Transparantie
Methodologie
Deze pagina legt uit welke bronnen IACS Radar gebruikt, hoe vaak informatie wordt bijgewerkt, hoe relevantie wordt bepaald, en waar de beperkingen van dit platform liggen.
Gebruikte bronnen
CISA KEV, NVD en CISA ICS Advisories worden live opgehaald (server-side, zonder dat hiervoor een API-sleutel verplicht is voor NVD — zie hieronder). De exposure-kaart gebruikt een live Shodan-koppeling voor het totaal aantal waarnemingen en de protocolverdeling per land, via het credit-vrije `/host/count`-endpoint (geen actieve scans, geen individuele hostgegevens opgehaald). Kritieke-kwetsbaarheid- en KEV-schattingen per land, topleveranciers en de 30-dagen trend blijven een illustratieve schatting, omdat Shodan geen CVE- of vendorcorrelatie op tellingsniveau biedt. Bij een storing valt elke bron onafhankelijk terug op synthetische demonstratiegegevens.
CISA Known Exploited Vulnerabilities
actiefLive opgehaald uit de publieke CISA KEV-catalogus (JSON-feed, geen API-sleutel nodig).
NVD CVE API 2.0
actiefLive opgehaald via de NVD CVE API 2.0 met een geconfigureerde API-sleutel.
CISA ICS Advisories
actiefLive opgehaald uit de officiële CSAF 2.0-advisories die CISA publiceert (cisagov/CSAF), met een geconfigureerde GitHub-token.
Shodan
actiefPubliek waarneembare industriële exposure (host/count, credit-vrij), uitsluitend server-side benaderd.
Leveranciersadvisories
niet-geconfigureerdBeveiligingsadviezen rechtstreeks van OT-leveranciers.
Synthetische demodata
actiefGegenereerde demonstratiegegevens voor deze MVP-omgeving.
Updatefrequentie
CISA KEV, CISA ICS Advisories en NVD-verrijking worden server-side opgehaald en maximaal elke 30 minuten opnieuw gesynchroniseerd (langer cachen van de ICS-advisorybestanden en KEV-catalogus zelf, tot enkele uren, om de bronnen niet onnodig te belasten). De exposure-kaart haalt elke 6 uur nieuwe tellingen op bij Shodan. Elke pagina toont een expliciet tijdstip van laatste ophaling; het woord “live” wordt alleen gebruikt waar dat daadwerkelijk om een recent opgehaalde externe bron gaat, nooit voor de synthetische onderdelen.
Hoe industriële relevantie wordt bepaald
Niet elke kwetsbaarheid met een hoge CVSS-score is relevant voor OT. IACS Radar berekent een configureerbare industriële relevantiescore op basis van: vermelding in een CISA ICS Advisory, CPE-match, leverancier, productcategorie (bijvoorbeeld PLC, RTU, IED, protection relay), toegepaste industriële protocollen, sectorwoorden en handmatige analistenclassificatie. Bij elke classificatie wordt vastgelegd waarom een kwetsbaarheid als industrieel relevant is aangemerkt — zichtbaar op elke CVE-detailpagina onder “IACS Radar-duiding”.
Hoe CVSS wordt geïnterpreteerd
CVSS drukt de technische ernst van een kwetsbaarheid uit — niet de waarschijnlijkheid van misbruik. Een score van 9.8 betekent dat misbruik, als het plaatsvindt, potentieel zeer ernstig is; het zegt niets over of dit ook daadwerkelijk gebeurt. IACS Radar combineert CVSS daarom altijd met aanvullende context: KEV-status, internet-exposure en industriële relevantie.
Verschil tussen CVE en KEV
Een CVE is een identificatienummer voor een gedocumenteerde kwetsbaarheid. Een KEV-vermelding betekent dat CISA heeft vastgesteld dat er daadwerkelijk misbruik van die kwetsbaarheid plaatsvindt. Zie ook het kennisbankartikel KEV, CVE, CVSS en EPSS uitgelegd voor een uitgebreide toelichting.
Hoe geografische data wordt geaggregeerd
Om herleidbaarheid naar specifieke installaties te voorkomen, toont IACS Radar nooit exacte IP-adressen of GPS-coördinaten. Waarnemingen worden geaggregeerd op land- of regioniveau (provincie, deelstaat, brede regio). IP-adressen worden gemaskeerd weergegeven (bijvoorbeeld 145.***.***.24) en dienen uitsluitend ter illustratie in deze demo-omgeving.
Beperkingen van exposure-data
- Een internetbereikbare service is niet automatisch kwetsbaar.
- Locatiegegevens op basis van IP-adressen kunnen onnauwkeurig zijn, bijvoorbeeld door gebruik van VPN's, CDN's of gedeelde infrastructuur.
- Zichtbaarheid via scanning-gebaseerde bronnen is niet volledig: niet elk internetbereikbaar systeem wordt waargenomen.
- Een waarneming toont geen bewijs van misconfiguratie, alleen dat een service reageert op een specifieke aanvraag.
Mogelijke false positives en datakwaliteit
Automatische matching tussen producten, CPE's en advisories kan tot onjuiste koppelingen leiden, bijvoorbeeld door inconsistente productbenamingen tussen bronnen. IACS Radar markeert eigen interpretatie expliciet als “IACS Radar-duiding” en onderscheidt dit van officiële brondata. Gebruikers wordt aangeraden kritieke beslissingen altijd te verifiëren tegen de officiële bron.
Analisteninterpretatie
Waar geautomatiseerde matching onvoldoende zekerheid biedt, vult een analist de classificatie handmatig aan. Dit wordt vastgelegd inclusief naam of team, datum en toelichting, zodat duidelijk is welke informatie afkomstig is van een officiële bron en welke van eigen analyse.
Responsible disclosure
IACS Radar publiceert uitsluitend reeds publiek beschikbare informatie (CVE's, KEV-vermeldingen, ICS Advisories) en bevat geen exploitcode, stapsgewijze misbruikinstructies of ongepubliceerde kwetsbaarheden. Voor het melden van nieuwe kwetsbaarheden verwijzen wij naar de betreffende leverancier of naar CISA's coördinatieproces voor responsible disclosure.
Privacy en ethische uitgangspunten
Dit platform is uitsluitend bedoeld voor defensieve beveiliging, risicobeoordeling, kennisdeling en vulnerability management. Er wordt geen functionaliteit geboden voor actief scannen, exploitatie, credential-testing of ongeautoriseerde toegang. Persoonsgegevens worden niet verwerkt in de exposure-datasets; getoonde identifiers zijn geanonimiseerde, geaggregeerde technische kenmerken.