image

Epe: aanvaller kraakte wachtwoord beheerder, kreeg toegang tot noodaccount

vrijdag 5 juni 2026, 16:02 door Redactie, 21 reacties

De aanvaller die de gemeente Epe wist te hacken lukte het onder andere om het wachtwoord van een beheerder te kraken en toegang tot een noodaccount te krijgen. Bij de aanval werd 871 gigabyte aan data buitgemaakt, waaronder een export uit de Basisregistratie Personen (BRP) met persoonsgegevens van inwoners, zoals naam, adres, geslacht, woonplaats, geboortedatum en BSN. Dat meldt de gemeente in een evaluatie van het datalek (pdf). Vanwege de aanval gaat de gemeente onder andere het bewustwordingsprogramma voor medewerkers vernieuwen.

Op 12 maart dit jaar ontdekte de it-dienstverlener van Epe ongeautoriseerde toegang tot de ict-omgeving van de gemeente. Verder onderzoek wees uit dat de aanvaller op 10 maart door middel van Clickfix-aanval toegang tot het systeem van een gemeentemedewerker had gekregen. Bij een ClickFix-aanval worden slachtoffers verleid tot het uitvoeren van een bepaald commando op hun computer, wat tot de installatie van malware leidt.

Vaak maken aanvallers gebruik van zogenaamde CAPTCHA's die stellen dat een aantal handelingen moeten worden uitgevoerd om de CAPTCHA op te lossen. De zogenaamde CAPTCHA-pagina kopieert een malafide PowerShell-commando naar het clipboard. Vervolgens wordt het slachtoffer geïnstrueerd om het commando, vaak in het Uitvoervenster of de Windows Terminal uit te voeren.

Nadat de aanvaller toegang tot het systeem van de gemeentemedewerker had verkregen ging die op zoek naar andere ingelogde gebruikers. "Die hebben voor een bepaalde tijd een toegangsticket voor het systeem (een kerberosticket) en dat ticket is te ontsleutelen met het wachtwoord. Het lukte de aanvaller om een wachtwoord van een ingelogde beheerder te kraken en zo op het ticket van de beheerder binnen te komen", zo staat in de evaluatie.

Vervolgens kreeg de aanvaller ook toegang tot een noodaccount met ruime toegangsrechten op het systeem. De gemeente stelt in de evaluatie dat het noodaccount kan worden gezien als een loper die op alle sloten van het systeem past. "Een dergelijk account heeft in de regel geen MFA omdat deze wordt gebruikt als noodtoegang voor het geval een normale toegang niet meer mogelijk is." Volgens de gemeente waren voor het noodaccount onvoldoende aanvullende beveiligingsmaatregelen genomen, waardoor de aanvaller hiermee vergaande rechten kon verkrijgen.

Gestolen data

Met de verkregen toegang kopieerde de aanvaller met behulp van het programma AzCopy zo'n 871 gigabyte aan data, ruim 550.000 bestanden, naar een externe cloudopslag (Azure Blob Storage). De gestolen data stond op een interne bestandsserver die zou worden uitgefaseerd vanwege de geplande migratie naar SharePoint en Microsoft Teams. De server zou dit jaar worden uitgefaseerd en bevatte onder andere een export uit de BRP met persoonsgegevens van inwoners, waaronder naam, adres, geslacht, woonplaats, geboortedatum en BSN.

Verder wist de aanvaller persoonsgegevens van medewerkers te stelen, waaronder namen, e-mailadressen, zakelijke telefoonnummers, datum indiensttreding en profielfoto’s. Ook werden financiële gegevens van de gemeente en haar relaties buitgemaakt, aanvragen voor gemeentelijke voorzieningen, meldingen van overlast of verstoring van de openbare orde en kopieën van zo'n duizend identiteitsbewijzen. De gemeente Epe stelt dat de gestolen gegevens op het moment van schrijven niet zijn gepubliceerd op bekende leksites of marktplaatsen. "Het datalek is niet opgeëist en er is geen losgeld geëist. Er zijn tot op heden geen indicaties van misbruik van de data."

