Software wordt niet meer ondersteund: welke risico's loopt uw bedrijf?
Een leverancier kondigt aan dat een versie end-of-life gaat. Of het softwarehuis wordt overgenomen en het product krijgt geen updates meer. Of de ontwikkelaar die het pakket ooit bouwde, gaat met pensioen.
In alle drie de gevallen blijft de software gewoon werken. Dat is precies wat de situatie riskant maakt: er gebeurt niets zichtbaars, terwijl het risico maand na maand toeneemt. Hieronder wat er in die periode werkelijk verandert.
Beveiligingslekken worden niet meer gedicht
Dit is het zwaarste gevolg. Zolang software ondersteund wordt, brengt de leverancier updates uit voor kwetsbaarheden. Stopt die ondersteuning, dan blijven nieuw ontdekte lekken openstaan.
Het probleem is dat bekende kwetsbaarheden publiek gedocumenteerd worden. Wie zoekt naar systemen met een specifieke verouderde versie, vindt ze geautomatiseerd. Niet-ondersteunde software wordt daarmee een doelwit dat zichzelf aankondigt.
De omgeving eromheen loopt vast
Uw applicatie draait op een besturingssysteem, een database en een server. Die onderdelen krijgen wel updates. Op enig moment ondersteunt de nieuwe versie uw applicatie niet meer.
Dan ontstaat een keuze die geen keuze is: u laat het onderliggende systeem verouderen om de applicatie draaiende te houden, waarmee de kwetsbaarheid zich verplaatst naar de laag eronder. Hetzelfde geldt voor browsers, voor koppelingen met banken of overheidsdiensten, en voor apparatuur zoals scanners en printers.
Compliance wordt lastiger aantoonbaar
De AVG verplicht passende technische maatregelen bij het verwerken van persoonsgegevens. Draaien die gegevens door een systeem dat geen beveiligingsupdates meer krijgt, dan wordt het moeilijk te onderbouwen dat die maatregelen passend zijn.
Dit speelt ook bij aanbestedingen en bij audits van klanten. Steeds vaker wordt gevraagd welke versies u gebruikt en tot wanneer die ondersteund worden. Een niet-ondersteund pakket kost u dan opdrachten, los van elk incident.
Technische kennis verdwijnt uit de markt
Naarmate een technologie veroudert, krimpt de groep mensen die ermee kan werken. Wie het nog kan, is duurder en schaarser. Vindt u niemand meer, dan is elk probleem een noodgeval in plaats van een taak.
Deze afname verloopt sneller dan de meeste organisaties verwachten. Vaak is er nog één partij beschikbaar, en die kent haar positie.
Herstel na een incident duurt langer
Bij een storing in ondersteunde software belt u de leverancier. Bij niet-ondersteunde software zoekt u zelf een oplossing, zonder patch, zonder documentatie en zonder iemand die de code kent.
Dat verschil bepaalt of een incident enkele uren duurt of enkele dagen. Bij een systeem waar de facturatie of de productie op draait, is dat het verschil tussen hinder en stilstand.
Wat u nu al kunt doen
Niet elke end-of-life-situatie vraagt om onmiddellijk vervangen. Wel om vier dingen op korte termijn.
- Leg vast wat u in handen hebt – Beschikt u over de broncode, de databankstructuur en de documentatie? Zonder die drie is elke toekomstige stap duurder.
- Beperk de blootstelling – Haal het systeem waar mogelijk van het open internet, scheid het van de rest van het netwerk en beperk wie toegang heeft.
- Controleer uw back-ups op herstel – Een back-up waarvan nooit een terugzetting is getest, is een aanname.
- Zet een termijn – Bepaal wanneer u wil overstappen en werk terug in de tijd. Zonder datum wordt de beslissing telkens uitgesteld tot het een noodgeval is.
De afweging
De vraag is niet of niet-ondersteunde software ooit misgaat, maar wat het kost als het misgaat en hoe lang u zonder kunt. Voor een intern hulpmiddel is dat een ongemak. Voor het systeem waar uw orders of dossiers in staan, ligt dat anders.
Begin daarom bij een inventaris: welke systemen zijn niet meer ondersteund, welke gegevens staan erin, en wat gebeurt er als ze een week onbeschikbaar zijn. Die drie kolommen bepalen de volgorde waarin u handelt.
Meer weten over hoe u dit gecontroleerd aanpakt? Lees hoe wij niet-ondersteunde legacy-systemen vervangen.