De AIVD en MIVD waarschuwen op 7 oktober dat Chinese hackers de komende jaren vaker zullen proberen binnen te komen via de internettoegang van bedrijven en andere organisaties. Een geslaagde aanval kan bedrijfsgegevens blootstellen of werk stilleggen. Dat raakt ook medewerkers die via die verbinding hun dagelijkse werk doen.
De waarschuwing betreft onder meer firewalls en VPN-toegang. Aanvallers beschikken volgens de diensten over diepgaande productkennis en soms gestolen broncode. Beveiligingsupdates blijven nodig, maar kunnen ook bedrijfsprocessen verstoren. Organisaties moeten daarom vooraf afwegen hoe ze een lek snel afdekken zonder onnodige uitval.
Een update kan te laat komen
Dat verschil tussen een lek dichten en een indringer verwijderen is eerder zichtbaar geworden. In juni 2024 meldde het NCSC dat een Chinese spionagecampagne in 2022 en 2023 toegang had gekregen tot minstens 20.000 FortiGate-systemen wereldwijd. Bij geselecteerde slachtoffers werd vervolgens malware geïnstalleerd die toegang kon behouden na een beveiligingsupdate. Dat cijfer is historische context, geen telling van slachtoffers van het nieuwe advies. Voor een getroffen bedrijf betekende bijwerken dus niet automatisch dat het netwerk weer schoon was.
Een praktisch begin is vaststellen welke internetapparaten er werkelijk zijn en wie ze beheert. De bestaande NCSC-beheerlijst vraagt onder meer naar fabrikant, softwareversie, laatste update en de verantwoordelijke beheerder. Ook staat erin of de beheeromgeving aan internet hangt; het NCSC raadt dat af. Voor een bedrijf dat het beheer uitbesteedt, maakt zo’n overzicht concreet welke apparaten en onderhoudsafspraken het met zijn leverancier kan nalopen. Zonder overzicht kan een vergeten toegangspoort buiten het onderhoud blijven.
Wat gebeurt er als het misgaat?
Na een aanval wil een werkgever weten welke gegevens zijn bereikt en of systemen veilig opnieuw kunnen starten. Het NCSC beschrijft in zijn uitleg over digitaal sporenonderzoek waarom die antwoorden voorbereiding vragen. Bewaarbare sporen, een incidentplan en vooraf geregelde gespecialiseerde hulp maken onderzoek mogelijk. Dat kan relevant zijn voor medewerkers die op vertrouwelijke bedrijfsinformatie moeten kunnen rekenen. Alleen constateren dat een programma weer opent, beantwoordt de vraag naar gestolen gegevens niet. Het herstel blijft de verantwoordelijkheid van de getroffen organisatie.
Daarnaast gaat voorbereiding over kunnen doorwerken. Het bestaande herstelplan van het NCSC helpt organisaties vastleggen hoe ze uitwijkvoorzieningen gebruiken en daarna terugkeren naar hun normale bedrijfsvoering. Een apart genoemde, geprinte bellijst blijft bereikbaar als computersystemen uitvallen. Dat is een concreet verschil voor een kleine werkgever: tijdens een incident hoeft die niet eerst in een onbereikbaar digitaal adresboek te zoeken naar degene die kan helpen. Het plan is een hulpmiddel; de organisatie moet het zelf op haar situatie toepassen.
De keuze voor werkgevers is daarmee breder dan wel of niet één update installeren. Onderhoud verkleint de kans op binnendringen, terwijl een beheerafspraak, onderzoeksvoorbereiding en herstelplan bepalen hoe het bedrijf met een geslaagde aanval omgaat. Het nieuwe advies geeft reden om juist die bestaande afspraken opnieuw te beoordelen.
Verder bij de bron
Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.