Lessen

De gemeente noemt in de evaluatie ook verschillende lessen die het heeft geleerd. "De aanval begon via social engineering, niet via een technisch lek in software. Technische maatregelen alleen zijn dus niet genoeg: medewerkers moeten verdachte situaties ook herkennen en melden." Naar aanleiding van het incident is besloten het bewustwordingsprogramma voor medewerkers te vernieuwen. Verder zijn werkprocessen aangepast zodat gevoelige gegevens (data-exports, kopieën van identiteitsbewijzen) niet meer worden opgeslagen. Ook is inmiddels het gebruik van PowerShell en het Run-venster voor standaardgebruikers beperkt en netwerksegmentatie aangescherpt.

Reacties (21)
05-06-2026, 16:47 door Anoniem
Met alle EntraID koppelingen die ik tegenwoordig zie bij bedrijven voor SaaS oplossingen is het ontdekken van een ClickFix aan aanval echt steeds lastiger
05-06-2026, 16:48 door Anoniem
Sorry maar als je anno 2026 nog lessen moet leren om run/powershell te beperken voor end-users of geen ID-kaarten meer moet opslaan. Dan heb je 10 jaar liggen slapen. Ik mag hopen dat hier opvolging op komt.

Straks stoppen ze weer usb stickjes die om het gebouw liggen in de computer, oh ja oeps, USB-poorten zijn nu ook beperkt met een extra 'awareness' training.
05-06-2026, 17:11 door Anoniem
Wat echt zou helpen is als de W3C organisatie, onder leiding van de grote browsers, de clipboard API zou beperken.

Zie https://www.security.nl/posting/869069/Afbeeldingen+plakken+in+Firefox+127%2B en de voorbeelden daarin.

Het is namelijk mogelijk op een webpagina iets aan te klikken, wat resulteert in het kopiëren of plakken naar het klembord. Dit vind ik zelf heel onveilig.
05-06-2026, 17:35 door Anoniem
Door Anoniem: Sorry maar als je anno 2026 nog lessen moet leren om run/powershell te beperken voor end-users of geen ID-kaarten meer moet opslaan. Dan heb je 10 jaar liggen slapen. Ik mag hopen dat hier opvolging op komt.
Aldus iemand zonder enige ervaring in IT of identificatie wet en regelgeving.
05-06-2026, 17:53 door Anoniem
Door Anoniem: Sorry maar als je anno 2026 nog lessen moet leren om run/powershell te beperken voor end-users of geen ID-kaarten meer moet opslaan. Dan heb je 10 jaar liggen slapen. Ik mag hopen dat hier opvolging op komt.

Straks stoppen ze weer usb stickjes die om het gebouw liggen in de computer, oh ja oeps, USB-poorten zijn nu ook beperkt met een extra 'awareness' training.
Ben ik niet met je eens. Met die Windows systemen is het dweilen met de kraan open omdat deze niet per default op de juiste manier zijn afgegrendeld.
Het wordt tijd dat Microsoft dat nu eens omdraait en per default alles dichtzet.

Maak maar een nieuwe gebruiker aan en je kunt weer alle instellingen checken. Voer je een update uit dan zijn sommige instellingen weer teruggezet.
Dit is gewoonweg onhoudbaar als per definitie iedere keer weer alles opengezet wordt en nog wat anders, geen SSO
05-06-2026, 19:00 door Anoniem
Door Anoniem: Sorry maar als je anno 2026 nog lessen moet leren om run/powershell te beperken voor end-users of geen ID-kaarten meer moet opslaan. Dan heb je 10 jaar liggen slapen. Ik mag hopen dat hier opvolging op komt.

