image

TU Eindhoven had geen papieren draaiboek voor handelen bij cyberaanval

woensdag 21 mei 2025, 10:49 door Redactie, 11 reacties

De TU Eindhoven had geen papieren draaiboek voor het handelen bij cyberaanvallen. De enige versie stond op het netwerk dat offline werd gehaald vanwege een cyberaanval. Het it-personeel hoefde echter 'niet alles van een papiertje te lezen', zo laat Chief Information Security Officer (CISO) Martin de Vries van de universiteit tegenover het Eindhovens Dagblad weten.

Verschillende partijen, zoals Seagate, adviseren om een disaster recovery plan ook in papieren formaat achter de hand te houden, voor het geval alles offline gaat. "Zorg dat alle incidentresponseteamleden een papieren versie (of digitale kopie op een andere locatie) van het incidentresponseplan (IRP) hebben en daar toegang tot hebben. Het is mogelijk dat je bij een incident geen toegang hebt tot je digitale bestanden", zo laat het Nationaal Cyber Security Centrum (NCSC) weten.

Verder blijkt dat de TU Eindhoven tijdens het incident besluit om via Signal te communiceren in plaats van WhatsApp, omdat onduidelijk is of de aanvaller in de appgroepen kan meelezen. Uiteindelijk blijkt de universiteit door het offline halen van het netwerk verdere schade te hebben voorkomen. Volgens De Vries had het geen half uur langer moeten duren, omdat de aanvaller dan belangrijke systemen had kunnen versleutelen.

Reacties (11)
Gisteren, 11:37 door Anoniem
Dat is dus een afweging.. laat je de aanvaller zijn gang gaan, zodat hij/zij niet in de gaten heeft dat JIJ HEM in de gaten hebt, zodat ie niet als een stinkdier alles onder meurt, en zodat je kunt gaan tracken waar en hoe die naar binnen komt en waar die vandaan komt, of trek je de stekker eruit in de hoop dat er geen (dead-)timer loopt die alsnog alles encrypt of erger, wist...

Gezien je toch een DR moet doen en alles moet saniteren zie ik niet de urgentie van 'oe, net op tijd voordat ie systeem 39 van 40 systemen heeft gepakt'...
Gisteren, 11:42 door Anoniem
Verschillende partijen, zoals Seagate, adviseren om een disaster recovery plan ook in papieren formaat achter de hand te houden, voor het geval alles offline gaat
Eerlijk gezegd nooit over nagedacht, maar dit is zeker een uitstekend idee. Dit wordt opgepakt.
Gisteren, 13:30 door Anoniem
Door Anoniem:
Verschillende partijen, zoals Seagate, adviseren om een disaster recovery plan ook in papieren formaat achter de hand te houden, voor het geval alles offline gaat
Eerlijk gezegd nooit over nagedacht, maar dit is zeker een uitstekend idee. Dit wordt opgepakt.

Sorry, maar... dit is toch echt wel een open deur die hier ingetrapt wordt.
Hoe had je anders het plan willen volgen?
- Uit het hoofd
- Op het besmette offline gehaalde systeem
- Vanaf een dedicated smartphone of tablet (die je wel altijd opgeladen en up-to-date moet houden, maar weer gescheiden van het betreffende netwerk)

Papier is geduldig, en kan niet gehackt worden.
Bewaar meerdere kopieen, ook off-site. (Net als je backups)
Gisteren, 13:56 door Anoniem
Wij hadden altijd een versleutelde USB stick met het volledige plan (dus niet alleen cybersecurity) thuis liggen. Dan praat ik over 2010 en later, en een commerciele organisatie. Ik snap niet dat dat niet overal gebeurd.
Gisteren, 14:43 door Anoniem
Door Anoniem: Dat is dus een afweging.. laat je de aanvaller zijn gang gaan, zodat hij/zij niet in de gaten heeft dat JIJ HEM in de gaten hebt, zodat ie niet als een stinkdier alles onder meurt, en zodat je kunt gaan tracken waar en hoe die naar binnen komt en waar die vandaan komt, of trek je de stekker eruit in de hoop dat er geen (dead-)timer loopt die alsnog alles encrypt of erger, wist...

Gezien je toch een DR moet doen en alles moet saniteren zie ik niet de urgentie van 'oe, net op tijd voordat ie systeem 39 van 40 systemen heeft gepakt'...
Inderdaad. Geen internet meer beschikbaar is ook regelmatig het sein om te gaan encrypen. Dan zou dit juist een domme actie zijn geweest. Ze hebben dus risico genomen met de ICT
Gisteren, 15:44 door Anoniem
Sorry, maar... dit is toch echt wel een open deur die hier ingetrapt wordt.

Een open deur die vaak, zeer begrijpelijk, vergeten wordt.
Gisteren, 15:54 door _R0N_
Door Anoniem: Wij hadden altijd een versleutelde USB stick met het volledige plan (dus niet alleen cybersecurity) thuis liggen. Dan praat ik over 2010 en later, en een commerciele organisatie. Ik snap niet dat dat niet overal gebeurd.

