Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Criminelen hackten IT-dienst NL overheid.

15-03-2026, 20:04 door Anoniem, 6 reacties
Wat er feitelijk gebeurd is (zie artikel Tweakers):
https://tweakers.net/nieuws/245735/criminelen-hackten-it-dienst-overheid-nl-omvang-onbekend-door-slechte-logging.html

Volgens het nieuwsbericht is een belangrijke overheids-IT-dienst gehackt: de Justitiële ICT Organisatie (JIO). Die beheert IT voor o.a.:

A) ministerie van Justitie en Veiligheid

B) Autoriteit Persoonsgegevens

C) Raad voor de Kinderbescherming

D) Dienst Justitiële Inrichtingen

De aanval gebeurde waarschijnlijk via een lek in Citrix NetScaler-software, hetzelfde type kwetsbaarheid waardoor eerder ook het Openbaar Ministerie werd getroffen.

Kort samengevat:

Hackers vonden een kwetsbaarheid in de Citrix-software.
Via dat lek konden ze het netwerk binnenkomen.
In de JIO-omgeving bleken extra beveiligingsproblemen aanwezig.

Waarom het nu nieuws is

Het probleem is niet alleen dat er een hack was, maar dat niemand precies weet hoe erg die was.

Dat komt door twee dingen:
A) Slechte logging

Logging = bijhouden wat er gebeurt op servers en netwerken.

Bronnen zeggen dat:

Logging “min of meer uitstond”
Daardoor is niet te reconstrueren wat hackers gedaan hebben.
JIO zegt echter dat logging wel werkte, maar dat de firewall te veel verkeer toeliet.

B) Firewall verkeerd ingesteld

Bronnen zeggen dat de interne firewall door een configuratiefout praktisch uitgeschakeld was.
JIO zegt dat hij niet uit stond, maar “meer verkeer doorliet dan nodig”.

Technisch gezien kan dat bijna hetzelfde betekenen.

Waarom ze systemen niet meteen offline haalden?

Beveiligers adviseerden volgens het onderzoeksprogramma Argos om alles offline te halen.
Maar dat is bij overheids-ketens ingewikkeld.

De systemen zijn gekoppeld aan o.a.:

1) gevangenissen
2) enkelband-monitoring
3) strafrechtketen

Als je dat ineens uitschakelt kan bijvoorbeeld enkelbandcontrole stoppen.
Daarom besloot men systemen niet direct uit te zetten.

Waarom mensen elkaar tegenspreken

Er spelen drie verschillende belangen:

1) Onderzoekers / bronnen

Willen laten zien dat de beveiliging slecht was
Benadrukken logging uit / firewall fout

2) De organisatie zelf (JIO)

Minimaliseert impact
Zegt dat logging wel werkte

3) Ministerie

zei eerder zelfs dat er geen misbruik was gevonden

nu blijkt dat er toch een hack was

Dat verschil veroorzaakt nu verwarring.

Het grotere plaatje

Deze hack staat niet op zichzelf. In 2025:

a) Werd het Openbaar Ministerie ook via Citrix gehackt
b) Gingen systemen weken offline
c) Strafprocessen werden verstoord.

Daarnaast klaagden duizenden OM-medewerkers over structureel slechte ICT en onderinvestering.

Veel experts zeggen dus dat het probleem systemisch is.

Kort samengevat:

Wat waarschijnlijk echt gebeurd is:

1) Hackers kwamen via een Citrix-lek binnen.
2) In het netwerk waren beveiligingsfouten (firewall/logging).
3) Daardoor kan men niet goed zien wat de hackers gedaan hebben.
4) De overheid probeert de impact naar beneden te praten (downplayen), terwijl bronnen zeggen dat het ernstiger kan zijn.
Reacties (6)
15-03-2026, 22:17 door Anoniem
In 1 woord een "puinhoop" dus.
Ik ben wel buitengewoon pessimistisch over de slagingskans om het ICT-probleem bij de overheid grondig aan te pakken.

Maar dat is mijn persoonlijke mening.
15-03-2026, 23:26 door Anoniem
Goed dat je dit bericht van Tweakers hier neerzet!