De volgende organisaties mogen, wegens de wettelijke verplichting, een kopie van je identiteitsbewijs maken en je BSN verwerken, mits zij uitleggen op basis van welke wet dat nodig is:
- Overheidsinstanties
- Banken
- Creditcardmaatschappijen
- Notarissen
- Erkende zorgverleners zoals apotheken, huisartsen, ziekenhuizen en tandartsen
- Geregistreerde kinderdagverblijven
- Scholen
- Werkgevers
- Verzekeraars
- Casino’s

https://radar.avrotros.nl/artikel/deze-organisaties-mogen-een-kopie-of-scan-van-jouw-identiteitsbewijs-maken-53325
https://www.rijksoverheid.nl/vraag-en-antwoord/identiteitsfraude/ben-ik-verplicht-om-een-kopie-van-mijn-identiteitsbewijs-te-geven-aan-een-bedrijf


Voor gemeenten, denk aan: de energiewet, bijstandswet, participatiewet, en als werkgever de IDs van het personeel.

Ga maar klagen bij de wetgever in Den Haag, die dit allemaal bedacht heeft.
Die liggen al meer dan "10 jaar te slapen". (jouw woorden)
06-06-2026, 03:15 door Anoniem
Dus wat ze hier feitelijk zeggen is dat als ze hun noodaccount hadden beveiligd met een TOTP of FIDO die fysiek op kantoor lag er niks was gebeurd. Inplaats daarvan hadden ze hun reguliere inlogs achter een kluis maar hun nood inlog achter een break glass during emergency knop. Zucht....
06-06-2026, 08:01 door Anoniem
Lees ik het nu goed dat de gemeente de IT-DIenst uitbesteed had of niet? Of alleen de monitoring?
06-06-2026, 16:06 door Anoniem
Door Anoniem: Sorry maar als je anno 2026 nog lessen moet leren om run/powershell te beperken voor end-users of geen ID-kaarten meer moet opslaan. Dan heb je 10 jaar liggen slapen. Ik mag hopen dat hier opvolging op komt.

Straks stoppen ze weer usb stickjes die om het gebouw liggen in de computer, oh ja oeps, USB-poorten zijn nu ook beperkt met een extra 'awareness' training.
Probleem hiermee, en is eigenlijk altijd al, incompetent management. Het meerendeel van managers is totaal incompetent en zou vervangen moeten worden. Wij hadden ook alle USB poorten voor mass storage geblokt en toen begonnen de gebruikers te zeuren omdat ze gewend waren om hun USB stickje van thuis mee te nemen ed.. Incompetent management gaat dan uitzonderingen maken omdat ze geen 'gedoe' willen en populair gevonden willen worden. En daar ga je dus mee de bietenberg op want de eerste malware kwam kort daarna zo binnen fietsen. Gelukkig hadden we dat qua techniek goed afgevangen zodat het niet verder kon komen dan de laptop van de gebruiker en direct defused kon worden maar toegeven dat die incompetente lui fout zaten met hun gepamper was weer teveel gevraagd. De techniek werkt toch werd er gezegd. Tja, met dit soort managers is dit land verziekt en hebben we de strijd eigenlijk al verloren.
06-06-2026, 18:44 door Anoniem
Door Anoniem:
Door Anoniem: Sorry maar als je anno 2026 nog lessen moet leren om run/powershell te beperken voor end-users of geen ID-kaarten meer moet opslaan. Dan heb je 10 jaar liggen slapen. Ik mag hopen dat hier opvolging op komt.

Straks stoppen ze weer usb stickjes die om het gebouw liggen in de computer, oh ja oeps, USB-poorten zijn nu ook beperkt met een extra 'awareness' training.
Probleem hiermee, en is eigenlijk altijd al, incompetent management. Het meerendeel van managers is totaal incompetent en zou vervangen moeten worden. Wij hadden ook alle USB poorten voor mass storage geblokt en toen begonnen de gebruikers te zeuren omdat ze gewend waren om hun USB stickje van thuis mee te nemen ed.. Incompetent management gaat dan uitzonderingen maken omdat ze geen 'gedoe' willen en populair gevonden willen worden. En daar ga je dus mee de bietenberg op want de eerste malware kwam kort daarna zo binnen fietsen. Gelukkig hadden we dat qua techniek goed afgevangen zodat het niet verder kon komen dan de laptop van de gebruiker en direct defused kon worden maar toegeven dat die incompetente lui fout zaten met hun gepamper was weer teveel gevraagd. De techniek werkt toch werd er gezegd. Tja, met dit soort managers is dit land verziekt en hebben we de strijd eigenlijk al verloren.

