image

Senator VS wil verbod op gebruik van 'legacy VPN-servers' door overheden

dinsdag 28 juli 2026, 12:02 door Redactie, 7 reacties
Laatst bijgewerkt: Vandaag, 13:18

De Amerikaanse senator Ron Wyden wil dat het overheidsinstanties en defensiebedrijven wordt verboden om gebruik te maken van 'legacy VPN-servers'. Die vormen namelijk een open deur voor statelijke actoren, aldus Wyden in een open brief aan het Office of Management and Budget (OMB), het Cybersecurity and Infrastructure Security Agency (CISA) en het National Institute of Standards and Technology (NIST). Organisaties gebruiken de VPN-servers om personeel op afstand toegang te geven tot systemen en applicaties.

"Legacy vpn's vormen een onbeveiligde digitale voordeur die hackers eenvoudig kunnen scannen en misbruiken. Recente incidenten bij grote leveranciers, waaronder Cisco, Fortinet, Ivanti en Check Point, onderstrepen dit risico, waarbij industriecijfers laten zien dat 85 procent van de verzekeringsclaims met betrekking tot ransomware afkomstig is van misbruikte VPN's", aldus Wyden.

Volgens de Amerikaanse senator zit de Amerikaanse overheid vast in een eindeloos spel waarbij het continu moet reageren op incidenten waarbij legacy VPN-servers zijn gehackt. Zo heeft het cyberagentschap CISA meerdere keren noodbevelen moeten afgeven voor het patchen van actief misbruikte VPN-kwetsbaarheden. Wyden merkt op dat deze situatie niet houdbaar is en voorbij gaat aan het fundamentele probleem dat deze kwetsbaarheden inherent zijn aan de verouderde technologie.

De senator stelt dat het niet langer acceptabel is dat overheidsinstanties gebruik blijven maken van technologie die tientallen jaren oud is. Wyden voegt toe dat bij moderne remote access oplossingen het niet meer nodig is om een server te draaien die vanaf het internet toegankelijk is en door aanvallers kan worden gevonden en aangevallen. "Dit maakt deze servers onzichtbaar, wat ervoor zorgt dat hackers een toegangspunt dat ze niet kunnen zien niet kunnen aanvallen."

Veel van de kritieke kwetsbaarheden die aanvallers bij legacy VPN-servers misbruiken betreffen geheugenfouten, zoals buffer overflows. Deze problemen zijn volgens Wyden te voorkomen en inherent aan oudere programmeertalen. De senator wil dat alle netwerken van civiele overheidsinstanties, defensie en inlichtingendiensten binnen twee jaar volledig vrij zijn van legacy VPN-servers die vanaf het internet toegankelijk zijn. "De federale overheid moet stoppen met het betalen van leveranciers voor securitytools die vijanden uitnodig tot aanvallen", besluit Wyden zijn pleidooi.

Reacties (7)
Vandaag, 12:52 door Anoniem
Strak verhaal. Beetje jammer dat men zich blijkbaar liever ophangt aan de grillen van een ZTNA-vendor die met al zijn tentakels volledig verankerd gaat raken in de gehele infrastructuur van de complete organisatie. VPN is niet "legacy". Gare framing dit.
Vandaag, 12:53 door Anoniem
Wat wordt hier precies bedoeld met "Legacy"? Niet of slecht onderhouden hardware/software? In het artikel worden "nieuwe" VPN technologieën aangeduide als niet zichtbaar op het internet, maar hier kan ik me niets bij voorstellen. Een kant moet toch luisteren? Wireguard is bijvoorbeeld heel iets anders dan IPSEC, maar de laatste kun je mijn inziens nog steeds veilig inrichten.
Vandaag, 13:45 door Anoniem
Wie lobbyt, betaalt en bepaalt. Laat je dat gezegd zijn.
Vandaag, 14:35 door Anoniem
"De senator stelt dat het niet langer acceptabel is dat overheidsinstanties gebruik blijven maken van technologie die tientallen jaren oud is."

LOL weg met de mainframes van IBM!
Vandaag, 14:51 door Anoniem
Door Anoniem: Strak verhaal. Beetje jammer dat men zich blijkbaar liever ophangt aan de grillen van een ZTNA-vendor die met al zijn tentakels volledig verankerd gaat raken in de gehele infrastructuur van de complete organisatie. VPN is niet "legacy". Gare framing dit.

Iets wat tientallen jaren oud is lijkt me toch echt legacy.

De senator stelt dat het niet langer acceptabel is dat overheidsinstanties gebruik blijven maken van technologie die tientallen jaren oud is.
Vandaag, 15:00 door Anoniem
Legacy maakt niet uit, zolang er maar heel snel security updates worden gedicht.
Vandaag, 16:34 door Briolet
Door Anoniem: Wat wordt hier precies bedoeld met "Legacy"? .

Precies, een vage term. Bij mij betekend "Legacy" dat de software vervangen is door nieuwe software. Dus oude software hoeft dan nog geen legacy te zijn als er geen opvolger is.

Door Anoniem: In het artikel worden "nieuwe" VPN technologieën aangeduide als niet zichtbaar op het internet, maar hier kan ik me niets bij voorstellen. Een kant moet toch luisteren?

In bovenstaande link staat ook een link naar het hele artikel. Daar heeft hij het steeds over "Zero-Trust Network Architecture" (ZTNA)

The key technical characteristics of a ZTNA are:
• Outbound-only connections: ZTNA connectors deployed inside the network initiate outbound connections to a cloud-based ZTNA service. No inbound listening ports are opened on the corporate firewall. Applications and infrastructure remain invisible to the public internet. This method is also referred to as a “hole-punch.”

Dus blijkbaar is het een externe server die luistert en niet je eigen bedrijfsnetwerk. Als de externe server de verbinding goedgekeurd heeft, maakt hij de verbinding met je eigenlijke netwerk.

Maar het verhaal is zo technisch dat ik geen zit had om de details te doorgronden. (:
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.