image

CSR wil dat meer bedrijven worden gewaarschuwd bij cyberaanval

woensdag 5 juli 2017, 10:22 door Redactie, 3 reacties
Laatst bijgewerkt: 05-07-2017, 15:58

De Cyber Security Raad (CSR), het adviesorgaan van het Kabinet als het gaat om cybersecurity, wil dat meer bedrijven worden gewaarschuwd bij een cyberaanval, in plaats van alleen de vitale sectoren. Volgens Ron de Mos, lid van de Raad, had de schade van de Petya-aanval minder kunnen zijn als bedrijven als APM Terminals en pakketdienst TNT eerder waren gewaarschuwd, zo laat hij tegenover BNR weten.

In het geval van de Petya-ransomware waren er echter geen aanwijzingen of informatie dat de aanval zou plaatsvinden en was het nieuws pas bekend nadat de uitbraak zich had voorgedaan. "Als de aanvallen plaatsvinden, dan is het kwaad al geschied, dan heeft het niet zo veel zin om te gaan informeren", zegt Ronald Prins van securitybedrijf Fox-IT. Hij wijst naar de uitbraak van de WannaCry-ransomware, die zich zeer snel verspreidde. "En was er dus geen waarschuwing mogelijk."

D66-Kamerlid Kees Verhoeven kan zich in het advies van de Cyber Security Raad vinden en wil dat het kabinet dit gaat uitvoeren. "Er zou nagedacht kunnen worden over een Nationaal Computer Emergency Response Team. Een team waarbij alle bedrijven kennis en informatie kunnen uitwisselen over cyberaanvallen." Volgens Verhoeven moet er aan de ene kant worden geïnformeerd over aanvallen en malware, maar moeten bedrijven aan de andere kant structureel beter voorbereid zijn. "Dat is voor een groot deel de verantwoordelijkheid van de bedrijven zelf, maar daar kan de overheid wel een ondersteunende rol bij spelen. Daar hebben we het Nationaal Cyber Security Centrum voor. De infrastructuur om het te doen is er dus wel, maar blijkbaar werkt het nog niet."

Update

Het advies van de Cyber Security Raad is inmiddels online verschenen (pdf). Er wordt gepleit voor een landelijk dekkend stelsel van informatieknooppunten voor informatie-uitwisseling dat het hele Nederlandse bedrijfsleven bestrijkt. Daarnaast moeten leveranciers van internetproducten en -diensten een actieve houding hebben als het gaat om het aanbieden van veilige producten en moet het eenvoudig zijn om aangifte van cybercrime bij de politie te doen.

Reacties (3)
05-07-2017, 12:10 door Anoniem
Hoe wil je als overheid bedrijven "ondersteunen" die gewoon nog XP machines draaien, of hun OS en software nooit updaten?
Dat soort bedrijven vraagt er gewoon om!
05-07-2017, 19:56 door Anoniem
Volgens Ron de Mos, lid van de Raad, had de schade van de Petya-aanval minder kunnen zijn als bedrijven als APM Terminals en pakketdienst TNT eerder waren gewaarschuwd

Ronald Prins van securitybedrijf Fox-IT. Hij wijst naar de uitbraak van de WannaCry-ransomware, die zich zeer snel verspreidde. "En was er dus geen waarschuwing mogelijk."

Hier komt het verschil tussen de waan van security bij bedrijven en praktische kennis over security bij bedrijven samen. En het botst door de inhoudelijke kloof.

De securityprofessionals komen nog steeds met nieuwe bevindingen maar volgens mij kan aangenomen worden dat de m.e.doc updates, niet voldoende patchen, emails niet altijd betrouwbaar zijn en het makkelijk code als administrator kunnen uitvoeren een belangrijke bijdrage hebben geleverd aan de uiteindelijke financiele schade. Durft Ron de Mos dan nog te beweren dat eerder waarschuwen had geholpen als dat kon?

Hoe vaak zou Ron de Mos gewaarschuwd moeten worden dat je updates van een ander bedrijf niet zo maar moet vertrouwen. Hoe vaak zou Ron de Mos gewaarschuwd moeten worden dat securityupdates wel heel belangrijk zijn? Hoe vaak zou Ron de Mos gewaarschuwd moeten worden dat de informatie die je via een digitaal bericht krijgt niet achterloos aangenomen moet worden? Hoe vaak zou Ron de Mos gewaarschuwd moeten worden dat het beperken van administrator rechten verstandig is? En zou Ron de Mos, of iedere andere chief, dan wel een bedrijf hebben dat binnen een paar uren of dagen of weken wel het hele bedrijf veilig maakt tegen een aanval als wannacry of petya?

Misschien kan Ron de Mos beantwoorden hoeveel van die paar bedrijven die in Nederland wel schade (veroorzaakt) hebben bekwaam genoeg zijn om met waarschuwingen om te gaan en beveiliging van ICT belangrijk genoeg vinden om er zelf serieus in te investeren?
05-07-2017, 22:18 door Anoniem
Ik denk dat waarschuwen primair de taak is van de auteurs van de lekke software. In dit geval, hebben (no)petya en wannacry gebruik kunnen maken van een lek in Microsoft producten. Microsoft heeft, toen deze vulnerability bekend werd (via Wikileaks), een patch geschreven en dat wereldkundig gemaakt. Dat was reeds in maart. Hoezo onvoldoende geïnformeerd?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.