De ITer wil alles dicht hebben, want veilig. (100%?)
De werkvloer wil iets open hebben, om hun werk te kunnen doen (vinden ze zelf)
Dat ga je (bijna) altijd verliezen. Want de werkgever vindt productie draaien uiteindelijk belangrijker, want dat levert inkomsten op. Beveiliging zien ze als een obstakel. Kostbaar en vermindert de productiviteit.

En ja, dat is korte termijn denken.
De risico's schatten ze laag in, want het is altijd goed gegaan. (ervaringen uit het verleden, etc, etc)
En zolang dat vooroordeel overheerst ga je altijd dweilen met de kraan open.
07-06-2026, 09:15 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Sorry maar als je anno 2026 nog lessen moet leren om run/powershell te beperken voor end-users of geen ID-kaarten meer moet opslaan. Dan heb je 10 jaar liggen slapen. Ik mag hopen dat hier opvolging op komt.

Straks stoppen ze weer usb stickjes die om het gebouw liggen in de computer, oh ja oeps, USB-poorten zijn nu ook beperkt met een extra 'awareness' training.
Probleem hiermee, en is eigenlijk altijd al, incompetent management. Het meerendeel van managers is totaal incompetent en zou vervangen moeten worden. Wij hadden ook alle USB poorten voor mass storage geblokt en toen begonnen de gebruikers te zeuren omdat ze gewend waren om hun USB stickje van thuis mee te nemen ed.. Incompetent management gaat dan uitzonderingen maken omdat ze geen 'gedoe' willen en populair gevonden willen worden. En daar ga je dus mee de bietenberg op want de eerste malware kwam kort daarna zo binnen fietsen. Gelukkig hadden we dat qua techniek goed afgevangen zodat het niet verder kon komen dan de laptop van de gebruiker en direct defused kon worden maar toegeven dat die incompetente lui fout zaten met hun gepamper was weer teveel gevraagd. De techniek werkt toch werd er gezegd. Tja, met dit soort managers is dit land verziekt en hebben we de strijd eigenlijk al verloren.

De ITer wil alles dicht hebben, want veilig. (100%?)
De werkvloer wil iets open hebben, om hun werk te kunnen doen (vinden ze zelf)
Dat ga je (bijna) altijd verliezen. Want de werkgever vindt productie draaien uiteindelijk belangrijker, want dat levert inkomsten op. Beveiliging zien ze als een obstakel. Kostbaar en vermindert de productiviteit.

En ja, dat is korte termijn denken.
De risico's schatten ze laag in, want het is altijd goed gegaan. (ervaringen uit het verleden, etc, etc)
En zolang dat vooroordeel overheerst ga je altijd dweilen met de kraan open.

Zolang dit niet is opgelost, is het enige wat je als persoon kunt doen, zelf als persoon zo min mogelijk van je gegevens delen met welke overheidsinstelling dan ook. Natuurlijk, je wordt de incompetente overheid gedwongen allerlei gegevens te delen. Alsof je door een gewapende clown gedwongen wordt het hoofdkwartier van een misdaadsyndicaat binnen te gaan.

Dit is hoe de overheid met ons omgaat. Inclusief al die parlementariërs de kwakend en snaterend en salaris incasserend al die wetjes doorvoeren waarmee ze ons uitleveren aan malafide actoren.

Het is een guerillagebeuren. Alleen willen de meeste mensen dat nog niet weten. Ook niet als ze zelf een keer het slachtoffer worden. Of twee keer, Pas na drie keer begint er bij sommigen misschien een klein belletje te rinkelen.

