NAMUR heeft een nieuwe Best Practice Paper gepubliceerd over het thema patch management. Daarin worden concrete tips gegeven over hoe bedrijven op een doeltreffende manier met software patches kunnen omgaan. De paper richt zicht tot de chemische procesindustrie waar van controlesystemen en andere productiesoftware een hoge beschikbaarheid gevraagd wordt.
Een van de cruciale aspecten van cyberbeveiliging is het beheer van software patches. Telkens wanneer er kwetsbaarheden in firmware of software ontdekt worden, komen er nieuwe patches die het systeem beveiligen door eerdere fouten op te lossen of bescherming te bieden tegen kwetsbaarheden die voordien nog niet bekend waren. Het installeren van de patches kan op zich echter ook problemen veroorzaken omdat aanpassingen aan een besturingssysteem, bijvoorbeeld, een impact kan hebben op een software applicatie. Voor industriële toepassingen is het daarom belangrijk dat elke patch gevalideerd wordt in de context van een applicatie alvorens die te installeren.
Door dat te doen ontstaan er verschuivingen in wat men in de softwarewereld de “window of exposure” noemt. Dat is de periode tussen het ontdekken van een nieuwe kwetsbaarheid en het moment dat een doeltreffende patch geïnstalleerd wordt. De noodzaak om patches te valideren kan deze window of exposure groter maken.
Antivirus software en andere oplossingen zoals netwerkgebaseerde Intrusion Detection Systems kunnen helpen om risico’s in die periode op te vangen. De Best Practice Paper van NAMUR maakt ook de verwijzing naar een principe dat de vereniging beschreven heeft in een andere paper over cyber security, dat “hardening of systems” genoemd wordt. Dat principe bestaat erin van functies en programma’s die in een specifieke applicatie niet nodig zijn, uit te schakelen of te verwijderen. Wat niet geïnstalleerd is, kan geen risico meer vormen en heeft ook geen patches meer nodig. Het is dan wel weer een kwestie van validatie om na te gaan wat het effect van een patch op zo een afgeslankt systeem zal zijn.
Een specifieke situatie in de procesindustrie zijn nog volledig geïsoleerde systemen die niet in een netwerk zitten. In dergelijke systemen worden patches dus ook niet automatisch gedownload maar zijn ze in veel gevallen ook niet nodig.
Een andere specifieke eigenschap is dat systemen vaak lange tijd ononderbroken draaien en dat de implementatie van patches gepland moet worden voor onderhoudsintervallen.
De paper Patch management geeft een overzicht van best practices die rekening houden met al deze omstandigheden en kan bekomen worden bij NAMUR.
© Productivity.be, 23/02/2026