Het probleem daarmee is dat die usb-stick bij iemand thuis ligt. Die persoon kan het bedrijf verlaten (vrijwillig of niet) en niemand weet dan nog waar die usb-stick ligt of nog erger de data kan misbruikt/gelekt worden wanneer het dienstverband niet harmonieus wordt beëindigd.
Gisteren, 18:41 door Anoniem
Door Anoniem:
Sorry, maar... dit is toch echt wel een open deur die hier ingetrapt wordt.

Een open deur die vaak, zeer begrijpelijk, vergeten wordt.

Nee het is onbegrijpelijk. Dit betekent namelijk ook dat het plan nog nooit getest is dan wel dat de test niets met de werkelijkheid te maken had.

Sinds de jaren negentig heb ik ontelbare continuity trainingen gegeven en dit specifieke punt altijd benadrukt compleet met voorbeelden uit de praktijk. Ook zwaar gereguleerde sectoren zoals banken leden grote schade door dit soort dommigheid.

Al met al ligt hier een nalatigheid/onbehoorlijk bestuur claim te wachten en lijkt het mij verstandig dat het Uni bestuur alvast wat juridische bijstand gaat zoeken.

Zie ook https://www.security.nl/posting/846204/%27Bestuurders+moeten+verantwoordelijkheid+nemen+voor+cybersecurity%27
Gisteren, 19:43 door Anoniem
Door _R0N_:
Door Anoniem: Wij hadden altijd een versleutelde USB stick met het volledige plan (dus niet alleen cybersecurity) thuis liggen. Dan praat ik over 2010 en later, en een commerciele organisatie. Ik snap niet dat dat niet overal gebeurd.

Het probleem daarmee is dat die usb-stick bij iemand thuis ligt. Die persoon kan het bedrijf verlaten (vrijwillig of niet) en niemand weet dan nog waar die usb-stick ligt of nog erger de data kan misbruikt/gelekt worden wanneer het dienstverband niet harmonieus wordt beëindigd.
Ik ben het een keer met je eens, Er hoort niks thuis te liggen, ook niet in de kluis van de baas.
Gisteren, 21:37 door Anoniem
Door _R0N_:
Door Anoniem: Wij hadden altijd een versleutelde USB stick met het volledige plan (dus niet alleen cybersecurity) thuis liggen. Dan praat ik over 2010 en later, en een commerciele organisatie. Ik snap niet dat dat niet overal gebeurd.

Het probleem daarmee is dat die usb-stick bij iemand thuis ligt. Die persoon kan het bedrijf verlaten (vrijwillig of niet) en niemand weet dan nog waar die usb-stick ligt of nog erger de data kan misbruikt/gelekt worden wanneer het dienstverband niet harmonieus wordt beëindigd.

Jazeker wel, daar was een prima administratie van, de betreffende usb sticks waren te duur om dat niet te administreren. Dit plan was alleen beschikbaar vcor Crisis Management Team (CMT). O, en we hadden ook een uitgewerkt pandemie plan daarin zitten, compleet met hoe om te gaan met uitgevallen telefonie en niet meer naar kantoor kunnen. Kwestie van plannen op het onplanbare.

Zo dien je ook altijd 1 AD server fysiek te hebben voor het geval de virtuele server omgeving plat gaat. Dat hebben jullie toch allemaal he? <---evil grin--->
Gisteren, 22:28 door Anoniem
Door Anoniem:
Door _R0N_:
Door Anoniem: Wij hadden altijd een versleutelde USB stick met het volledige plan (dus niet alleen cybersecurity) thuis liggen. Dan praat ik over 2010 en later, en een commerciele organisatie. Ik snap niet dat dat niet overal gebeurd.

Het probleem daarmee is dat die usb-stick bij iemand thuis ligt. Die persoon kan het bedrijf verlaten (vrijwillig of niet) en niemand weet dan nog waar die usb-stick ligt of nog erger de data kan misbruikt/gelekt worden wanneer het dienstverband niet harmonieus wordt beëindigd.

Jazeker wel, daar was een prima administratie van, de betreffende usb sticks waren te duur om dat niet te administreren. Dit plan was alleen beschikbaar vcor Crisis Management Team (CMT). O, en we hadden ook een uitgewerkt pandemie plan daarin zitten, compleet met hoe om te gaan met uitgevallen telefonie en niet meer naar kantoor kunnen. Kwestie van plannen op het onplanbare.

Zo dien je ook altijd 1 AD server fysiek te hebben voor het geval de virtuele server omgeving plat gaat. Dat hebben jullie toch allemaal he? <---evil grin--->

Nee joh, dat draait allemaal in de cloud in de VS
What could possibly go wrong? :-)

Vooral nu ze een "golden dome" gaan bouwen.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.