Ondertussen beginnen steeds meer mensen het als "normaal" te ervaren dat ze als burgers enerzijds helemaal doodgecontroleerd worden of ze niks fout doen, en anderzijds door diezelfde controleurs worden uitgeleverd aan de wolven.
07-06-2026, 11:56 door Anoniem
Ondertussen beginnen steeds meer mensen het als "normaal" te ervaren dat ze als burgers enerzijds helemaal doodgecontroleerd worden of ze niks fout doen, en anderzijds door diezelfde controleurs worden uitgeleverd aan de wolven.
Precies dat. En DUS zoveel mogelijk afstand houden van alles wat meent in die hoek te moeten werken. 'De bank' heeft geen mail address (ik heb geen email. Doei). De blauwe enveloppen brigade toch al niet. Telefoon is voor vrienden. Stuur maar een brief als je wat van me wilt. Zeer zeker niet water dicht. Met dank aan 'de wet' (en de onkunde).
07-06-2026, 12:26 door Anoniem
Door Anoniem:
Ondertussen beginnen steeds meer mensen het als "normaal" te ervaren dat ze als burgers enerzijds helemaal doodgecontroleerd worden of ze niks fout doen, en anderzijds door diezelfde controleurs worden uitgeleverd aan de wolven.
Precies dat. En DUS zoveel mogelijk afstand houden van alles wat meent in die hoek te moeten werken. 'De bank' heeft geen mail address (ik heb geen email. Doei). De blauwe enveloppen brigade toch al niet. Telefoon is voor vrienden. Stuur maar een brief als je wat van me wilt. Zeer zeker niet water dicht. Met dank aan 'de wet' (en de onkunde).
Leuk voor jezelf, maar voor de meeste, die kijken er heel anders naar. Mail is blijvoorbeeld heel gemakkelijk, om mijn polis van mijn Interpolis direct kunnen te krijgen. Telefoonnummer geeft ook een directe link, dat als ik ze bel, ze al eigenlijk weten wie ik ben.
Brief, is veel te graag voor veel informatie, PostNL bezorgt steeds minder en steeds slechter in de kwaliteit.

Digitaal bespaart mij echt zoveel tijd en en energie, die ik veel liever aan gezin, family en vrienden besteed.
07-06-2026, 21:09 door Anoniem
Vervolgens kreeg de aanvaller ook toegang tot een noodaccount met ruime toegangsrechten op het systeem. De gemeente stelt in de evaluatie dat het noodaccount kan worden gezien als een loper die op alle sloten van het systeem past. "Een dergelijk account heeft in de regel geen MFA omdat deze wordt gebruikt als noodtoegang voor het geval een normale toegang niet meer mogelijk is."

Maar zou je zo'n "noodaccount" ("loper") dan niet op bv een laptop zetten, die offline opgeslagen ligt in een kluis in de serverruimte (al dan niet met een kopie laptop in de uitwijklokatie).

Op het moment dan een systeembeheerder met zijn eigen account niet meer op afstand kan inloggen (en zijn collega;s dat ook niet meer kunnen), dan is een ritje naar het gemeentehuis om het noodaccount / de loper te gebruiken een klein ongemak. Juist omdat gebruik van zo'n loper zorgvuldig moet gebeuren. En dat is niet online (met of zonder extra beveiligingen).

Tenzij de systeembeheerders allemaal aan de andere kant van Nederland wonen en met de trein reizen...
Maar dan heeft de gemeente heel andere problemen.
08-06-2026, 09:05 door User2048
Door Anoniem:

De ITer wil alles dicht hebben, want veilig. (100%?)
De werkvloer wil iets open hebben, om hun werk te kunnen doen (vinden ze zelf)
Dat ga je (bijna) altijd verliezen. Want de werkgever vindt productie draaien uiteindelijk belangrijker, want dat levert inkomsten op. Beveiliging zien ze als een obstakel. Kostbaar en vermindert de productiviteit.

En ja, dat is korte termijn denken.
De risico's schatten ze laag in, want het is altijd goed gegaan. (ervaringen uit het verleden, etc, etc)
En zolang dat vooroordeel overheerst ga je altijd dweilen met de kraan open.

