image

Kamervragen over beveiligingslekken in Citrix en Microsoft SharePoint

dinsdag 29 juli 2025, 13:34 door Redactie, 5 reacties

In de Tweede Kamer zijn vragen aan demissionair minister Van Weel van Justitie en Veiligheid gesteld over actief misbruikte kwetsbaarheden in Citrix NetScaler en Microsoft SharePoint. Nieuw Sociaal Contract (NSC) wil van de bewindsman weten welke impact de beveiligingslekken op de Nederlandse overheid en samenleving hebben gehad. Ook is Van Weel gevraagd hoeveel organisaties slachtoffer van de aanvallen zijn geworden.

Onlangs maakte het Openbaar Ministerie bekend dat het vanwege mogelijk misbruik van het Citrix NetScaler-lek had besloten om systemen van internet los te koppelen. De Dienst Justitiële Inrichtingen (DJI) maakte vandaag bekend dat er onderzoek naar de eigen Citrix-systemen wordt gedaan. "Wanneer verwacht u de Kamer te kunnen informeren over de omstandigheden, de schade en de consequenties van de compromittatie van systemen van het Openbaar Ministerie (OM) middels kwetsbaarheden in NetScaler", vraagt NSC-Kamerlid Six Dijkstra.

De minister moet daarnaast duidelijk maken of hij van plan is om de aanval op het OM aan een land toe te kennen. Six Dijkstra wil verder weten in hoeverre het Nationaal Cyber Security Centrum (NCSC) en de relevante doelgroepen elkaar weten te vinden als het gaat om het opvolgen van beveiligingsadvies, delen van indicators of compromise (IoC’s) en het melden van gecompromitteerde systemen met betrekking tot de Citrix- en SharePoint-lekken. Van Weel heeft drie weken om de vragen te beantwoorden.

Reacties (5)
29-07-2025, 14:34 door The-Real-C
Citrix en SharePoint – de digitale equivalent van een voordeur die op een kier staat met een bordje “even naar de winkel, pak gerust wat je nodig hebt.” En nu is de Kamer verbaasd dat er iemand is binnengewandeld? Het is bijna aandoenlijk.

Het Openbaar Ministerie trekt eindelijk de stekker eruit – letterlijk – en dat klinkt stoer, maar het voelt een beetje alsof de kapitein besluit van boord te springen nadat het schip al is gezonken. De DJI doet “onderzoek” naar eigen systemen. Gokje: men ontdekt over drie maanden dat patchbeheer toch iets handiger kan dan via Excel.

En dan de vraag of we de aanval aan een land kunnen toeschrijven. Natuurlijk, want cybercriminelen houden zich altijd netjes aan landsgrenzen en laten een visitekaartje achter. "Groetjes uit Moskou."

Het NCSC doet haar best, maar als niemand luistert, blijft het bij roepen in de digitale woestijn. Het delen van IoC’s is mooi, maar misschien moeten we eerst zorgen dat iemand überhaupt snapt wat een IoC is.

Kortom: als je de IT-veiligheid van cruciale overheidsdiensten runt alsof het een hobbyproject op zolder is, moet je niet verbaasd zijn als het fout gaat. Succes met de Kamervragen.
29-07-2025, 20:57 door Anoniem
Wel leuk om te zien dat onze kamer nu wordt gerunt door chatgpt met deze vragen.
Gisteren, 08:39 door Anoniem
Door The-Real-C: Citrix en SharePoint – de digitale equivalent van een voordeur die op een kier staat met een bordje “even naar de winkel, pak gerust wat je nodig hebt.” En nu is de Kamer verbaasd dat er iemand is binnengewandeld? Het is bijna aandoenlijk.

Het Openbaar Ministerie trekt eindelijk de stekker eruit – letterlijk – en dat klinkt stoer, maar het voelt een beetje alsof de kapitein besluit van boord te springen nadat het schip al is gezonken. De DJI doet “onderzoek” naar eigen systemen. Gokje: men ontdekt over drie maanden dat patchbeheer toch iets handiger kan dan via Excel.

