elke 6 uur nieuwe tellingen op bij Shodan. Elke pagina toont een expliciet tijdstip van laatste ophaling; het woord “live” wordt alleen gebruikt waar dat daadwerkelijk om een recent opgehaalde externe bron gaat, nooit voor de synthetische onderdelen.

Hoe industriële relevantie wordt bepaald

Niet elke kwetsbaarheid met een hoge CVSS-score is relevant voor OT. IACS Radar berekent een configureerbare industriële relevantiescore op basis van: vermelding in een CISA ICS Advisory, CPE-match, leverancier, productcategorie (bijvoorbeeld PLC, RTU, IED, protection relay), toegepaste industriële protocollen, sectorwoorden en handmatige analistenclassificatie. Bij elke classificatie wordt vastgelegd waarom een kwetsbaarheid als industrieel relevant is aangemerkt — zichtbaar op elke CVE-detailpagina onder “IACS Radar-duiding”.

Hoe CVSS wordt geïnterpreteerd

CVSS drukt de technische ernst van een kwetsbaarheid uit — niet de waarschijnlijkheid van misbruik. Een score van 9.8 betekent dat misbruik, als het plaatsvindt, potentieel zeer ernstig is; het zegt niets over of dit ook daadwerkelijk gebeurt. IACS Radar combineert CVSS daarom altijd met aanvullende context: KEV-status, internet-exposure en industriële relevantie.

Verschil tussen CVE en KEV

Een CVE is een identificatienummer voor een gedocumenteerde kwetsbaarheid. Een KEV-vermelding betekent dat CISA heeft vastgesteld dat er daadwerkelijk misbruik van die kwetsbaarheid plaatsvindt. Zie ook het kennisbankartikel KEV, CVE, CVSS en EPSS uitgelegd voor een uitgebreide toelichting.

Hoe geografische data wordt geaggregeerd

Om herleidbaarheid naar specifieke installaties te voorkomen, toont IACS Radar nooit exacte IP-adressen of GPS-coördinaten. Waarnemingen worden geaggregeerd op land- of regioniveau (provincie, deelstaat, brede regio). IP-adressen worden gemaskeerd weergegeven (bijvoorbeeld 145.***.***.24) en dienen uitsluitend ter illustratie in deze demo-omgeving.

Beperkingen van exposure-data

  • Een internetbereikbare service is niet automatisch kwetsbaar.
  • Locatiegegevens op basis van IP-adressen kunnen onnauwkeurig zijn, bijvoorbeeld door gebruik van VPN's, CDN's of gedeelde infrastructuur.
  • Zichtbaarheid via scanning-gebaseerde bronnen is niet volledig: niet elk internetbereikbaar systeem wordt waargenomen.
  • Een waarneming toont geen bewijs van misconfiguratie, alleen dat een service reageert op een specifieke aanvraag.

Mogelijke false positives en datakwaliteit

Automatische matching tussen producten, CPE's en advisories kan tot onjuiste koppelingen leiden, bijvoorbeeld door inconsistente productbenamingen tussen bronnen. IACS Radar markeert eigen interpretatie expliciet als “IACS Radar-duiding” en onderscheidt dit van officiële brondata. Gebruikers wordt aangeraden kritieke beslissingen altijd te verifiëren tegen de officiële bron.

Analisteninterpretatie

Waar geautomatiseerde matching onvoldoende zekerheid biedt, vult een analist de classificatie handmatig aan. Dit wordt vastgelegd inclusief naam of team, datum en toelichting, zodat duidelijk is welke informatie afkomstig is van een officiële bron en welke van eigen analyse.

Responsible disclosure

IACS Radar publiceert uitsluitend reeds publiek beschikbare informatie (CVE's, KEV-vermeldingen, ICS Advisories) en bevat geen exploitcode, stapsgewijze misbruikinstructies of ongepubliceerde kwetsbaarheden. Voor het melden van nieuwe kwetsbaarheden verwijzen wij naar de betreffende leverancier of naar CISA's coördinatieproces voor responsible disclosure.

Privacy en ethische uitgangspunten

Dit platform is uitsluitend bedoeld voor defensieve beveiliging, risicobeoordeling, kennisdeling en vulnerability management. Er wordt geen functionaliteit geboden voor actief scannen, exploitatie, credential-testing of ongeautoriseerde toegang. Persoonsgegevens worden niet verwerkt in de exposure-datasets; getoonde identifiers zijn geanonimiseerde, geaggregeerde technische kenmerken.