Uiteraard wil de werkgever productie draaien. Dat is namelijk het bestaansrecht van de organisatie. De kunst is om de werkgever te laten inzien dat beveiliging geen obstakel is, maar een randvoorwaarde om te blijven bestaan. En IT Security medewerkers moeten zich ook niet als obstakel gedragen, maar als "facilitator".
08-06-2026, 10:20 door Anoniem
Zij die er verstand van hebben, worden niet gehoord.
Zij die de beslissingen nemen, hebben er doorgaans geen verstand van.
De rekening, als het mettertijd altijd misgaat, zit onder in de zak.
08-06-2026, 10:21 door Anoniem
Wat ik mis..... Dat is een red team intern dat audits doet en interne gebruikers test van tijd tot tijd met o.a. dit soort click attacks en intern medewerkers trainen. Waarom is dit er nog niet???

Maar dat hebben we allemaal niet we gaan er maar vanuit dat die ene of tweede beheerder alles in orde heeft terwijl deze met zoveel tegelijk bezig is en het overzicht verliest of gewoon configuratiefout ergens heeft achtergelaten of gewoon nalatig of naïef is met de beveiliging anno 2026. Eindresultaat, groot data lek.......

Vertrouwen is goed controleren is beter !
Dus .. Zie toch graag iets meer security vacatures online komen.

Kom op... Er is zoveel geautomatiseerd / gedigitaliseerd, alleen onderhoud al is mega veel werk.
Er moeten ook actief mensen de beveiliging toetsen anders ontkom je niet aan zo'n hack.
08-06-2026, 10:27 door Anoniem
Ik denk dat iedereen hier aan de oorzaak voorbij gaat. De inbraak kwam voort uit een gebruikers account dat, middels Social Engineering gekraakt was. Met dit account is er toegang tot een systeem verkregen. En op dit systeem stond nog een Beheerdersaccount waar het wachtwoord van ontsleuteld is. Daarna stond het netwerk open. En omdat er hier valide accounts werden gebruikt is het lastiger detecteren.

Wel weer vreemd dat er grote hoeveelheden data verplaatst kunnen worden zonder dat iemand het ziet. Granulair toegangsbeheer zou iets beter ingericht moeten worden. Ook voor Admins. Let wel: Een Windows Admin hoeft geen Admin te zijn op Applicatie niveau. En ook een Windows Admin kan restricties hebben op wat deze kan en mag doen.

Social Engineering zal altijd gebeuren. En soms ook succesvol. Daar kan je awareness trainingen voor organiseren, maar dat geeft geen 100% dekking. Wat veel interesanter is (en ook 100% beheersbaar) is om binnen de "Admin" setup, ervoor te zorgen dat de "Desktop" admins geen rechten op andere systemen hebben. Indien dan een Desktop gekraakt wordt, kunnen ze eigenlijk niet zoveel. Nu hadden ze een "Bijna-GOD" account waarmee ze op konden naar het "GOD" account.

Daarnaast is het wellicht wel iets beter om je "GOD" account te beschermen tegen toegang vanaf het lokale netwerk....
08-06-2026, 12:22 door Anoniem
het eerste wat een beheerder vandaag de dag doet na het inloggen is zichzelf te PIM'en voor de rest van zijn werkdag.
En ja dan staat het open.

Maar niet het nood-account, die hoort echt in de kluis te zitten voor een breaking-glass event, dus die beheerder was fout bezig.
08-06-2026, 14:13 door Anoniem
Door Anoniem:
Vervolgens kreeg de aanvaller ook toegang tot een noodaccount met ruime toegangsrechten op het systeem. De gemeente stelt in de evaluatie dat het noodaccount kan worden gezien als een loper die op alle sloten van het systeem past. "Een dergelijk account heeft in de regel geen MFA omdat deze wordt gebruikt als noodtoegang voor het geval een normale toegang niet meer mogelijk is."

Maar zou je zo'n "noodaccount" ("loper") dan niet op bv een laptop zetten, die offline opgeslagen ligt in een kluis in de serverruimte (al dan niet met een kopie laptop in de uitwijklokatie).