En dan de vraag of we de aanval aan een land kunnen toeschrijven. Natuurlijk, want cybercriminelen houden zich altijd netjes aan landsgrenzen en laten een visitekaartje achter. "Groetjes uit Moskou."

Het NCSC doet haar best, maar als niemand luistert, blijft het bij roepen in de digitale woestijn. Het delen van IoC’s is mooi, maar misschien moeten we eerst zorgen dat iemand überhaupt snapt wat een IoC is.

Kortom: als je de IT-veiligheid van cruciale overheidsdiensten runt alsof het een hobbyproject op zolder is, moet je niet verbaasd zijn als het fout gaat. Succes met de Kamervragen.

Aannames, aannames en nog een aannames; en daarmee best stemmingmakend. Of werk je bij het OM en weet je precies wat er aan de hand is? Weet jij dat updates niet tijdig zijn uitgerold; of was de compromitatie voor het beschikbaar zijn van een patch?

Ik heb trouwens liever iemand die met Excel zorgvuldig netjes alle patches uitvoerd en controleerd dan iemand die een prachtig, machtig iSMS en automatisering heeft op basis van set&forget en vervolgend nooit kijkt naar alle updates die fout gaan.
Gisteren, 11:58 door Proton - Bijgewerkt: Gisteren, 12:00
Zitten aantrekkelijke vragen bij met betrekking tot attributiebeleid, ik zie uit naar de antwoorden en wanneer het cyberoffensive program van land I voor het eerst gaat opduiken TLP CLEAR

Moeten alle mivd-aivd-trollen weer andere kant op rollen
Gisteren, 14:05 door Anoniem
Door Anoniem:
Door The-Real-C: Citrix en SharePoint – de digitale equivalent van een voordeur die op een kier staat met een bordje “even naar de winkel, pak gerust wat je nodig hebt.” En nu is de Kamer verbaasd dat er iemand is binnengewandeld? Het is bijna aandoenlijk.

Het Openbaar Ministerie trekt eindelijk de stekker eruit – letterlijk – en dat klinkt stoer, maar het voelt een beetje alsof de kapitein besluit van boord te springen nadat het schip al is gezonken. De DJI doet “onderzoek” naar eigen systemen. Gokje: men ontdekt over drie maanden dat patchbeheer toch iets handiger kan dan via Excel.

En dan de vraag of we de aanval aan een land kunnen toeschrijven. Natuurlijk, want cybercriminelen houden zich altijd netjes aan landsgrenzen en laten een visitekaartje achter. "Groetjes uit Moskou."

Het NCSC doet haar best, maar als niemand luistert, blijft het bij roepen in de digitale woestijn. Het delen van IoC’s is mooi, maar misschien moeten we eerst zorgen dat iemand überhaupt snapt wat een IoC is.

Kortom: als je de IT-veiligheid van cruciale overheidsdiensten runt alsof het een hobbyproject op zolder is, moet je niet verbaasd zijn als het fout gaat. Succes met de Kamervragen.

Aannames, aannames en nog een aannames; en daarmee best stemmingmakend. Of werk je bij het OM en weet je precies wat er aan de hand is? Weet jij dat updates niet tijdig zijn uitgerold; of was de compromitatie voor het beschikbaar zijn van een patch?

Ik heb trouwens liever iemand die met Excel zorgvuldig netjes alle patches uitvoerd en controleerd dan iemand die een prachtig, machtig iSMS en automatisering heeft op basis van set&forget en vervolgend nooit kijkt naar alle updates die fout gaan.

Ik ben het persoonlijk 100% met hem eens. Het zijn zeker geen aananmes, deze incompetantie steekt keer op keer zijn hoofd op. Bij alle ministeries, lokale overheid en overheids instanties. Iedereen die met Citrix werkt weet verder donders goed dat het legacy meuk is want zelfs Citrix profileerd zich niet meer met 'terminal servers' of de VDI ellende van vroeger.

Verder weten we al dat patches niet op tijd zijn uitgerold, dat kan je gewoon via Google vinden. Dus de enige die hier aannames doet, dat ben jij helaas....

Je eindrelaas slaat verder eigenlijk nergens op? Het gaat om het eindresultaat en dat is hier dus een letterlijke ramp.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.