Bijgepraat in twee minuten ben je via deze link:

https://argos.vpro.nl/artikelen/dienst-justitiele-inrichtingen-dji-gehackt-problemen-nog-niet-voorbij

Het Ivanti lek werd hier in de nieuwssectie over bericht, maar dit is een samenvatting.
16-03-2026, 08:28 door Anoniem
Rule sprawl, een kenmerk van bijna iedere grote organisatie die niet heel strikt met haar firewalls om gaat. Ook logging en monitoring is bij maar weinig organisaties goed ingericht. Ook dat is dus niet bijzonder om te lezen. Daarnaast is het volgende m.i. schokkender:

De Justitiële ICT Organisatie zei destijds 'uitgebreid onderzoek te doen' naar een mogelijk beveiligingslek. Later zei minister van Justitie en Veiligheid David van Weel dat er 'geen signaal is gekomen van mogelijk misbruik in de achterliggende IT-omgevingen' en dat de kwetsbaarheid was gerepareerd. JIO bevestigt nu aan Argos dat er wel een hack heeft plaatsgevonden.

Of dit nou komt door gebrekkige logging/ monitoring of niet, als de minister de Tweede Kamer verkeerd inlicht en de kamer daardoor haar controlerende taak niet uit kan voeren, dan kunnen we de met zijn allen wel naar huis gaan. Dat dit niet in een "uitgebreid onderzoek" aan het licht is gekomen doet mijn wenkbrauwen fronsen. Is het onkunde, of wilde mensen geen slapende honden wakker maken?
16-03-2026, 09:25 door Anoniem
Door Anoniem: Wat er feitelijk gebeurd is (zie artikel Tweakers):
https://tweakers.net/nieuws/245735/criminelen-hackten-it-dienst-overheid-nl-omvang-onbekend-door-slechte-logging.html

Volgens het nieuwsbericht is een belangrijke overheids-IT-dienst gehackt: de Justitiële ICT Organisatie (JIO). Die beheert IT voor o.a.:

A) ministerie van Justitie en Veiligheid

B) Autoriteit Persoonsgegevens

C) Raad voor de Kinderbescherming

D) Dienst Justitiële Inrichtingen

De aanval gebeurde waarschijnlijk via een lek in Citrix NetScaler-software, hetzelfde type kwetsbaarheid waardoor eerder ook het Openbaar Ministerie werd getroffen.

Kort samengevat:

Hackers vonden een kwetsbaarheid in de Citrix-software.
Via dat lek konden ze het netwerk binnenkomen.
In de JIO-omgeving bleken extra beveiligingsproblemen aanwezig.

Waarom het nu nieuws is

Het probleem is niet alleen dat er een hack was, maar dat niemand precies weet hoe erg die was.

Dat komt door twee dingen:
A) Slechte logging

Logging = bijhouden wat er gebeurt op servers en netwerken.

Bronnen zeggen dat:

Logging “min of meer uitstond”
Daardoor is niet te reconstrueren wat hackers gedaan hebben.
JIO zegt echter dat logging wel werkte, maar dat de firewall te veel verkeer toeliet.

B) Firewall verkeerd ingesteld

Bronnen zeggen dat de interne firewall door een configuratiefout praktisch uitgeschakeld was.
JIO zegt dat hij niet uit stond, maar “meer verkeer doorliet dan nodig”.

Technisch gezien kan dat bijna hetzelfde betekenen.

Waarom ze systemen niet meteen offline haalden?

Beveiligers adviseerden volgens het onderzoeksprogramma Argos om alles offline te halen.
Maar dat is bij overheids-ketens ingewikkeld.

De systemen zijn gekoppeld aan o.a.:

1) gevangenissen
2) enkelband-monitoring
3) strafrechtketen

Als je dat ineens uitschakelt kan bijvoorbeeld enkelbandcontrole stoppen.
Daarom besloot men systemen niet direct uit te zetten.

Waarom mensen elkaar tegenspreken

Er spelen drie verschillende belangen:

1) Onderzoekers / bronnen

Willen laten zien dat de beveiliging slecht was
Benadrukken logging uit / firewall fout

2) De organisatie zelf (JIO)

Minimaliseert impact
Zegt dat logging wel werkte

3) Ministerie

zei eerder zelfs dat er geen misbruik was gevonden

nu blijkt dat er toch een hack was

Dat verschil veroorzaakt nu verwarring.

