image

Beveiliging ict-systemen Openbaar Ministerie was jarenlang onvoldoende

donderdag 8 oktober 2026, 11:43 door Redactie, 1 reacties

De beveiliging van de ict-systemen van het Openbaar Ministerie, voordat het vorig jaar werd gehackt via een Citrix-lek, was jarenlang onvoldoende, zo blijkt uit onderzoek van de Onderzoekscommissie evaluatie ICT-inbreuk Openbaar Ministerie (OM). Op 16 juli 2025 waarschuwde het Nationaal Cyber Security Centrum (NCSC) dat de Citrix-omgeving van het OM mogelijk was gehackt. Tijdens het onderzoek dat een dag later volgde werd er malware op een Citrix NetScaler van het Openbaar Ministerie aangetroffen. Vervolgens werden de Citrix-systemen offline gehaald om verdere schade te voorkomen.

Citrix NetScaler ADC is een server die organisaties tussen hun servers en het internet plaatsen. De primaire functie is het verdelen van inkomend verkeer over de beschikbare servers, zodat websites en applicaties snel en goed toegankelijk blijven. Via de Citrix NetScaler Gateway kunnen medewerkers van bedrijven op afstand toegang tot bedrijfsapplicaties, bedrijfsomgevingen en intranetten krijgen. Het wordt dan ook veel voor thuiswerken gebruikt. De impact van een gehackt of uitvallend Citrix NetScaler-systeem kan dan ook groot zijn.

Het offline halen van de Citrix-systemen had een grote impact op het OM. Het leidde tot een achterstand van duizenden zaken en was ook in het ziekteverzuim binnen de organisatie merkbaar. De minister van Justitie en Veiligheid en het College van procureurs-generaal besloten daarom een onderzoek naar de hack en gevolgen daarvan uit te voeren. Hiervoor werd de Commissie evaluatie ICT-inbreuk Openbaar Ministerie in het leven geroepen.

Op het moment van de hack was er binnen het OM geen monitoring werkend op de kantoorautomatisering, waaronder ook de Citrix NetScaler-systemen vallen. "Het gevolg hiervan is dat het OM Security Operations Center (SOC) op dat moment geen zicht had op de periode voor en na de inbreuk. Er viel niet vast te stellen wat precies was gebeurd en hoever de aanvallers waren binnengedrongen", aldus het onderzoeksrapport. Uit forensisch onderzoek blijkt dat de aanvallers een kleine maand of langer toegang hebben gehad tot gehackte NetScaler.

Verder blijkt dat er verkeer heeft plaatsgevonden tussen de NetScaler, de domaincontroller en de Exchange mailserver. Uit de beschikbare logbestanden blijkt dat de aanvaller op 20 juni 2025 succesvol kon inloggen met een gebruikersaccount. Uit de logbestanden bleek echter niet dat er daadwerkelijk e-mails of andere mailboxgegevens zijn opgehaald.

"Vanwege de beperkte logging op het ORG-netwerk kan het rapport geen duidelijkheid geven over de exacte toedracht van het incident. Naast de genoemde bevindingen kunnen er ook andere handelingen zijn geweest van de aanvaller in de periode dat deze toegang had tot de achterdeur op het NetScaler-systeem", zo laat het rapport verder weten.

Geen monitoring
De onderzoekscommissie stelt dat elke Citrix NetScaler permanent vatbaar is voor zerodaylekken. Daar komt bij dat er regelmatig zerodays in Citrix NetScaler worden gevonden. "Het enige antwoord op dit risico is zorgvuldig te monitoren wat er op en rondom de Citrix NetScaler gebeurt. Van dergelijke monitoring was binnen het OM geen sprake", aldus de onderzoekers. Op het moment van de hack was er wel tooling aanwezig, maar die was 'niet ontsloten', waardoor er geen monitoring en logging van de kantoorautomatisering beschikbaar was toen het OM de waarschuwing van het NCSC ontving.

Verder stellen de onderzoekers dat er in de periode voorafgaand aan de hack een structurele analyse en aanpak van de risico's rondom de digitale infrastructuur ontbrak. "Processen rondom dreigingsanalyse ontbraken of waren gebrekkig ingericht. Daarnaast was er binnen het OM geen vast risicomanagementproces georganiseerd, waardoor het analyseren, mitigeren en accepteren van risico's door het College onvoldoende plaatsvond."

Naast de gebrekkige dreigingsanalyse en risicomanagementprocessen, had de Chief Information Security Officer (CISO) lange tijd geen centrale positie in de IV (informatievoorziening)-organisatie. Wel was binnen het OM tot op het niveau van de leiding bekend dat de IV-organisatie niet goed functioneerde. Ook was er volgens de onderzoekers sprake van gebrekkige communicatie en werd op bestuurlijk niveau het gevoel van urgentie onvoldoende ervaren en ontbrak de noodzakelijke prioriteitstelling.

Allerhoogste prioriteit
Het beschermen van internet-facing systemen zoals Citrix NetScaler moet volgens de onderzoekers de allerhoogste prioriteit in de beveiliging van organisaties hebben. Edge devices, zoals Citrix NetScaler, behoren al jaren tot de meest aangevallen systemen en zijn doelwitten van statelijke actoren en cybercriminelen. "Uit de dreigingsanalyse had moeten blijken dat Citrix NetScaler doorlopend nauwkeurig gemonitord diende te worden op verdachte gebeurtenissen. Hieruit hadden beveiligingsmaatregelen moeten volgen ten aanzien van Citrix NetScaler. De langdurige afwezigheid van monitoring is een illustratie van onderschatting van het belang van goede beveiliging."

De onderzoekers voegen toe dat de onvolledige beveiliging van Citrix NetScaler mede het gevolg was van de nadruk op IT als 'instrument' voor het goed functioneren van het primaire bedrijfsproces en er te weinig aandacht was voor mogelijke kwetsbaarheden en veiligheidsrisico's van de gebruikte systemen. "Deze focus weerspiegelt de organisatiecultuur waarin IV voornamelijk is gericht op het in standhouden en verbeteren van het primair proces."

Het Openbaar Ministerie stelt in een reactie op het rapport dat de komende jaren verdere verbetering en vernieuwing nodig is. "Het College zal daarom meer focus aanbrengen en intensiever sturen op de uitvoering van de plannen." Ook wordt een reviewboard met externe deskundigen ingesteld die zich gaat bezighouden met de aandacht- en ontwikkelpunten uit het rapport.

Reacties (1)
Vandaag, 11:59 door Anoniem
Tja wat wil je. Er zit een dikke laag MBA-type achtige middle mangers en project mensen gedrapeerd over heel NL die vaak van toeten nog blazen weet. Niet alleen bij OM, bij heel veel organisaties. We zouden experts op de werkvloer die echt iets kunnen eens beter moeten gaan belonen tov die 'doe maar druk dan lijk je belangrijk'-baasjes her en der die steeds overal hun plasje ofzo over moeten doen maar eigenlijk de gehele keten tot stilstand brengen...
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.