Op het moment dan een systeembeheerder met zijn eigen account niet meer op afstand kan inloggen (en zijn collega;s dat ook niet meer kunnen), dan is een ritje naar het gemeentehuis om het noodaccount / de loper te gebruiken een klein ongemak. Juist omdat gebruik van zo'n loper zorgvuldig moet gebeuren. En dat is niet online (met of zonder extra beveiligingen).

Tenzij de systeembeheerders allemaal aan de andere kant van Nederland wonen en met de trein reizen...
Maar dan heeft de gemeente heel andere problemen.

Zeker. Maar het probleem is dat hier het wachtwoord van dat account gekraakt is. Dan kun je wel een laptop in een kluis gaan stoppen, maar als dat wachtwoord niet sterk genoeg is schiet je daar niet veel mee op.

Een break-glass account moet gewoon een sterk random wachtwoord hebben wat enorm veilig opgeborgen wordt, en er moeten bij wijze van spreken overal in het pand luchtalarmen afgaan op het moment dat dat account gebruikt wordt. Nu werd het break-glass account op de 10e gebruikt, en was de data exfil op de 12e. Dat is volkomen onacceptabel.
08-06-2026, 17:27 door Anoniem
Door Anoniem:
Door Anoniem:
Vervolgens kreeg de aanvaller ook toegang tot een noodaccount met ruime toegangsrechten op het systeem. De gemeente stelt in de evaluatie dat het noodaccount kan worden gezien als een loper die op alle sloten van het systeem past. "Een dergelijk account heeft in de regel geen MFA omdat deze wordt gebruikt als noodtoegang voor het geval een normale toegang niet meer mogelijk is."

Maar zou je zo'n "noodaccount" ("loper") dan niet op bv een laptop zetten, die offline opgeslagen ligt in een kluis in de serverruimte (al dan niet met een kopie laptop in de uitwijklokatie).

Op het moment dan een systeembeheerder met zijn eigen account niet meer op afstand kan inloggen (en zijn collega;s dat ook niet meer kunnen), dan is een ritje naar het gemeentehuis om het noodaccount / de loper te gebruiken een klein ongemak. Juist omdat gebruik van zo'n loper zorgvuldig moet gebeuren. En dat is niet online (met of zonder extra beveiligingen).

Tenzij de systeembeheerders allemaal aan de andere kant van Nederland wonen en met de trein reizen...
Maar dan heeft de gemeente heel andere problemen.

Zeker. Maar het probleem is dat hier het wachtwoord van dat account gekraakt is. Dan kun je wel een laptop in een kluis gaan stoppen, maar als dat wachtwoord niet sterk genoeg is schiet je daar niet veel mee op.

Een break-glass account moet gewoon een sterk random wachtwoord hebben wat enorm veilig opgeborgen wordt, en er moeten bij wijze van spreken overal in het pand luchtalarmen afgaan op het moment dat dat account gebruikt wordt. Nu werd het break-glass account op de 10e gebruikt, en was de data exfil op de 12e. Dat is volkomen onacceptabel.

Ik denk dat we langs elkaar heen praten.

Maar hoe gaan die hackers fysiek in die kluis komen om dat apparaat met die loper te gebruiken?
Leg dat dan ook uit.
Dit is een noodaccount. IN mijn suggestie op een apparaat dat "permanent" in de kluis ligt, en alleen tevoorschijn gehaald mag worden (fysiek) als het echt niet anders kan.
En ja. Dan mogen alle alarmen in het gebouw afgaan, bij wijze van spreken. En de directeur erbij staan als eind verantwoordeljke.

Een "break glass" noodaccount hoort niet benaderbaar te zijn binnen het netwerk. Laat staan erbuiten.
Daar gaat het als eerste al fout.
Dat noodaccount staat op een apparaat in een kluis in de serverruimte. En komt daar nooit(!) uit. De systeembeheerder die het gebruikt gaat daar ziten, In de koelte. Afgesloten van de buitenwereld. Tot hij/zij zijn eigen account weer op order heeft gebracht. En ja. De directeur hoort hier van op de hoogte te zijn. (alsof die het ooit zal interesseren)
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.