Het grotere plaatje

Deze hack staat niet op zichzelf. In 2025:

a) Werd het Openbaar Ministerie ook via Citrix gehackt
b) Gingen systemen weken offline
c) Strafprocessen werden verstoord.

Daarnaast klaagden duizenden OM-medewerkers over structureel slechte ICT en onderinvestering.

Veel experts zeggen dus dat het probleem systemisch is.

Kort samengevat:

Wat waarschijnlijk echt gebeurd is:

1) Hackers kwamen via een Citrix-lek binnen.
2) In het netwerk waren beveiligingsfouten (firewall/logging).
3) Daardoor kan men niet goed zien wat de hackers gedaan hebben.
4) De overheid probeert de impact naar beneden te praten (downplayen), terwijl bronnen zeggen dat het ernstiger kan zijn.
Het kan natuurlijk ook zijn, sommige roepen wat, zonder alle benodigde informatie.
Een overheid moet met feiten werken en niet aannames.
Zodra men namelijk iets communiceerd, en
* Echteraf bleek dat niet correct -> Iedereen weer kwaad. En vraagt iedere keer weer hierop door.
* Men verteld dat dit misschien het geval is, men dit nog niet weet -> Iedereen weer kwaad. En vraagt iedere keer weer hierop door.
* Dat deze informatie nog niet duidelijk is -> Iedereen weer kwaad. En vraagt iedere keer weer hierop door.
* Men weinig informatie geeft, maar wat men wel zeker weet en dit kan gecommuniceerd worden. -> Iedereen weer kwaad. En vraagt iedere keer weer hierop door.

Ofwel, ze kunnen het nooit goed doen.

Dat er wat fout is gegaan, is overduidelijk.
16-03-2026, 10:54 door Anoniem
Door Anoniem: Rule sprawl, een kenmerk van bijna iedere grote organisatie die niet heel strikt met haar firewalls om gaat. Ook logging en monitoring is bij maar weinig organisaties goed ingericht. Ook dat is dus niet bijzonder om te lezen. Daarnaast is het volgende m.i. schokkender:

De Justitiële ICT Organisatie zei destijds 'uitgebreid onderzoek te doen' naar een mogelijk beveiligingslek. Later zei minister van Justitie en Veiligheid David van Weel dat er 'geen signaal is gekomen van mogelijk misbruik in de achterliggende IT-omgevingen' en dat de kwetsbaarheid was gerepareerd. JIO bevestigt nu aan Argos dat er wel een hack heeft plaatsgevonden.

Of dit nou komt door gebrekkige logging/ monitoring of niet, als de minister de Tweede Kamer verkeerd inlicht en de kamer daardoor haar controlerende taak niet uit kan voeren, dan kunnen we de met zijn allen wel naar huis gaan. Dat dit niet in een "uitgebreid onderzoek" aan het licht is gekomen doet mijn wenkbrauwen fronsen. Is het onkunde, of wilde mensen geen slapende honden wakker maken?
Ik twijfel of de minister de 2de kamer wel verkeerd heeft ingelicht. Immers hij kan alleen informatie geven, die hij heeft en gevalideerd en bevestigd is. "Misschien", "Mogelijk" zijn geen antwoorden waar een 2de kamer iets mee kan,

Dit is altijd het grote probleem, met dit soort onderzoeken. Iedereen wil altijd alles weten, maar je kunt alleen werken (en melden), met wat je echt weet.

Het is wel 1 grote puinhoop, als je dit mist.
16-03-2026, 18:25 door Anoniem
Achtergronden over toestanden rond het OM, de logging en BIO-richtlijnen zijn hier vanaf zomer 2025 vaker bediscussieerd, vandaag gaat het hier verder:

https://www.security.nl/posting/928696/Citrix-omgeving+Justiti%C3%ABle+ICT+Organisatie+vorig+jaar+gehackt
Saar Slegers over deze kwestie in haar podcast CISO praat:
https://open.spotify.com/episode/6xVG7oEhdnhogsTeAucC2H?si=fG6MEW7-TICxVM2JqIOayw
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.